DoseFix ライブ
0
安全保障·アメリカ合衆国·確認済み

CISA勧告: PayRange APIの認可欠如の脆弱性 (CVE-2026-18965)

アメリカ合衆国·
DoseFix Editorial複数情報源の統合記事

CISAは2026年8月25日に、商業施設で使用される製品であるPayRange APIの脆弱性 (CVE-2026-18965) に関する勧告を発表しました。この脆弱性は、管理エンドポイントでの認可の欠如によるもので、PayRangeネットワーク上のすべてのデバイスの詳細情報が、アカウントの有無にかかわらず公開アクセス可能になります。悪用に成功すると、リモートの認証済みまたは未認証の攻撃者が機密情報を開示したり、デバイスを任意に変更してサービス拒否を引き起こしたり、デバイスの表示画像を変更したりする可能性があります。CVSS v3.1での基本スコアは8.8 (高)、CVSS v4.0では8.7 (高) です。PayRangeはCISAの脆弱性緩和の要請に応じていません。CISAは、ネットワーク露出の最小化、ファイアウォールの使用、制御システムネットワークの分離などの防御策を推奨しています。現時点で既知の公開悪用は報告されていません。

自動翻訳 · EN
1 ソース
アメリカ合衆国

判明していること

この脆弱性は、管理エンドポイントにおける認可の欠如(CWE-862)の問題です。

1 ソース

悪用されると、機密情報の開示、デバイスの変更、サービス拒否、または表示画像の改ざんが可能になる可能性があります。

1 ソース

CVSS v3.1の基本スコアは8.8(高)、CVSS v4.0の基本スコアは8.7(高)です。

1 ソース

現時点で、CISAには既知の公開悪用は報告されていません。

1 ソース

PayRangeは、脆弱性を軽減するためのCISAの要請に応じていません。

1 ソース

CISAは2026年8月25日にPayRange APIに影響するCVE-2026-18965に関する勧告を公開しました。

1 ソース
PayRange API脆弱性勧告のタイムライン

CISAは、PayRange APIの認可欠如の脆弱性に関する勧告を公表しました。この脆弱性により、リモートの攻撃者が機密のデバイス情報にアクセスしたり、デバイスを変更したり、サービス拒否を引き起こしたりする可能性があります。PayRangeは緩和策の要請に応じていません。

検証済み · 1 ソース

ライブレポート

すべて見る
PayRange API脆弱性勧告のタイムラインローカルボイス · アメリカ合衆国
検証済み

コメント 0

この出来事を保存されるスレッドで議論できます。ライブチャットとは別です。

礼節を保ち、意見と確認済み情報を区別してください。

まだコメントはありません。会話を始めましょう。

CISA勧告: PayRange APIの認可欠如の脆弱性 (CVE-2026-18965) | DoseFix