CISA勧告: PayRange APIの認可欠如の脆弱性 (CVE-2026-18965)
CISAは2026年8月25日に、商業施設で使用される製品であるPayRange APIの脆弱性 (CVE-2026-18965) に関する勧告を発表しました。この脆弱性は、管理エンドポイントでの認可の欠如によるもので、PayRangeネットワーク上のすべてのデバイスの詳細情報が、アカウントの有無にかかわらず公開アクセス可能になります。悪用に成功すると、リモートの認証済みまたは未認証の攻撃者が機密情報を開示したり、デバイスを任意に変更してサービス拒否を引き起こしたり、デバイスの表示画像を変更したりする可能性があります。CVSS v3.1での基本スコアは8.8 (高)、CVSS v4.0では8.7 (高) です。PayRangeはCISAの脆弱性緩和の要請に応じていません。CISAは、ネットワーク露出の最小化、ファイアウォールの使用、制御システムネットワークの分離などの防御策を推奨しています。現時点で既知の公開悪用は報告されていません。
判明していること
この脆弱性は、管理エンドポイントにおける認可の欠如(CWE-862)の問題です。
悪用されると、機密情報の開示、デバイスの変更、サービス拒否、または表示画像の改ざんが可能になる可能性があります。
CVSS v3.1の基本スコアは8.8(高)、CVSS v4.0の基本スコアは8.7(高)です。
現時点で、CISAには既知の公開悪用は報告されていません。
PayRangeは、脆弱性を軽減するためのCISAの要請に応じていません。
CISAは2026年8月25日にPayRange APIに影響するCVE-2026-18965に関する勧告を公開しました。
任意のソースを開いて、原文言語、DoseFixが受信した日時、裏付けとなる主張を確認できます。
PayRange API
cisa.gov · EN · 公開 · 受信日時ライブレポート
すべて見るコメント 0
この出来事を保存されるスレッドで議論できます。ライブチャットとは別です。
まだコメントはありません。会話を始めましょう。