NEC Aterm シリーズに複数の脆弱性 | ScanNetSecurity
2026.01.24(土)

NEC Aterm シリーズに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は2月14日、NEC Atermシリーズにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は2月14日、NEC Atermシリーズにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。横浜国立大学の佐々木貴之氏と吉岡克成氏、NTTセキュリティホールディングス株式会社の梶原翔氏が報告を行っている。影響を受けるシステムは以下の通り。

・CVE-2025-0354
WG2600HS ファームウェア Ver.1.7.2より前のバージョン
WG2600HP4 ファームウェア Ver.1.4.2より前のバージョン
WG2600HM4 ファームウェア Ver.1.4.2より前のバージョン
WG2600HS2 ファームウェア Ver.1.3.2より前のバージョン
WX3000HP ファームウェア Ver.2.4.2より前のバージョン
WX4200D5 ファームウェア Ver.1.2.4より前のバージョン

・CVE-2025-0355
WG2600HS ファームウェア Ver.1.7.2より前のバージョン
WF1200CR ファームウェア Ver.1.6.0より前のバージョン
WG1200CR ファームウェア Ver.1.5.0より前のバージョン
GB1200PE ファームウェア Ver.1.3.0より前のバージョン
WG2600HP4 ファームウェア Ver.1.4.2より前のバージョン
WG2600HM4 ファームウェア Ver.1.4.2より前のバージョン
WG2600HS2 ファームウェア Ver.1.3.2より前のバージョン
WX3000HP ファームウェア Ver.2.4.2より前のバージョン
WX4200D5 ファームウェア Ver.1.2.4より前のバージョン

・CVE-2025-0356
WX1500HP ファームウェア Ver.1.4.2より前のバージョン
WX3600HP ファームウェア Ver.1.5.3より前のバージョン

 日本電気株式会社が提供するAtermシリーズには、下記の影響を受ける可能性がある複数の脆弱性が存在する。

・格納型クロスサイトスクリプティング(CVE-2025-0354)
→当該製品にログインしたユーザが細工した入力を行った場合、当該製品の管理画面にアクセスした他ユーザのウェブブラウザ上で任意のスクリプトを実行される

・重要な機能に対する認証の欠如(CVE-2025-0355)
→当該製品にアクセス可能な第三者によって、Wi-Fiパスワードを窃取される

・OSコマンドインジェクション(CVE-2025-0356)
→当該製品にログインしたユーザによって細工されたリクエストを送信された場合、任意のOSコマンドを実行される

 JVNでは、開発者が提供する情報をもとにファームウェアを最新版へアップデートするよう呼びかけている。なお、ファームウェアを更新できない場合、開発者はワークアラウンドの適用を推奨している。

 またJVNでは、一部製品はすでにサポートが終了しているため、後続製品への乗り換え等の検討を呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 大企業の 66.8 %がセキュリティ不備を理由に取引停止や契約更新を見送る しかし取引停止された中小企業は景気悪化等が理由と誤認識

    大企業の 66.8 %がセキュリティ不備を理由に取引停止や契約更新を見送る しかし取引停止された中小企業は景気悪化等が理由と誤認識

  2. Linux カーネルでの TLS プロトコル通信処理の不備に起因する境界外メモリアクセスの脆弱性(Scan Tech Report)

    Linux カーネルでの TLS プロトコル通信処理の不備に起因する境界外メモリアクセスの脆弱性(Scan Tech Report)

  3. デンソーグループ内全従業員に Microsoft SharePoint Online 内のデータの閲覧・ダウンロード権限付与

    デンソーグループ内全従業員に Microsoft SharePoint Online 内のデータの閲覧・ダウンロード権限付与

  4. 大崎市が情報公開により提供した PDF ファイルの黒塗り加工が特定の操作で除去可能

    大崎市が情報公開により提供した PDF ファイルの黒塗り加工が特定の操作で除去可能

  5. ドキュメント共有を装うフィッシングメール発信で認知 ~ 東京都立大学教員の Google アカウントに不正アクセス

    ドキュメント共有を装うフィッシングメール発信で認知 ~ 東京都立大学教員の Google アカウントに不正アクセス

ランキングをもっと見る
PageTop