PALLET CONTROL 製品にアクセス制御不備の脆弱性 | ScanNetSecurity
2026.09.27(日)

PALLET CONTROL 製品にアクセス制御不備の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月1日、PALLET CONTROL製品におけるアクセス制御不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は9月1日、PALLET CONTROL製品におけるアクセス制御不備の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。GMOサイバーセキュリティ byイエラエ株式会社の黒須宏道氏と上田将嗣氏が報告を行っている。影響を受けるシステムは以下の通り。

PALLET CONTROL Ver. 6.3 パッチ 5 およびそれ以前
PalletControl 10 Update 8 およびそれ以前
PalletControl クラウド(PalletControl 10 Update 8)およびそれ以前

 JALデジタル株式会社が提供するPALLET CONTROL製品には、バックグラウンドで動作し一定の機能を提供するサービスプログラムが複数含まれているが、サービスプログラムとの通信に適切なアクセス権限が設定されておらず、管理者権限を持たない一般ユーザによりアクセスが可能となる脆弱性(CVE-2026-81302)が存在する。

 想定される影響としては、当該製品がインストールされているWindowsクライアントOSにログインしたユーザにより、SYSTEM権限で任意のコードが実行される可能性がある。

 JVNでは、開発者が提供する情報をもとに最新版へアップデートするよう呼びかけている。なお本脆弱性は、下記のバージョンで修正されている。

PALLET CONTROL Ver. 6.3 パッチ 6 およびそれ以降
PalletControl 10 Update 9 およびそれ以降
PalletControl クラウド(PalletControl 10 Update 9)およびそれ以降

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. カルビーのプロ野球チップス関連サービス「PhotoGoods」で個人情報漏えいの可能性

    カルビーのプロ野球チップス関連サービス「PhotoGoods」で個人情報漏えいの可能性

  2. 関西学院大学で学生の個人情報が閲覧可能な状態に、非常勤講師が外部SNSサービス「hyocom」を利用

    関西学院大学で学生の個人情報が閲覧可能な状態に、非常勤講師が外部SNSサービス「hyocom」を利用

  3. 極東開発工業子会社の日本トレクス、不正アクセスによるシステム障害を発表

    極東開発工業子会社の日本トレクス、不正アクセスによるシステム障害を発表

  4. ApplyNow 提供の採用管理プラットフォームに不正アクセス、マイナンバー含む個人データが漏えいした可能性

    ApplyNow 提供の採用管理プラットフォームに不正アクセス、マイナンバー含む個人データが漏えいした可能性

  5. 1,866 社から 9,322 件の事故報告 ~ 2024年度 Pマーク付与事業者の個人情報取扱いにおける事故

    1,866 社から 9,322 件の事故報告 ~ 2024年度 Pマーク付与事業者の個人情報取扱いにおける事故

ランキングをもっと見る
PageTop