セキュリティ 船舶用AIS「FA-50」はなぜ後継機への交換を勧められているのか。CVSS9.1の脆弱性の中身を確かめる 古野電気製の船舶自動識別装置(AIS)「FA-50」にハードコードされた認証情報と認証欠如の脆弱性、CVSS最大9.1。生産終了製品のため、対策は物理的な管理と後継機への更新が中心と分かった
30秒で分かる結論
独立行政法人情報処理推進機構(IPA)とJPCERT/CCが共同運営する脆弱性情報サイト「Japan Vulnerability Notes(JVN)」は2026年8月26日、古野電気株式会社が製造・販売する簡易型船舶自動識別装置せんぱくじどうしきべつそうち (AIS)「FA-50」に、2件の脆弱性が存在すると公表しました(JVNVU#95422936)。1つは、製品内にあらかじめ組み込まれた認証情報(ハードコードされた認証情報)を使って設定画面を操作できてしまう脆弱性(CVE-2026-59769、CVSS v3.1基本値9.1・CVSS v4.0基本値8.8)、もう1つは一部の設定変更に認証そのものが求められない脆弱性(CVE-2026-67578、CVSS v3.1基本値7.5・CVSS v4.0基本値8.7)です。いずれも、船内のネットワークにアクセスできる第三者が、船舶の識別番号や各種の設定パラメータを不正に書き換えられる可能性があります。FA-50は2020年10月に生産を終了しており、ソフトウェアの更新による修正は予定されていません。古野電気は、船内ネットワークへの不正な接続を防ぐ物理的な管理の徹底と、後継機「FA-60」への更新を検討するよう呼びかけています。
まず初めに
船を安全に走らせるための装置に、開発時点で「まあこれでいいか」と埋め込まれた決め打ちのパスワードが、何年もそのまま居座っていた――そう聞くと、玄関の鍵を「1234」に設定したまま10年放置しているようなものを想像してしまう。しかも今回、鍵を交換する手段は事実上「新しい玄関に建て替える」(後継機に買い替える)しかないというのだから、なかなかのオチだ。幸い、この鍵は船の中に入り込まないと回せない代物なので、今すぐ大惨事というわけではない。だが「決め打ちの認証情報」というやり方自体が、2026年にもなってまだ現役だったのかと、思わず二度見してしまう話ではある。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
Japan Vulnerability Notes(JVN)は、IPAとJPCERT/CCが共同で運営する脆弱性対策情報のポータルサイトです。今回、JVNVU#95422936として公表されたのは、古野電気株式会社が製造する簡易型船舶自動識別装置(AIS)「FA-50」に関する2件の脆弱性です。
1件目は「ハードコードされた認証情報の使用」(CWE-798)と呼ばれる種類の脆弱性で、CVE-2026-59769として採番されています。FA-50の全バージョンにおいて、製品内にあらかじめ組み込まれた認証情報が存在し、この情報を知る第三者が船内のネットワークにアクセスできれば、設定画面を通じて船舶の識別番号を書き換えられるおそれがあります。深刻度はCVSS v3.1で基本値9.1(緊急)、CVSS v4.0でも基本値8.8と、いずれも最も高い区分に位置づけられています。
2件目は「重要な機能に対する認証の欠如」(CWE-306)と呼ばれる脆弱性で、CVE-2026-67578として採番されています。こちらは一部の設定変更機能に認証の仕組みそのものが用意されておらず、船内ネットワークにアクセスできる第三者が、認証を経ずに各種の設定パラメータを変更できてしまうというものです。深刻度はCVSS v3.1で基本値7.5、CVSS v4.0で基本値8.7と、こちらも高い区分に分類されています。たとえ話ではなく、本当に「鍵をかけ忘れたドア」がそのまま製品の仕様として存在していた、ということらしい。
いずれの脆弱性も、悪用のためには船内ネットワークへのアクセスが前提条件となっており、インターネット経由で直接攻撃を受けるものではありません。本稿執筆時点で、この脆弱性が実際に悪用された事例は報告されていません。古野電気によると、FA-50は2020年10月に生産を終了しており、これらの脆弱性を修正するソフトウェア更新は予定されていません。同社は対策として、正当な利用者以外が船内ネットワークにアクセスできないよう物理的な管理を徹底すること、本製品を直接インターネットに接続しないこと、後継製品「FA-60」への更新を検討することを呼びかけています。
なぜ重要なのか
AIS(Automatic Identification System、船舶自動識別装置)は、船舶の位置・針路・速度・識別番号などの情報を自動的に発信し、周囲の船舶や陸上の管制局が船の動きを把握するために使われる装置です。大型の商用船には本格的な「クラスA」のAIS搭載が義務づけられていますが、FA-50のような「簡易型」(クラスB)は、比較的小規模な漁船やプレジャーボートなどにも普及している製品です。
今回の脆弱性が重要なのは、AISが発信する情報の信頼性そのものに関わる点です。もし船舶の識別番号が第三者によって不正に書き換えられた場合、周囲の船舶や管制局が、その船を正しく識別できなくなる可能性があります。船舶の衝突回避や海上交通の管理はAISの情報を前提に成り立っている部分があるため、識別情報の書き換えは安全航行に関わる問題になり得ます。
もう1つの重要な点は、対象製品がすでに生産終了しており、ソフトウェアによる修正が提供されない点です。IT機器やIoT機器では、EOLいーおーえる (サポート終了 )を迎えた製品に脆弱性が見つかっても、開発元がソフトウェア更新を提供できないケースが少なくありません。今回のケースも、利用者側の運用対策(物理的なアクセス制御)と製品の買い替えでしか根本的な対応ができないという、サポート終了製品に共通する課題を映し出しています。
生成AIによるイメージ。実物や実際の画面ではありません。
私たちへの影響
一般の消費者がFA-50を直接操作する機会はほとんどありませんが、漁業関係者や小型船舶の所有者、船舶を運航する事業者にとっては直接関わりのある内容です。FA-50を使用している場合は、船内のネットワークやAISの設定画面に、乗組員や許可された関係者以外がアクセスできる状態になっていないかを確認することが推奨されます。
また、海上での安全はAISの情報を信頼して成り立っている部分があるため、レジャーで船舶を利用する人や、AISの情報を活用する海上保安関係の業務に携わる人にとっても、間接的に関係する話題です。今回のような組み込み機器の脆弱性は直接の利用者以外には気づかれにくいものですが、社会インフラの一部を支える機器のセキュリティが継続的に検証されていること自体は、広く知っておく価値があります。
初心者が知っておくべきこと
「ハードコードされた認証情報」とは、パスワードやIDなどの認証に使う情報を、利用者が変更できない形で製品のソフトウェアの中に固定で埋め込んでしまうことです。開発時のテスト用などの目的で使われることがありますが、この情報が外部に知られてしまうと、すべての利用者が同じ「合鍵」を共有しているような状態になり、対象の機器を第三者が不正に操作できてしまいます。
「CVSS(Common Vulnerability Scoring System)」は、ソフトウェアの脆弱性がどれくらい深刻かを、0から10までの点数で表す共通の評価基準です。数値が高いほど深刻度が高く、今回のCVE-2026-59769のようにCVSS v3.1で9.1という数値は、「緊急」に区分される非常に高い深刻度を意味します。
よくある質問
Q. 対象製品を使っていれば、今すぐ買い替えないと危険ですか?
A. 今回の脆弱性は、いずれも船内のネットワークにアクセスできる人物でなければ悪用できず、インターネット経由で外部から直接攻撃されるものではありません。古野電気も、まずは船内ネットワークへの不正な接続を防ぐ物理的な管理の徹底を対策の中心に挙げています。ただし、ソフトウェアによる修正は提供されないため、根本的な解決には後継機「FA-60」への更新の検討が必要です。
IT Postの見方
IT Postでは、今回のケースが象徴しているのは、脆弱性そのものの深刻さ以上に「サポートが終了した機器の脆弱性にどう向き合うか」という、より根の深い問題だと考えます。ソフトウェア更新という安上がりな解決策が使えない以上、利用者に残された選択肢は、運用でカバーするか、費用をかけて買い替えるかの二択です。海運業や漁業の現場では機材の更新に相応のコストと時間がかかることも珍しくなく、「後継機に交換してください」という呼びかけだけで問題が速やかに解決するとは限らないとIT Postでは考えます。
あわせてIT Postでは、決め打ちの認証情報という設計自体が、開発時点でのチェック体制の甘さを物語っている点も指摘しておきたいと考えます。頻繁にネットワークの安全性を見直す文化が根付いているとは言い難い現場に、こうした脆弱性を抱えた機器が長期間出荷され続けていたという事実は、IoT機器全般の開発プロセスに対する警鐘として受け止められるべきだとIT Postでは考えます。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
古野電気は、FA-50の利用者に対して後継機「FA-60」への更新を呼びかけており、今後、買い替えが進むことが見込まれます。JVNやJPCERT/CCは、船舶用機器を含むIoT機器・組み込み機器の脆弱性情報を継続的に公表しており、同種の製品でも同様の設計上の問題が明らかになる可能性があります。IT Postでは、船舶用機器を含む産業用・IoT機器の脆弱性に関する続報や、悪用の事実が確認された場合には、あらためて取り上げます。