IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

企業向けファイアウォール「WatchGuard Firebox」に最大深刻度の脆弱性5件、パスワードなしで乗っ取れる穴はなぜ見つかったのか。CVSS9.3の中身を確かめる

世界中の企業がVPN接続に使うファイアウォール「Firebox」に、認証なしで遠隔から乗っ取れる欠陥が5件見つかった。深刻度は最大の9.3、今のところ悪用は確認されていないというが

30秒で分かる結論

米WatchGuard Technologies(ウォッチガード・テクノロジー)は2026年8月27日、企業向けファイアウォール「Firebox」の基本ソフト「Fireware OS」と、管理・レポーティング製品「Dimension」に、深刻度が最大クラスの脆弱性を含む複数の欠陥が見つかったとして、修正版を公開しました。特に深刻とされるのは、VPN通信を処理する「iked」というプログラムに存在する2件の欠陥で、ログイン認証を経ずにインターネット越しに任意のプログラムを実行される恐れがあります。共通脆弱性評価システム(CVSS)のスコアは、最大値である10に近い9.3と評価されています。WatchGuardは、これらの欠陥が実際に悪用された形跡は確認していないとしています。対象となるのは、Fireware OSのバージョン2026.2.2・12.12.2・12.5.20より前のもの、およびDimensionのバージョン2.3.1より前のものです。利用者・管理者には、該当する修正版へ速やかに更新することが呼びかけられています。

この記事の目次 8項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

ファイアウォールとは本来、会社のネットワークを外部の攻撃から守るための「門番」のはずだ。その門番自身の頭に、鍵もかけずに侵入できる裏口が5つも見つかったというのだから、笑うに笑えない話である。*お店の入り口に立つ警備員が、実は制服の下に「合鍵はここです」と書いた札をぶら下げていたようなものだ。*しかも今回問題になったのは、VPN(離れた場所からでも社内ネットワークへ安全に接続する仕組み)を処理する中枢部分。会社の外と中をつなぐ最も神経を使うべき場所に、認証なしで通れる穴が空いていたというのは、なんとも締まらない話だ。※個人の感想です

南京錠とサーバーを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

WatchGuard Technologiesは、企業や中小規模の組織向けに、ファイアウォール機能や不正侵入防御、VPN接続などをまとめて提供する「UTM(統合脅威管理)」製品「Firebox」シリーズを展開している米国のネットワークセキュリティ企業です。同社は2026年8月27日(現地時間)、Fireboxの基本ソフトである「Fireware OS」と、複数のFireboxをまとめて管理・監視するための製品「Dimension」に、深刻度が最大クラスの脆弱性を含む複数の欠陥が見つかったと発表し、修正版のソフトウェアを公開しました。

特に深刻とされているのが、VPN通信の確立・認証を担う「iked」というプログラムに存在する欠陥です。このうち「CVE-2026-19313」は、メモリー領域を超えてデータを書き込んでしまう「ヒープバッファオーバーフロー」と呼ばれる種類の欠陥で、細工した通信をFireboxへ送りつけるだけで、遠隔から任意のプログラムを実行できる可能性があるとされています。もう一つの「CVE-2026-19318」も同様にiked内の欠陥で、VPN接続時の認証方式の一つである「EAP-MSCHAPv2」を悪用した細工パケットによって、メモリー領域を破壊する「スタックバッファオーバーフロー」を引き起こすとされています。*一文字も間違えずに書かれた鍵開けの手順書のような話で、聞いているだけで胃が痛くなる。*これらはいずれも、ログイン認証を必要とせず、インターネットに接続された機器へ外部から直接到達できてしまう点が特に危険視されています。共通脆弱性評価システム(CVSS)による深刻度スコアは、いずれも最大値10に近い9.3と評価されています。

サーバーを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

WatchGuardの公式発表によると、同社はこれらの欠陥が実際の攻撃で悪用された形跡は確認しておらず、欠陥を実証するための攻撃コード(PoC)が公開されているという情報も、2026年8月28日時点では確認されていません。修正済みのバージョンは、Fireware OSが「2026.2.2」「12.12.2」「12.5.20」、Dimensionが「2.3.1」で、これより前のバージョンを使っている利用者・管理者には、速やかな更新が呼びかけられています。

なぜ重要なのか

今回の欠陥が重要視される理由は、影響を受けるのがファイアウォールというネットワークの「入り口」そのものである点にあります。ファイアウォールは通常、会社のネットワークをインターネット上の脅威から守るために設置される機器ですが、その機器自体に、認証を必要とせず遠隔から乗っ取れる欠陥があった場合、攻撃者は防御の最前線を突破して、社内ネットワークの奥深くまで侵入する足がかりを得てしまいます。

また、欠陥が集中している「iked」はVPN通信を処理するプログラムであり、VPNは本来、社外から安全に社内システムへアクセスするために使われる仕組みです。この安全であるべき経路の処理を担うプログラムに欠陥があったということは、リモートワークなどで日常的にVPNを利用している組織にとって、看過できない問題です。WatchGuardのFireboxをめぐっては、これまでにも同種のVPN関連の欠陥が見つかっており、実際に悪用が確認された事例もあったため、セキュリティ業界では、今回の欠陥についても速やかな対応が呼びかけられています。

私たちへの影響

Fireboxは、主に企業や組織のネットワーク管理者が導入・運用する製品であるため、一般の利用者が直接この欠陥の影響を受けることは基本的にありません。ただし、勤務先や取引先の会社がFireboxを使ってネットワークを守っている場合、その会社が欠陥への対応を怠っていると、社内システムへの不正侵入や、そこに保管された個人情報・業務データの流出につながる可能性があります。

会社のIT部門やシステム管理を委託している事業者がいる場合は、Fireboxのような社外向けネットワーク機器について、今回のような脆弱性情報への対応状況を確認しておくと安心です。個人でFireboxのような業務用ネットワーク機器を管理している場合は、案内されている修正版への更新を速やかに行うことが推奨されます。

初心者が知っておくべきこと

ファイアウォールふぁいあうぉーる」とは、インターネットと社内ネットワークの境界に置かれ、許可されていない通信を遮断する仕組みや機器のことです。「UTMゆーてぃーえむ(統合脅威管理)」は、このファイアウォール機能に加えて、ウイルス対策や不正侵入の検知など、複数のセキュリティ機能を一台にまとめた製品のことを指し、Fireboxもこの種類の製品にあたります。

VPNぶいぴーえぬ」は、インターネットのような公共の回線を使いながらも、暗号化によって安全な専用回線であるかのように通信できる仕組みです。出張先や自宅から会社のネットワークへ接続する際などに広く使われています。今回問題になった「iked」は、このVPN接続の開始時に、通信相手が正しい相手かどうかを確認したり、暗号化の鍵を取り決めたりする処理を担うプログラムです。

よくある質問

Q. 自分の会社がFireboxを使っているかどうかは、どう確認すればよいですか。 A. 一般の従業員が直接確認する方法は限られていますが、社内のIT部門やシステム管理を委託している事業者に、今回のWatchGuard Fireboxの脆弱性情報への対応状況を確認するとよいでしょう。

Q. 今回の欠陥は、すでに悪用されているのですか。 A. WatchGuardの発表によれば、2026年8月28日時点で、これらの欠陥が実際の攻撃で悪用された形跡や、攻撃コードが公開された事実は確認されていません。ただし、深刻度が高い欠陥であるため、今後悪用が始まる可能性は否定できず、早めの更新が推奨されています。

IT Postの見方

IT Postでは、今回のWatchGuardの対応そのものは評価できると考えます。悪用の形跡がないうちに欠陥を公表し、修正版をあわせて提供する姿勢は、後手に回って被害を広げるよりもはるかにましだからです。*ただし、それはあくまで「今回はたまたま先に気づけた」というだけの話であって、根本的な安心材料には程遠い。*ファイアウォール製品でVPN関連の深刻な欠陥が繰り返し見つかること自体、ネットワークの「門番」を1台の箱に任せきりにする設計そのものに、そろそろ限界が来ているのではないかとIT Postでは考えます。

もう一つ気になるのは、こうした業務用ネットワーク機器の脆弱性対応が、結局のところ各企業のIT担当者の勤勉さ任せになっている点です。中小事業者の中には、専任のIT担当者を置く余裕がなく、修正版の存在に気づかないまま何カ月も放置してしまうところも少なくないでしょう。ベンダー側が悪用の実例を示すだけでなく、更新を怠っている機器を自動的に検知・警告する仕組みづくりまで踏み込むべき段階に来ているのではないかと、IT Postでは考えます。※個人の感想です

ノートパソコンを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

今後どうなりそうか

WatchGuardは今後、悪用の有無について引き続き監視を続けるとみられます。過去にも同社のFireboxをめぐっては、VPN関連の欠陥が公表から時間を置かずに実際の攻撃で悪用された例があったため、セキュリティ研究者やIPA・JPCERT/CCなど各国のセキュリティ機関が、今回の欠陥についても悪用状況を注視するとみられます。IT Postでは、今回の欠陥をめぐる悪用状況や、対応が遅れた組織による被害の有無について、動きがあれば改めて取り上げます。

情報源

この記事を共有する

用語辞典へ