本文へ移動
情シスのミカタ
トレンド約8分で読めます

通販で買えるルーターにバックドア 家と事務所のルーター点検手順と買い方

中国Zbtlink製ルーターに出荷時から遠隔操作の仕組みが入っていた件と、バッファローの一部機種の脆弱性(JVNVU#94863997)を整理しました。自分のルーターの型番・ファームウェア・サポート期限の確かめ方、技適マークなど買うときの基準、小さな事務所でそのまま使える点検表が分かります。

公開 情シスのミカタ編集部AIにより執筆
文字
通販で買えるルーターにバックドア 家と事務所のルーター点検手順と買い方

この記事のまとめ

  • Zbtlink製ルーター20機種に、出荷時から遠隔で乗っ取れる仕組みが入っていました。更新では直らず、交換が勧められています。
  • バッファローのWSR-300HPとWEX-G300は対策版が公開済みです。自動更新が有効なら、すでに更新されている可能性があります。
  • 型番・ファームウェア・サポート期限の3つを確かめ、買うときは技適マークと更新の続く期間を見ます。
こんな方に#30代#40代#50代#60代実務

通販サイトで手軽に買えるルーターに、メーカー自身が組み込んだ「裏口(バックドア)」、つまり持ち主に知られずに外から操作できる仕組みが見つかりました。同じ時期には、国内で広く使われているバッファロー製品の一部にも脆弱性が公表されています。何が起きたのかと、家や小さな事務所でルーターを点検する手順、次に買うときの基準をまとめます。

何が起きたのか:Zbtlink製ルーターのバックドア

米国のセキュリティ企業VulnCheckは2026年8月5日、中国のZbtlink製ルーターの調査結果を公表しました。出荷時のファームウェアに、遠隔操作用の仕組み「ENDLESSDOORS」が組み込まれていたという内容です。

ファームウェアは、機器の中で動いている基本のプログラムです。この仕組みは、外部から侵入されて仕込まれたものではなく、出荷の時点から入っていたとVulnCheckは説明しています。

VulnCheckの説明では、仕組みの中身は次のとおりです。

  • 起動すると、管理者の権限(root)で「kworker」という名前で動き、Linuxのシステムの処理に紛れ込む
  • 約35秒ごとに、あらかじめ決められた外部のサーバーへ暗号化なしで接続しにいく
  • 接続先から送られた命令を、そのまま管理者の権限で実行する
  • 認証がないため、接続先のサーバーや通信の経路を乗っ取った第三者も、同じようにルーターを操れる

ルーターの側から外へ接続しにいくため、外部から直接アクセスできない環境でも安全とは言えません。接続先に届きさえすれば乗っ取られうると、VulnCheckは指摘しています。

脆弱性の識別番号はCVE-2026-66747で、深刻度はVulnCheckの評価で最も高い区分(Critical)です。実際に悪用された例は、確認されていません。

対象の型番

VulnCheckが対象として挙げたのは次の20機種です。同じ機器がZBT、ZBTWiFi、Wiflyerなど別のブランドでも売られている可能性があり、ロゴではなく型番で照らし合わせるよう呼びかけています。

系統 型番
WE系 WE1026-5G-WD、WE1326、WE2007、WE2008-DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826-T3-DSIM
WG系 WG108、WG209、WG259、WG1602、WG1608-DSIM、WG2105、WG2107、WG3526
その他 CPE2801、ZBT-Z8102AX-2SIM

Zbtlinkは8月6日に声明を出し、この仕組みはアフターサービス用の技術支援ツールで、無断のアクセスに使われたことはないと説明しました。そのうえで、対象機種の販売を止め、ファームウェアの配布を取り下げ、修正版を開発中としています。VulnCheckは、修正版は公開時点で存在しないとし、実際の通信を扱う機器は交換するよう勧めています。

VulnCheckのCTOは米CNETの取材に、これらの機器は主に家庭ではなく法人で使われていると説明しています。小さな事務所や店舗こそ、型番を確かめる必要があります。

ルーターが乗っ取られると何が起きるのか

ルーターは、家や事務所のパソコン、スマホ、カメラのすべての通信が通る機器です。NOTICEは、ルーターが乗っ取られると自分が被害を受けるだけでなく、サイバー攻撃の踏み台にされて社会全体に影響を及ぼすことがあると説明しています。

警察庁・総務省・NICTの資料でも、ルーターは危ない機器の例に挙がっています。テレビ用の動画端末やネットワークカメラと並んで、他人の通信を中継する「レジデンシャルプロキシ」になりうる機器です。踏み台にされると、通信の記録上は自分の回線が発信元に見えてしまいます。

バッファローの一部機種にも脆弱性

国内メーカーでは、9月28日にバッファローのWi-Fi製品の脆弱性がJVN(国内の脆弱性情報サイト)で公表されました。

項目 内容
番号 JVNVU#94863997
対象 Wi-FiルーターWSR-300HP(ファームウェアVer.2.55より前)、Wi-Fi中継機WEX-G300(Ver.1.71より前)
内容 設定画面のOSコマンドインジェクション(ログインした人が任意の命令を実行できる)、バッファオーバーフロー(機器を止められる)
対策版 WSR-300HP Ver.2.55(2026年8月25日)、WEX-G300 Ver.1.71(2026年9月3日)
自動更新 両機種とも初期設定で有効

バッファローは、自動更新が有効なら更新はすでに自動で行われており、対処は不要としています。また、「Internet側リモートアクセス設定を許可する」を有効にしている場合は、インターネット側から攻撃される可能性があると説明しています。バッファローのルーターでは、2026年3月にも別の複数の脆弱性(JVN#83788689)が公表されています。

2つの件の違いを表にしました。

比べる点 Zbtlinkの件 バッファローの件
何が問題か メーカーが組み込んだ遠隔操作の仕組み 設定画面のプログラムの不具合
直し方 修正版は公開時点でなし。交換を推奨 対策版のファームウェアに更新
利用者がすること 型番を確かめ、当てはまれば交換 型番とファームウェアの版を確かめ、更新

自分のルーターを確かめる手順

家でも事務所でも、確かめることは同じです。4つの順に進めます。

1. 型番とメーカーを確かめる

ルーターの底面や側面のラベルに、メーカー名と型番が書かれています。ブランド名を聞いたことがない場合や、海外の通販で買った場合は、上の20機種の一覧と照らし合わせます。プロバイダーから借りている機器なら、プロバイダーの案内を確かめます。

2. ファームウェアの版を確かめて更新する

取扱説明書の手順で設定画面(管理画面)を開き、ファームウェアの版を確かめます。メーカーのサイトに新しい版があれば更新します。NOTICE(総務省・NICTなどの取り組み)は、自動で更新できる機種では自動更新を必ず有効にするよう勧めています。

3. サポート期限を確かめる

メーカーが脆弱性を直す期間には限りがあります。サポートが終わった機器は、新しい脆弱性が見つかっても直りません。

メーカー サポートの目安(各社の公表)
バッファロー 修正ソフトの提供は、製造終了から5年間、または商品の最長保守年数のいずれか長い期間
NEC(Aterm) 販売終了から約3年間。終了の約1年前に一覧へ終了の年月を書き足す
エレコム ネットワーク製品のサポートと修理は、生産終了後最長5年

アイ・オー・データなど、ほかのメーカーのサポート終了品の調べ方は、NOTICEの「IoT機器メーカー サポート情報」のページにまとまっています。

4. 設定を見直す

NOTICEは、設置時と利用中に次の点を確かめるよう勧めています。

  • 管理用パスワードを、10桁以上で英大文字・小文字・数字・記号を含む推測されにくいものにする(機器ごとに複雑な初期パスワードが付いている製品は変更不要)
  • 外出先からインターネット経由で管理画面を操作する機能など、使わない機能は無効にする
  • サポートが終わったルーターやネットワークカメラは買い替えを考える

次に買うときの基準

ルーターを選ぶときは、速さや価格の前に次の4点を見ます。

基準 見るところ 理由
技適マーク 本体のラベルやパッケージ 技適マークのない無線機を使うと電波法違反になる場合がある
端末の認定 四角囲みの「T」や「D」の記号 2020年4月以降、アクセス制御などのセキュリティ基準への適合を確かめて認定されている
更新の仕組み 自動更新に対応しているか NOTICEは自動更新ができる機種の購入を勧めている
サポート期間 メーカーがサポート期間を公表しているか 期限が分かれば、買い替えの時期を前もって決められる
円の中に〒に似た記号の技適マーク。その下に、四角囲みのTとDに続く番号「D230123099」と、四角囲みのRに続く番号「099-230123」。Tの番号の「23」が枠で囲まれ、「認定年(西暦下2桁)」と説明が付いている
NOTICEが示すルーターの技適マークの表示の例。Tの記号の後の2桁が認定年出典: NOTICE(総務省・NICT・ICT-ISAC)(公共データ利用規約(第1.0版))

電気通信事業法の基準では、ルーターなどのIoT機器に次の4つのセキュリティ機能が求められています。

  • 不正な設定変更を防ぐアクセス制御
  • 初期のID・パスワードの変更を促す機能、または機器ごとに異なるID・パスワード
  • ファームウェアを更新できること
  • 電源が切れても、ID・パスワードやファームウェアが初期状態に戻らないこと

小さな事務所の点検表

事務所のルーターは、年に2回を目安に、次の表で点検します。情シスがいない会社では、総務の担当者でも確かめられる項目にしています。

点検項目 確かめ方 目安
型番とメーカー 本体のラベルを写真に撮って台帳に残す 導入時と入れ替え時
ファームウェアの版 設定画面で版を見て、メーカーの最新版と比べる 年2回、または脆弱性の公表時
自動更新 設定画面で有効になっているか見る 年2回
サポート期限 メーカーのサポート終了一覧で型番を検索する 年1回
管理用パスワード 初期のままでないか、10桁以上か 導入時と担当者の交代時
外部からの管理機能 使っていなければ無効になっているか 年2回
技適マーク 海外通販で買った機器にマークがあるか 導入時

今日からできること

最後に、今日やることを3つにまとめます。

  1. 家と事務所のルーターの型番を確かめ、Zbtlinkの20機種、バッファローのWSR-300HP・WEX-G300に当てはまらないか見る
  2. 設定画面でファームウェアの版と自動更新を確かめ、使っていない外部からの管理機能を止める
  3. メーカーのサポート終了一覧で型番を検索し、終わっていれば買い替えの予算と時期を決める

ルーターは、家や事務所のすべての通信が通る入り口です。安さだけで選ばず、作った会社と更新の続く期間が分かる製品を選ぶことが、基本の対策です。

この記事で使える無料テンプレ

よくある質問

Q自宅のルーターがZbtlink製かどうか分かりません。

A本体の底面や側面のラベルにある型番を、記事中の一覧と照らし合わせてください。調査したVulnCheckは、同じ機種がZBT、ZBTWiFi、Wiflyerなど別のブランド名で売られている可能性があるとして、ロゴではなく型番で確かめるよう呼びかけています。

Q一覧の型番に当てはまった場合は、どうすればいいですか?

AVulnCheckは、修正版のファームウェアは公開時点で存在しないとし、実際の通信を扱う機器は交換するよう勧めています。Zbtlinkは修正版を開発中と説明していますが、交換までのあいだも乗っ取られる危険は残ります。国内メーカーのサポートが続いている機種に買い替えるのが確実です。

Q技適マークのない海外製のルーターを使っても大丈夫ですか?

A総務省は、技適マークが付いていない無線機を使うと電波法違反になる場合があると説明しています。違反した場合は1年以下の拘禁刑または100万円以下の罰金の対象です。Wi-Fiを使うルーターは、技適マークがあるものを選んでください。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、同僚にも共有してください