JVNは2026年10月7日、キーエンス製4製品に関する脆弱性情報を更新しました。対象のソフトウェアで細工された設定ファイルを開くと、導入先システムの機微情報が漏えいする恐れがあります。利用企業は製品名とバージョンを照合し、更新または移行の要否を確認してください。
設定ファイルを開くことが漏えいのきっかけに
今回の問題は、XML外部エンティティ参照(XXE)の制限が不適切な脆弱性です。XMLというデータ形式で、外部の情報を参照する仕組みの制限に問題があります。識別番号はCVE-2026-82918、分類はCWE-611です。
JVNが示す影響は、細工された設定ファイルを開いた場合の機微情報の漏えいです。今回の資料は脆弱性と対策の案内であり、実際の漏えい被害や攻撃の発生については書かれていません。
深刻度を数値で示すCVSSの基本値は、v4.0で6.7、v3.1で5.5です。点数だけで対応を決めず、対象版を使っているか、設定ファイルを受け取って開く業務があるかを確認することが、対応の切り分けになります。
初回公開日は2026年9月2日です。2026年10月7日は情報の更新日であり、新たに発見された脆弱性として扱うものではありません。更新履歴には、タイトルや概要、影響を受けるシステム、対策方法などを更新したと記されています。ただし、具体的な変更前後の差分は資料だけでは分かりません。
3製品は更新、XG VisionTerminalは移行を検討
影響を受けるバージョンと対策は、製品ごとに異なります。
- XG-X VisionTerminal:Ver.3.6.0000およびそれ以前が対象です。Ver.3.7.0000およびそれ以降への更新が対策です。
- XG VisionTerminal:Ver.5.5.0010およびそれ以前が対象です。サポート終了製品であり、JVNはXG-X VisionTerminal Ver.3.7.0000以降への移行検討を案内しています。
- LJ Series Terminal-Software:Ver.2.4.0000およびそれ以前が対象です。Ver.2.4.0002およびそれ以降への更新が対策です。
- WI Series Terminal-Software:Ver.1.1.0000およびそれ以前が対象です。Ver.1.1.0001およびそれ以降への更新が対策です。
XG VisionTerminalは、ほかの3製品と同じように修正版へ更新する案内ではない点に注意が必要です。利用部門と情シスで、移行の可否を分けて検討してください。
キーエンスは、更新や移行が難しい場合、信頼できない設定ファイルを開かない回避策を推奨しています。これは更新や移行が難しい場合の対応であり、修正版への更新とは区別して管理する必要があります。
影響する会社・しない会社
- 影響する: 上記4製品の対象バージョンを導入している会社です。導入先システムと、設定ファイルを扱う担当者を確認する必要があります。
- 影響する: 対象版のXG VisionTerminalを使う会社です。サポートが終了しているため、案内された移行先を含めた検討が必要です。
- 影響しない: 上記4製品を導入していない会社は、今回の対象製品には該当しません。
- 影響しない: XG-X VisionTerminal、LJ Series Terminal-Software、WI Series Terminal-Softwareを、上記の対策済みバージョンで利用している会社は、今回示された影響対象版には該当しません。
情シスが今日やること
- IT資産台帳と利用部門の記録を照合します。 4製品の正式名で導入の有無を確認し、導入先システムと管理担当者を一覧にしてください。台帳だけで確認できなければ、利用部門にも照会します。
- キーエンスの提供情報で版の確認方法を調べます。 資料には具体的な画面名やメニューの場所は書かれていません。提供情報に従って実際のバージョンを確認し、製品別の対象範囲と照合してください。
- 利用者に設定ファイルの扱いを知らせます。 対象版が見つかったら、利用部門と設定ファイルを扱う担当者へ、信頼できない設定ファイルを開かない回避策を共有します。更新・移行までの扱いをそろえてください。
- 更新と移行の担当・期限を決めます。 3製品は案内された版への更新を、XG VisionTerminalは移行を検討します。資料には対応期限が書かれていないため、今日の確認結果を基に、利用部門と社内の実施期限を決めてください。