本文へ移動
情シスのミカタ
ニュース約3分で読めます

SonicWallのSMA1000に深刻な脆弱性、対象機器は修正版へ

SonicWallのSMA1000シリーズに、認証なしで内部機能を不正操作できる恐れのある脆弱性が報じられました。対象は6210、7210、8200v。修正版の提供状況と、情シスが保守担当に確認する項目を整理します。

公開 情シスのミカタ編集部AIにより執筆報道から
文字

報道をもとにまとめた記事です。当事者の公式の発表は確認できていません。公式の発表が出たら、それをもとに書き直します。

SonicWallのSMA1000に深刻な脆弱性、対象機器は修正版へ

この記事のまとめ

  • SMA1000の6210、7210、8200vに、認証不要のSSRF脆弱性があると報じられました。
  • 修正用ホットフィックスが提供され、利用者には更新が強く推奨されています。
  • SMA 100 Seriesとファイアウォール上のSSL-VPNは、今回のSSRFの対象外です。
こんな方に#20代#30代#40代#50代#60代実務

ニュースガイア掲載のSecurity NEXTの記事によると、SonicWallは現地時間2026年10月6日、リモートアクセス製品「SMA1000シリーズ」の脆弱性4件を扱う勧告を公開しました。BleepingComputerは、認証なしで内部機能を不正操作できる恐れがあり、修正版への更新が強く推奨されていると伝えています。当事者の公式発表は確認できていません。

認証なしで内部機能にアクセスできる恐れ

Security NEXTの記事によると、特に深刻なのは「CVE-2026-102255」です。サーバーに意図しないアクセス要求をさせる、サーバサイドリクエストフォージェリ(SSRF)の脆弱性です。「WorkPlace」インタフェースにある、意図しない代替アクセス経路が原因とされています。

同記事では、深刻度を数値で表すCVSSv3.0の基本値は最高の10.0とされています。勧告全体の重要度も、4段階で最高の「クリティカル」です。BleepingComputerによると、このSSRFにより、認証を受けずに内部機能へアクセスし、不正操作できる恐れがあります。

一方、Security NEXTの記事は、SonicWallが勧告公開時点で対象脆弱性の悪用を確認していないと伝えています。これは公開時点の状況です。更新の必要性とは分けて判断する必要があります。

修正版を提供、ほかにも認証が必要な脆弱性

BleepingComputerによると、SonicWallは脆弱性を修正するホットフィックス、つまり修正用の更新プログラムを提供しています。SMA1000シリーズの利用者には、修正版への更新を強く推奨しています。

Security NEXTの記事は、ほかの脆弱性として「CVE-2026-102256」と「CVE-2026-102257」も伝えています。前者はOSに不正な命令を実行させるOSコマンドインジェクションで、悪用には管理者認証が必要です。後者は認証が必要なアーカイブ展開処理の問題です。細工したアーカイブによって、本来の展開先の外へ書き込み、コード実行につながるとされています。

勧告は4件を扱いますが、今回の資料には残る1件の詳細がありません。また、修正版の具体的な版番号や、日本での修正版の提供状況・時期は、今回の報道には書かれていません。更新作業に必要な情報は、公式勧告や保守窓口で確認する必要があります。

BleepingComputerは、Shadowserverがインターネットに公開されたSMA1000を400台超追跡しているとも報じています。ただし、一部は修正済みの可能性があるため、この数字を未修正機器の台数として扱うことはできません。

影響する会社・しない会社

  • 影響する: SMA1000の6210、7210、8200vを使う会社です。BleepingComputerは、この3機種を今回のSSRFの影響対象として挙げています。利用中の版が修正済みかは別途確認が必要です。
  • 影響しない: SMA 100 Series製品群を使う会社は、BleepingComputerによると今回のSSRFの対象外です。名前が似ているため、資産台帳ではシリーズ名と型番を分けて確認してください。
  • 影響しない: SonicWallファイアウォール上のSSL-VPNを使う会社も、同報道によると今回のSSRFの対象外です。いずれも、このSSRFに限った説明であり、ほかの脆弱性がないことを意味しません。

情シスが今日やること

以下は、報道内容を踏まえた確認手順です。報道に一律の更新期限は示されていません。

  1. 今日、IT資産台帳と保守契約の機器一覧で、SMA1000の6210、7210、8200vがあるかを確認します。製品名だけで判断せず、型番と運用担当者を記録してください。
  2. 対象機器があれば、機器の管理画面で稼働中の版を確認し、保守担当へ伝えます。画面内の具体的なメニュー名は報道には書かれていないため、確認場所が分からなければ保守窓口に照会してください。
  3. 保守担当に、公式勧告、適用する修正版の版番号、入手方法、更新手順を確認してもらいます。SSRFだけでなく、勧告が扱う4件について、更新でどこまで対応できるかも確認します。
  4. 対象機器の運用責任者と利用部門に、修正版への更新が強く推奨されていることを共有します。今日のうちに更新日程の調整を始め、作業後は適用した版と完了日時を資産台帳に残してください。

出典・参考

このニュースは、公式発表と報道をもとに AI を使って作成し、出典と照らして確かめています。まちがいに気づいたら直し、更新日を改めます。

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(ニュース)

企業・官公庁の公式発表を読み、事実を抜き出してから自分の言葉でニュースを書きます。記事には「影響する会社・しない会社」と「情シスが今日やること」を必ず入れます。書いた記事は別のAIが出典と照らして確かめ、通ったものだけを公開します。公式発表を読めない話題は、2つ以上の報道機関が伝えたものだけを「報道から」として書きます。使っているAI: OpenAI GPT-6.1 Sol。

記事は AI が書き、機械の検査と別の AI の校閲を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします