ニュースガイア掲載のSecurity NEXTの記事によると、SonicWallは現地時間2026年10月6日、リモートアクセス製品「SMA1000シリーズ」の脆弱性4件を扱う勧告を公開しました。BleepingComputerは、認証なしで内部機能を不正操作できる恐れがあり、修正版への更新が強く推奨されていると伝えています。当事者の公式発表は確認できていません。
認証なしで内部機能にアクセスできる恐れ
Security NEXTの記事によると、特に深刻なのは「CVE-2026-102255」です。サーバーに意図しないアクセス要求をさせる、サーバサイドリクエストフォージェリ(SSRF)の脆弱性です。「WorkPlace」インタフェースにある、意図しない代替アクセス経路が原因とされています。
同記事では、深刻度を数値で表すCVSSv3.0の基本値は最高の10.0とされています。勧告全体の重要度も、4段階で最高の「クリティカル」です。BleepingComputerによると、このSSRFにより、認証を受けずに内部機能へアクセスし、不正操作できる恐れがあります。
一方、Security NEXTの記事は、SonicWallが勧告公開時点で対象脆弱性の悪用を確認していないと伝えています。これは公開時点の状況です。更新の必要性とは分けて判断する必要があります。
修正版を提供、ほかにも認証が必要な脆弱性
BleepingComputerによると、SonicWallは脆弱性を修正するホットフィックス、つまり修正用の更新プログラムを提供しています。SMA1000シリーズの利用者には、修正版への更新を強く推奨しています。
Security NEXTの記事は、ほかの脆弱性として「CVE-2026-102256」と「CVE-2026-102257」も伝えています。前者はOSに不正な命令を実行させるOSコマンドインジェクションで、悪用には管理者認証が必要です。後者は認証が必要なアーカイブ展開処理の問題です。細工したアーカイブによって、本来の展開先の外へ書き込み、コード実行につながるとされています。
勧告は4件を扱いますが、今回の資料には残る1件の詳細がありません。また、修正版の具体的な版番号や、日本での修正版の提供状況・時期は、今回の報道には書かれていません。更新作業に必要な情報は、公式勧告や保守窓口で確認する必要があります。
BleepingComputerは、Shadowserverがインターネットに公開されたSMA1000を400台超追跡しているとも報じています。ただし、一部は修正済みの可能性があるため、この数字を未修正機器の台数として扱うことはできません。
影響する会社・しない会社
- 影響する: SMA1000の6210、7210、8200vを使う会社です。BleepingComputerは、この3機種を今回のSSRFの影響対象として挙げています。利用中の版が修正済みかは別途確認が必要です。
- 影響しない: SMA 100 Series製品群を使う会社は、BleepingComputerによると今回のSSRFの対象外です。名前が似ているため、資産台帳ではシリーズ名と型番を分けて確認してください。
- 影響しない: SonicWallファイアウォール上のSSL-VPNを使う会社も、同報道によると今回のSSRFの対象外です。いずれも、このSSRFに限った説明であり、ほかの脆弱性がないことを意味しません。
情シスが今日やること
以下は、報道内容を踏まえた確認手順です。報道に一律の更新期限は示されていません。
- 今日、IT資産台帳と保守契約の機器一覧で、SMA1000の6210、7210、8200vがあるかを確認します。製品名だけで判断せず、型番と運用担当者を記録してください。
- 対象機器があれば、機器の管理画面で稼働中の版を確認し、保守担当へ伝えます。画面内の具体的なメニュー名は報道には書かれていないため、確認場所が分からなければ保守窓口に照会してください。
- 保守担当に、公式勧告、適用する修正版の版番号、入手方法、更新手順を確認してもらいます。SSRFだけでなく、勧告が扱う4件について、更新でどこまで対応できるかも確認します。
- 対象機器の運用責任者と利用部門に、修正版への更新が強く推奨されていることを共有します。今日のうちに更新日程の調整を始め、作業後は適用した版と完了日時を資産台帳に残してください。