Lite-On製O-RU「FF-RFI079I4/FF-RFI078I4」に複数の脆弱性、任意OSコマンド実行の恐れ

LITE-ON Technology Corporation製のO-RU「FF-RFI079I4」および「FF-RFI078I4」に、複数の脆弱性が存在する。OSコマンドインジェクション(CVE-2026-77853)により、M-Plane(NETCONF)へログインできるユーザーが任意のOSコマンドを実行できるほか、非公開機能を悪用してSSH経由でenableモードにアクセスできるユーザーも任意のOSコマンドを実行できる可能性がある。対象製品を運用する組織は、該当するファームウェアの有無を確認し、ベンダーの案内に基づいて対応する必要がある。

事案の詳細

今回取り上げられたのは、LITE-ON Technology Corporationが提供するO-RU「FF-RFI079I4」および「FF-RFI078I4」に存在する複数の脆弱性である。

確認されている脆弱性の一つは、OSコマンドインジェクション(CWE-78)に分類されるCVE-2026-77853である。製品のM-Plane(NETCONF)にログインできるユーザーが、適切に処理されていない入力を介して任意のOSコマンドを実行できる可能性がある。

もう一つは、非公開機能に関する脆弱性(CWE-912、CVE-2026-80217)である。製品へSSHでログインでき、enableモードにアクセスできるユーザーが、非公開機能を利用して任意のOSコマンドを実行できる可能性がある。

影響を受けるのは、両製品のファームウェアバージョン02.01.15未満である。両脆弱性のCVSS基本値は、CVSS v3.1で8.8、CVSS v4.0で8.7と評価されている。脆弱性を報告し、開発者との調整を行った人物として、大阪大学の青野勇人氏、大迫雄太郎氏、猿渡俊介氏が公表されている。現時点で、実際の悪用事例や公開Proof of Conceptの有無について、詳細は不明である。

影響と背景

影響範囲は、LITE-ON Technology Corporation製O-RU「FF-RFI079I4」および「FF-RFI078I4」のファームウェアバージョン02.01.15未満である。

いずれの脆弱性も、認証済みで一定の管理機能へアクセスできるユーザーが攻撃条件となる。悪用された場合、機器上で任意のOSコマンドを実行され、機密性・完全性・可用性に影響が及ぶ可能性がある。M-Plane(NETCONF)やSSH、enableモードへのアクセス制御が不十分な環境では、影響を受ける可能性が高まる。

対策・今後の展望

  • 対象機器とファームウェアの確認:自組織で「FF-RFI079I4」「FF-RFI078I4」を使用していないか、資産台帳、設置記録、管理画面などで確認する。該当する場合は、ファームウェアが02.01.15未満でないかを確認する。
  • ファームウェアの更新:LITE-ON Technology Corporationまたは調達先が提供する最新の修正版・更新情報を確認し、可能な場合はバージョン02.01.15以降へ更新する。具体的な更新手順や提供状況の詳細は、現時点で不明である。
  • 管理インターフェースのアクセス制限:対応が完了するまで、M-Plane(NETCONF)およびSSHへのアクセスを信頼できる管理ネットワークに限定し、インターネットから直接到達できない状態にする。不要なアカウントや権限、enableモードへのアクセスも見直す。
  • ログと設定の確認:NETCONF、SSH、認証、特権モードへのアクセスログを確認し、不審なログインやコマンド実行の痕跡がないか調査する。侵害が疑われる場合は、関連機器の認証情報を変更し、組織のインシデント対応手順に従う。

CSRIからの現場アドバイス

【観点①:現場で何が起きているか】CSRIが中小企業のMDR運用や診断を支援する現場では、機器の型番、ファームウェアバージョン、設置場所、管理インターフェースの公開範囲が把握できず、対象機器を特定できない状態が頻出する。今回のように特定の管理ユーザーやSSHの特権モードが攻撃条件となる脆弱性では、資産情報だけでなく、誰がどの経路から管理できるかまで確認する必要がある。

【観点②:平易な解説】例えるなら、管理者として認証された利用者が、通常の操作画面では許可されていない指示を機器に送り、内部のOSへ直接命令できてしまうようなものだ。M-Plane(NETCONF)へのログイン権限や、SSHでenableモードに入れる権限が悪用されると、機器の設定変更や停止、内部情報へのアクセスにつながる可能性がある。

【観点③:今週中にできること】まず資産台帳と現場の設置写真で該当型番を確認し、管理画面からファームウェアバージョンを調べる。該当機器が見つかった場合は、調達先またはLITE-ON Technology Corporationに更新情報を照会し、M-Plane(NETCONF)とSSHの接続元を管理ネットワークに限定する。併せて、認証ログと特権モードの利用履歴を確認し、不審なアクセスがないかを点検する。

参照: 任意の OS コマンド実行の恐れ Lite-On 製 O-RU「FF-RFI079I4」「FF-RFI078I4」に脆弱性

参考:公式情報・アドバイザリ

上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。

Lite-On製O-RU「FF-RFI079I4/FF-RFI078I4」に複数の脆弱性、任意OSコマンド実行の恐れ
最新情報をチェックしよう!