WatchGuard APに3件の脆弱性、2件は「クリティカル」評価

出典: 「クリティカル」も / 参照日: 2026年9月29日

WatchGuard Technologiesが提供するアクセスポイント製品「WatchGuard AP」に3件の脆弱性が判明した。うち2件は深刻度が「クリティカル」と評価されており、同社は2026年9月28日にセキュリティアドバイザリを公開した。

事案の詳細

今回確認された脆弱性は、「CVE-2026-101891」「CVE-2026-86102」「CVE-2026-87969」の3件。対象となる製品はWatchGuard APで、バージョン1.0から3.4.7までが影響を受け、バージョン3.4.8で修正されている。

「CVE-2026-101891」は、内部APIサービスにおけるアクセス制御の不備。ネットワーク経由でアクセスポイントにアクセスできる攻撃者が、認証なしで有効なAPIセッションを取得できる。CVSS 4.0の基本値は9.3で、深刻度は「クリティカル」と評価されている。

「CVE-2026-86102」は、内部APIサービスにおけるOSコマンドインジェクションの脆弱性。アクセスポイントにネットワーク経由でアクセスできる攻撃者が、細工した入力を送信することで、基盤となるOS上で任意のシェルコマンドを実行できる。CVSS 4.0の基本値は9.3で、深刻度は「クリティカル」と評価されている。

「CVE-2026-87969」は、診断用コマンドラインインタフェースにおけるコマンドインジェクションの脆弱性。悪用には管理者権限が必要だが、細工した入力によって任意のOSコマンドを実行される可能性がある。CVSS 4.0の基本値は8.6で、深刻度は「ハイ」と評価されている。

影響と背景

WatchGuard APは、オフィスや店舗、拠点などの無線LAN環境を提供する機器である。今回の脆弱性のうち2件は、アクセスポイントにネットワーク経由でアクセスできれば認証なしで悪用される可能性があり、設置場所や管理ネットワークの公開範囲によっては、アクセスポイントの不正操作やOS上でのコマンド実行につながるおそれがある。

特に、管理用インタフェースや内部APIサービスが信頼できないネットワークから到達可能な環境では、影響を受ける機器の把握とアクセス制御の確認が重要になる。現時点で、これらの脆弱性が実際の攻撃に悪用されたことや、公開された実証コードの有無については詳細は不明である。

対策・今後の展望

  • 利用有無とバージョンの確認:自組織でWatchGuard APを利用しているかを確認し、機種、設置場所、管理方法に加えて、ファームウェアのバージョンを棚卸しする。バージョン3.4.7以前の場合は影響を受ける可能性がある。
  • ファームウェアの更新:WatchGuardの案内を確認し、修正版のバージョン3.4.8以降へ更新する。更新前には設定のバックアップや通信への影響を確認し、適用後にバージョンと動作を検証する。
  • 管理経路の制限:更新までの間は、アクセスポイントの管理用インタフェースやAPIサービスへ接続できるネットワークを信頼できる管理ネットワークに限定し、不要な外部公開を避ける。
  • 対応状況の記録:機器ごとに対象バージョン、更新予定日、担当者、適用結果を記録し、未対応の機器を把握できる状態にする。

CSRIからの現場アドバイス

【現場で何が起きているか】CSRIが中小企業の診断やMDR運用を支援する中で多いのは、アクセスポイントや周辺機器が「導入して終わり」になり、型番・台数・管理者・ファームウェアのバージョンが台帳化されていない状態です。結果として更新が追いつかず、脆弱性情報が出ても該当機器の確認に時間がかかります。

【平易な解説】例えるなら、会社の玄関の鍵に加え、鍵を管理する仕組みにも“開け方の抜け道”が見つかったようなものです。今回の脆弱性では、ネットワーク経由で認証なしにAPIセッションを取得されたり、条件によってはアクセスポイント上でOSコマンドを実行されたりする可能性があります。深刻度が高い脆弱性ほど、修正までの期間を短くすることが重要です。

【今週中にできること】まず総務や情報システムの担当者が、拠点ごとの無線LAN機器のメーカー名、型番、ファームウェアバージョンを写真や管理画面で確認し、WatchGuard APがあるかを確かめてください。次に、対象機器の管理画面へ接続できるネットワークを確認し、バージョン3.4.8以降への更新可否と手順を決めます。最後に、対応状況を一覧で残し、未更新の機器と更新予定日が見える状態にします。

参照: WatchGuard製アクセスポイントに複数脆弱性 – 「クリティカル」も

参考:公式情報・アドバイザリ

上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。

WatchGuard APに3件の脆弱性、2件は「クリティカル」評価
最新情報をチェックしよう!