D-Link ルータのOSコマンドインジェクション(CVE-2018-6530)― 修正は別の番号の下で行われ、サポート終了なら切り離すよう求められる
家庭・小規模向けルータにおけるOSコマンドインジェクションの脆弱性。要求される措置には、この項目の修正が別の番号の下で行われているという注記と、サポートが終了した機器は使用中でも切り離すべきという指示が含まれる。
脆弱性の基本情報
- CVE番号CVE-2018-6530
- 対象(ベンダー/製品)D-Link Multiple Routers
- CWECWE-78
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2022-09-29(米連邦民生機関・BOD 22-01)
要点
- 対象は D-Link の複数のルータ。CWE-78(OSコマンドの特殊要素の不適切な無害化)に区分される。
- 要求される措置に、本項目の修正が別の番号の下で行われているというベンダーの勧告が注記されている。
- 脆弱性の番号と修正に付された番号が一致しない場合があり、番号での照合を自動化していると見落としにつながりうる。
- サポートされている機器は更新、サポートが終了した機器はなお使用中であれば切り離すべきとされる。
- 2026年9月4日時点で当サイトが保持する記録では、家庭・小規模機器の区分でランサム利用が既知の未解説項目は13件。
1番号が食い違う
- 1KEVの項目ある番号で掲載されている
- 2ベンダーの勧告別の番号の下で修正が行われたと公表
- 3カタログの記載その別番号の修正が本項目を適切に修正すると注記
- 4実務上の意味項目の番号だけを頼りに修正を探すと見つからない
脆弱性の番号と、それを修正した更新に付された番号が一致しないことがあります。本件はその例で、カタログの要求される措置に、別の番号の下での修正が本項目を適切に修正するという注記が置かれています。番号での照合を自動化している場合、この食い違いは見落としにつながりえます。
2サポート終了という前提
要求される措置は二つに分かれています。まだサポートされていれば更新、終了していれば切り離しです。更新の適用ではなく切り離しが求められるのは、修正が提供されない以上、他に取りうる手段がないためです。当サイトでは、提供終了に達した製品を切り離すよう求めた別の例も扱っています。
3家庭・小規模向け機器という位置
家庭や小規模の事業所に置かれる機器は、台数が多く、管理する主体がはっきりしないことがあります。導入したまま設定を変えず、更新の存在も知られないまま長く使われることが少なくありません。本件の番号が2018年のものであり、掲載が2022年である点も、この種の機器の時間の流れを示しています。
4誰が更新するのか
業務システムであれば、更新の担当が決まっています。小規模な拠点や在宅の環境に置かれた機器では、その担当が曖昧になりがちです。当サイトでは、資産の管理が中心設備に偏ることで端末の更新が行き届かなくなる論点も扱っており、機器の置かれ方によって守り方の難しさが変わることが分かります。
なぜ重要か
番号での照合を自動化していると、修正が別番号の下で行われた項目を見落としうる。小規模拠点や在宅の環境に置かれた機器は更新の担当が曖昧になりやすく、置かれ方が守り方の難しさを左右する。
よくある質問(FAQ)
なぜ番号が食い違うのですか?
サポートが終了した機器はどうすべきとされていますか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。