D-Linkルータのバッファオーバーフロー(CVE-2022-37055)― 記録は製品が寿命終了の可能性に触れ、利用者に使用の中止を求めている
D-Link のルータにバッファオーバーフローの脆弱性があり、機密性・完全性・可用性のいずれにも大きな影響があるとされる。カタログは、対象製品が寿命終了(EoL)またはサポート終了(EoS)である可能性に触れ、利用者は製品の使用を中止すべきだと記載している。
脆弱性の基本情報
- CVE番号CVE-2022-37055
- 対象(ベンダー/製品)D-Link Routers
- CWECWE-120
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2025-12-29(米連邦民生機関・BOD 22-01)
要点
1直すという選択肢が存在しない場合
脆弱性への対応は、更新を当てることが基本になる。ところがこの記録は、更新の提供そのものが終わっている可能性に触れている。寿命終了とは、製品の販売や開発が終わることであり、サポート終了とは、修正や問い合わせへの対応が終わることを指す。どちらであっても、新たに見つかった不具合に対する修正は出てこない。
この記録が利用者に使用の中止を求めているのは、他に取れる手が残っていないからである。
2家庭や小規模拠点に残り続ける機器
ルータは、いったん設置されると動いているあいだは触られにくい機器の代表である。パソコンやスマートフォンのように更新を促す画面が出るわけでもなく、何年も前の機種が現役で通信を支えている例は珍しくない。攻撃者から見れば、常時インターネットに面していて、修正が出ず、持ち主が更新を意識しない装置ということになる。
この記録が機密性・完全性・可用性のすべてに大きな影響があるとしているのは、ルータが通信の入り口そのものだからでもある。
3「使用を中止する」は4割の記録に付いている
2026年8月28日時点で当サイトが保持するKEVの記録1,685件のうち、要求される対応に使用中止の文言を含むものは702件、41.7%にのぼる。ただしその多くは、緩和策が得られない場合という条件付きの定型文である。この記録が異なるのは、脆弱性の説明そのもののなかで、利用者は使用を中止すべきだと述べている点だ。条件付きの選択肢としてではなく、想定される結論として書かれている。
なお、対象がどの機種にあたるのかはベンダーの告知に委ねられており、カタログの記録には含まれていない。
4直すか、やめるか
脆弱性への対応は、更新を当てることが基本です。ところがこの記録は、更新の提供そのものが終わっている可能性に触れています。そのとき残る選択肢は一つしかありません。
寿命終了とは製品の販売や開発が終わることであり、サポート終了とは修正や問い合わせへの対応が終わることを指します。どちらであっても、新たに見つかった不具合に対する修正は出てきません。ルータは、いったん設置されると動いているあいだは触られにくい機器の代表であり、攻撃者から見れば、常時インターネットに面していて、修正が出ず、持ち主が更新を意識しない装置ということになります。
なぜ重要か
更新で直せない機器は、脆弱性管理の枠組みから外れてしまう。修正が出ない以上、期限までに適用するという運用が成り立たないためである。台帳に載っていても対応欄が永久に埋まらない資産が生じるので、交換の判断そのものを管理項目に含めておく必要がある。
よくある質問(FAQ)
EoLとEoSはどう違いますか?
なぜルータが狙われやすいのですか?
どの機種が対象ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。