ビル自動化プロトコル KNX に脆弱性(CVE-2023-4346)― 攻撃者が機器を初期化し、鍵を掛けて締め出せる
照明・空調・シャッターなど建物の設備を制御するプロトコル KNX の接続認可方式に、アカウントロック機構が過度に制限的であるという脆弱性がある。追加の安全設定がない場合、攻撃者がすべての機器を消去し、BCU鍵を設定して機器を施錠しうるとされる。CISAは2026年7月15日付でKEVに追加した。
脆弱性の基本情報
- CVE番号CVE-2023-4346
- 対象(ベンダー/製品)KNX Association KNX Protocol Connection Authorization Option 1
- CWECWE-645
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-07-29(米連邦民生機関・BOD 22-01)
要点
- 対象は KNX Association「KNX Protocol Connection Authorization Option 1」。CWEはCWE-645(過度に制限的なアカウントロック機構)。
- 追加の安全設定が有効でない場合、攻撃者がすべての機器を消去し、BCU鍵を設定して機器を施錠しうるとされる。
- KNXは照明・空調・ブラインド・入退室など建物設備を制御する規格。機器の寿命が長く設計時の前提が長期間据え置かれる。
- ロック機構は本来防御だが、解除手段が乏しいと攻撃者が意図的にロックを起こして正当な管理者を締め出せる。
- KEV追加は2026年7月15日、是正期限は2026年7月29日=14日。当サイト収録の3日の項目より長い。
- 設備系のネットワークでは機器の寿命が10年20年と長く、失われるのは可用性=建物が使えるかどうかである。
1KNXは建物を動かすための規格
KNXは、照明、空調、ブラインド、入退室などの設備を一つのネットワークでつなぎ、制御するための規格です。オフィスビル、病院、工場、集合住宅などで用いられます。情報系のネットワークと違い、こうした設備系のネットワークは「動き続けること」が最優先で、機器の寿命も10年、20年と長くなります。設計時の前提が、その長さのあいだ据え置かれるという性格を持ちます。
2「ロックが厳しすぎる」ことが脆弱性になる
CWE-645 は、アカウントのロック機構が過度に制限的であることを指す分類です。通常、ロックは総当たり攻撃を防ぐための防御機能です。しかし解除の手段が乏しい設計だと、攻撃者はロックを意図的に発生させることで正当な管理者を締め出せます。本件の記載はさらに踏み込んでおり、すべての機器を消去したうえで BCU鍵(機器を保護するための鍵)を攻撃者側で設定できるとされています。設備を止めるだけでなく、復旧のための入口も塞がれる形です。
3情報系とは対処の前提が違う
設備系のネットワークでは、更新のために機器を止めることが建物の運用停止に直結します。加えて、施工時に設定されたまま誰も触っていない機器が長期間動き続けることも珍しくありません。カタログが「追加の安全設定が有効でない場合」と条件を付けているのは、規格側に対策手段が用意されていることを示しますが、それが現場で有効化されているかは別の話です。
是正期限は追加から14日と、当サイトが収録する3日の項目より長く設定されています。
4情報系と設備系では前提が違う
建物の設備を制御するネットワークは、情報システムのネットワークとは運用の前提が異なります。同じ脆弱性という言葉でも、失われるものと、直すための条件が変わります。
本件の記載はさらに踏み込んでおり、すべての機器を消去したうえでBCU鍵を攻撃者側で設定できるとされています。設備を止めるだけでなく、復旧のための入口も塞がれる形です。カタログが追加の安全設定が有効でない場合と条件を付けているのは、規格側に対策手段が用意されていることを示しますが、それが現場で有効化されているかは別の話です。
なぜ重要か
設備系のネットワークは更新のための停止が建物の運用停止に直結し、機器の寿命も長いため、情報系と同じ更新周期を当てはめられない。施工時の設定のまま長期間動いている機器が残りやすいことも前提になる。対策手段が規格側に用意されていても、現場で有効化されているかは別問題であり、まず有効化状況の棚卸しが出発点になる。
よくある質問(FAQ)
KNXとは何ですか。
ロックが厳しいことがなぜ脆弱性なのですか。
情報システムの脆弱性と何が違いますか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。