悪用確認 悪用確認済み(KEV) CVE-2023-4346

ビル自動化プロトコル KNX に脆弱性(CVE-2023-4346)― 攻撃者が機器を初期化し、鍵を掛けて締め出せる

KNX Association KNX Protocol Connection Authorization Option 1 KEV追加 2026年7月15日 連邦是正期限 2026-07-29

照明・空調・シャッターなど建物の設備を制御するプロトコル KNX の接続認可方式に、アカウントロック機構が過度に制限的であるという脆弱性がある。追加の安全設定がない場合、攻撃者がすべての機器を消去し、BCU鍵を設定して機器を施錠しうるとされる。CISAは2026年7月15日付でKEVに追加した。

脆弱性の基本情報

  • CVE番号CVE-2023-4346
  • 対象(ベンダー/製品)KNX Association KNX Protocol Connection Authorization Option 1
  • CWECWE-645
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-07-29(米連邦民生機関・BOD 22-01)

要点

  • 対象は KNX Association「KNX Protocol Connection Authorization Option 1」。CWEはCWE-645(過度に制限的なアカウントロック機構)。
  • 追加の安全設定が有効でない場合、攻撃者がすべての機器を消去し、BCU鍵を設定して機器を施錠しうるとされる。
  • KNXは照明・空調・ブラインド・入退室など建物設備を制御する規格。機器の寿命が長く設計時の前提が長期間据え置かれる。
  • ロック機構は本来防御だが、解除手段が乏しいと攻撃者が意図的にロックを起こして正当な管理者を締め出せる。
  • KEV追加は2026年7月15日、是正期限は2026年7月29日=14日。当サイト収録の3日の項目より長い。
  • 設備系のネットワークでは機器の寿命が10年20年と長く、失われるのは可用性=建物が使えるかどうかである。

1KNXは建物を動かすための規格

KNXは、照明、空調、ブラインド、入退室などの設備を一つのネットワークでつなぎ、制御するための規格です。オフィスビル、病院、工場、集合住宅などで用いられます。情報系のネットワークと違い、こうした設備系のネットワークは「動き続けること」が最優先で、機器の寿命も10年20年と長くなります。設計時の前提が、その長さのあいだ据え置かれるという性格を持ちます。

2「ロックが厳しすぎる」ことが脆弱性になる

CWE-645 は、アカウントのロック機構が過度に制限的であることを指す分類です。通常、ロックは総当たり攻撃を防ぐための防御機能です。しかし解除の手段が乏しい設計だと、攻撃者はロックを意図的に発生させることで正当な管理者を締め出せます。本件の記載はさらに踏み込んでおり、すべての機器を消去したうえで BCU鍵(機器を保護するための鍵)を攻撃者側で設定できるとされています。設備を止めるだけでなく、復旧のための入口も塞がれる形です。

3情報系とは対処の前提が違う

設備系のネットワークでは、更新のために機器を止めることが建物の運用停止に直結します。加えて、施工時に設定されたまま誰も触っていない機器が長期間動き続けることも珍しくありません。カタログが「追加の安全設定が有効でない場合」と条件を付けているのは、規格側に対策手段が用意されていることを示しますが、それが現場で有効化されているかは別の話です。

是正期限は追加から14日と、当サイトが収録する3日の項目より長く設定されています。

4情報系と設備系では前提が違う

建物の設備を制御するネットワークは、情報システムのネットワークとは運用の前提が異なります。同じ脆弱性という言葉でも、失われるものと、直すための条件が変わります。

情報系のネットワーク設備系のネットワーク(KNXなど)
機器の寿命は数年機器の寿命は10年20年と長い
更新のために止められる止めることが建物の運用停止に直結する
失われるのは主に機密性と完全性失われるのは可用性=建物が使えるかどうか
復旧は設定と再構築で済む復旧に物理的な作業を要することがある

本件の記載はさらに踏み込んでおり、すべての機器を消去したうえでBCU鍵を攻撃者側で設定できるとされています。設備を止めるだけでなく、復旧のための入口も塞がれる形です。カタログが追加の安全設定が有効でない場合と条件を付けているのは、規格側に対策手段が用意されていることを示しますが、それが現場で有効化されているかは別の話です。

なぜ重要か

設備系のネットワークは更新のための停止が建物の運用停止に直結し、機器の寿命も長いため、情報系と同じ更新周期を当てはめられない。施工時の設定のまま長期間動いている機器が残りやすいことも前提になる。対策手段が規格側に用意されていても、現場で有効化されているかは別問題であり、まず有効化状況の棚卸しが出発点になる。

よくある質問(FAQ)

KNXとは何ですか。
照明、空調、ブラインド、入退室などの建物設備を一つのネットワークでつないで制御するための規格です。オフィスビル、病院、工場、集合住宅などで用いられます。
ロックが厳しいことがなぜ脆弱性なのですか。
解除の手段が乏しい設計だと、攻撃者がロックを意図的に発生させることで正当な管理者を締め出せるためです。本件では機器の消去と鍵の設定まで可能とされています。
情報システムの脆弱性と何が違いますか。
失われるのは主に可用性=建物が使えるかどうかです。復旧手段まで塞がれる型の攻撃では、回復に物理的な作業を要することがあります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#KNX#ビル自動化#OT#可用性
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。