院内のWi-Fiルーター、型番を言えますか。9月28日に脆弱性が公表された機種があります。
JPCERT/CCと情報処理推進機構が運営するJVNで、2026年9月28日、バッファロー製のWi-Fiルーター「WSR-300HP」と中継器「WEX-G300」に複数の脆弱性があることが公表されました(JVNVU#94863997)。対策済みのファームウェアはすでに提供されています。該当する機種を使っていなくても、この機会に確認しておきたいことがあります。
公表された内容
2026年9月28日、JVN(Japan Vulnerability Notes)に「バッファロー製Wi-Fi製品における複数の脆弱性」が掲載されました。対象は、Wi-Fiルーター「WSR-300HP」のファームウェア Ver.2.55より前のものと、中継器「WEX-G300」のファームウェア Ver.1.71より前のものです。脆弱性は2件で、1つはOSコマンドインジェクション(CVE-2026-86530)、もう1つはスタックベースのバッファオーバーフロー(CVE-2026-95104)です。想定される影響として、前者は認証済みユーザーが細工された入力を処理させることで任意のOSコマンドを実行される可能性、後者はサービス運用妨害(DoS)状態にされる可能性が示されています。対策は最新ファームウェアへの更新で、WSR-300HP の Ver.2.55 は2026年8月25日、WEX-G300 の Ver.1.71 は2026年9月3日に提供済みです。なお、バッファローの告知には、これらの製品は自動更新が初期設定で有効になっているため、すでに更新済みの場合があるとの説明があります。
自院に当てはまるか、どう調べるか
まず型番です。Wi-Fiルーターや中継器は本体の底面や背面にラベルが貼ってあり、そこに型番が書かれています。待合室の棚の奥や、受付カウンターの裏に押し込まれていることが多い機器なので、「どこにあるか分からない」という状態であれば、そこから確認することになります。型番が分かったら、現在のファームウェアの版数を管理画面で確認します。ここで注意したいのは、中継器も対象に入っている点です。電波が届きにくい処置室や2階に中継器を置いている場合、ルーターだけ見て終わりにすると漏れます。確認の操作に不安があるときは、設定をいじる前に院内のIT担当者や保守委託先に型番を伝えて相談してください。機器の初期化や設定の作り直しは、今回の対策として必要なものではありません。
該当しなくても、今日できること
今回の2機種を使っていなくても、やることは同じです。Wi-Fi機器のファームウェアは、メーカーが不具合や脆弱性を直したものを配ってくれる仕組みですから、自動更新の設定がオンになっているかを一度見ておくと、次に同じような公表があったときに慌てずに済みます。総務省の「国民のためのサイバーセキュリティサイト」でも、暗号化方式はWPA2方式またはWPA3方式を使うこと、WEPは短時間で解読される方法が見つかっており推奨しないことが示されています。古い機器ほど自動更新の機能がなく、メーカーのサポートそのものが終わっている場合もあります。買った年が思い出せない機器は、それ自体が確認のきっかけです。
一覧にしておくと、次が早い
脆弱性の公表は今後も出ます。そのたびに「うちのは該当するのか」を一から調べ直すのは、受付業務の合間では現実的ではありません。院内のネットワーク機器について、設置場所・型番・購入時期・保守の連絡先を1枚の紙かファイルにまとめておくと、次に公表があったときの確認が数分で終わります。ルーター、中継器、スイッチングハブ、それに回線事業者から借りている機器まで含めるのがおすすめです。こうした機器の棚卸しや、更新の進め方については、アイジェイネットでもご相談を承っています。
出典・確認元
- JVN:バッファロー製Wi-Fi製品における複数の脆弱性(JVNVU#94863997、2026年9月28日公開) ↗
- 株式会社バッファロー:一部Wi-Fi製品における複数の脆弱性とその対策について(JVNVU#94863997)(2026年9月28日) ↗
- 総務省 国民のためのサイバーセキュリティサイト:古いWi-Fi機器を利用しないようにしよう ↗
情報は確認日時点の内容です。最新の対象製品・手順・条件はリンク先でご確認ください。
編集方針・訂正について自分の環境について相談する ↗
