対象はWi-Fiルーター WSR-300HP と Wi-Fi中継機 WEX-G300 の2機種だけです。そして対策済みファームウェアは、公表より前にすでに出ています。
JPCERT/CCは2026年9月28日、バッファロー製Wi-Fi製品の設定画面に2件の脆弱性があることを公表しました(JVNVU#94863997)。同日、バッファローも告知を出しています。
ただしバッファローは対処方法の欄に「該当商品のファームウェア自動更新機能が有効になっている場合は、アップデートが自動的に実行されていますので対処は不要です」と明記しています。自動更新は両機種とも初期設定で有効です。
確認した版が対策版以降になっていれば、それで終わりです。判断の基準は「自動更新を切ったかどうか」ではなく、入っているファームウェアの版です。WSR-300HP が Ver.2.55 以降、WEX-G300 が Ver.1.71 以降になっていなければ、理由が何であれ手を動かす必要があります。後述するとおり、そもそも自動更新機能が無かった時期のファームウェアもあります。
対象機種と対策ファームウェア
JVNの記述をそのまま書きます。下の版より前のファームウェアが対象です。
- ▸WSR-300HP(Wi-Fiルーター)— ファームウェア Ver.2.55 より前が対象。対策版 Ver.2.55 の公開日は 2026年8月25日
- ▸WEX-G300(Wi-Fi中継機)— ファームウェア Ver.1.71 より前が対象。対策版 Ver.1.71 の公開日は 2026年9月3日
JVNとバッファローの告知には、この2機種以外の記載はありません。「バッファローのルーターだから危ない」という話ではないので、まず自宅の機器の型番を確認してください。型番は本体のラベルに書いてあります。
なおこの脆弱性は、報告者からJPCERT/CCへ報告され、JPCERT/CCが開発者と調整したものです。
2件の脆弱性は、できることが違う
2件をひとまとめに「危険」と書くと判断を誤るので、分けて書きます。JVNが挙げている想定される影響は次の2つです。
- ▸CVE-2026-86530(OSコマンドインジェクション / CWE-78)— 認証済みユーザーが細工された入力を処理させることで、任意のOSコマンドを実行される。CVSS v4.0 で 8.6、CVSS v3.1 で 7.2
- ▸CVE-2026-95104(スタックベースのバッファオーバーフロー / CWE-121)— 細工された入力を処理することで、サービス運用妨害(DoS)状態にされる。こちらは 認証が不要(CVSSのベクタが PR:N)で、CVSS v4.0 で 8.7、CVSS v3.1 で 7.5
数字だけ見ると認証不要のDoS(8.7)のほうが高いのですが、できることは通信の妨害までです。一方、任意のOSコマンドを実行される 86530 のほうは、先に認証を通っていることが前提です。JVNは「認証済みユーザーによる」と書いており、CVSSのベクタも PR:H(高い権限が必要) になっています。「管理者アカウント」と名指しされているわけではありませんが、高い権限が要るという点は共通しています。
どちらも入口は「設定画面」です。したがって、その設定画面に誰が届くのかで現実的な危険度が変わります。次の節がその分かれ目です。
★インターネット側に設定画面を開けている場合だけ、話が変わる
バッファローの告知には、影響の説明のあとにこの一文が付いています。
「なお、「Internet側リモートアクセス設定を許可する」設定を有効にしている場合は、インターネット側から攻撃を実行される可能性があります。」
バッファローが名指ししている条件はこれひとつです。外出先からルーターの設定画面を開けるようにしているなら、攻撃を仕掛けられる相手がインターネット上の誰かにまで広がることになります。この設定を使っていないなら、無効にしておいてください。
★対策ファームウェアの変更履歴には「脆弱性を修正」と書かれていない
これは知っておいたほうがいい点です。対策版の変更履歴を読んでも、脆弱性の修正だとは分かりません。バッファローのダウンロードページに載っている変更履歴は次のとおりです。
WSR-300HP Ver.2.55[2026/08/25] — アクセスポイントとして使うと他の機器がIPアドレスを取得できなくなることがある問題の修正と、他の機器のループ検知機能が誤検知することがある問題の修正。この2件だけです。
WEX-G300 Ver.1.71[2026/09/03] — ネットワークに接続すると他の機器がIPアドレスを取得できなくなることがある問題の修正。1件だけです。
だから「変更履歴に不具合修正しか書いていないから急がなくていい」という読み方はできません。対象かどうかはバージョン番号だけで判断してください。
★自動更新は途中から入った機能で、古い版には存在しない
バッファローは「自動更新機能は初期設定で有効」と書いていますが、そもそも自動更新機能が無い時期のファームウェアがあります。変更履歴で追加時期が分かります。
WSR-300HP はファームウェア Ver.2.30(2016年5月25日)でファームウェア自動更新機能を追加しています。WEX-G300 は Ver.1.30(2016年6月16日)です。
つまりこれより前のファームウェアのまま使っている機器には、自動で新しい版が入る仕組みがそもそもありません。
機能が無い状態と、機能を有効にしていない状態は別物ですが、更新されないという結果は同じです。だから「自動更新を切った覚えがないから大丈夫」とは言えません。この場合は手で更新するしかありません。
今日やること
- ✓本体のラベルで型番を見る。WSR-300HP / WEX-G300 以外なら今回の対象ではない
- ✓設定画面を開き、「管理」-「ファームウェア更新」でファームウェアのバージョンを確認する
- ✓WSR-300HP なら Ver.2.55 以降、WEX-G300 なら Ver.1.71 以降になっているかを見る。なっていれば対処は済んでいる
- ✓なっていなければ、同じ画面に「ファームウェア自動更新機能」の項目があるかを見る。あって無効なら有効にする。項目自体が無ければ自動更新の無い世代なので、下記のダウンロードページから手動で更新する
- ✓「Internet側リモートアクセス設定を許可する」を有効にしているなら、使っていないのであれば無効にする
- ✓設定画面の管理者パスワードが初期値のままになっていないかを確認する。CVE-2026-86530 は認証済みユーザーを前提にしているので、パスワードが推測できる状態ならその前提は満たされてしまう
更新中はインターネットに接続できなくなります。また従量制の回線では通信量が増えるので、時間に余裕があるときに実施してください。これはバッファロー自身が自動更新機能の注意として書いている点です。
CVEを検索しても出てこない(2026年9月28日時点)
この2件のCVE-IDをNVDで検索しても、まだページが出てきません。確認した結果を書きます。
CVE番号の管理元(CVE.org)のAPIで状態を見ると、CVE-2026-86530 と CVE-2026-95104 はどちらも「RESERVED(予約済み)」で、レコードを返すAPIは404、NVDのAPIも該当0件です。NVDの詳細ページのURLを開くと、まずCVE番号を小文字にした同じ形のURLへ301で転送されます。そしてその転送先が返してくるのはトップページの内容で、CVE番号はページ内に1回も出てきません。
番号が実在しないという意味ではありません。番号は割り当てられていて、内容はJVNとバッファローの告知に出ている、という状態です。今日の時点での一次情報はJVNとバッファローの2つです。いつNVDに載るかは分かりませんが、載っていないことを「まだ大丈夫」の根拠にしないでください。
共有するならこの3行
- ▸バッファローの WSR-300HP(ルーター)と WEX-G300(中継機)に脆弱性。設定画面が入口で、それ以外の機種は対象外
- ▸対策版は WSR-300HP が Ver.2.55、WEX-G300 が Ver.1.71。自動更新は初期設定で有効なので、版が対策版以降になっていれば、見るだけで終わる
- ▸版番号が対策版より前なら今日対処する。自動更新を切った覚えがなくても、機能が無い世代なら更新されていない。変更履歴には脆弱性修正と書かれていないので、版番号だけで判断する
根拠にしたページ
- JVNVU#94863997:バッファロー製Wi-Fi製品における複数の脆弱性(対象版・CVSS・影響・対策ファームの公開日)↗
- バッファロー:一部Wi-Fi商品における複数の脆弱性とその対処方法(JVNVU#94863997)↗
- バッファロー:WSR-300HP ファームウェア(Windows)Ver.2.55 — 変更履歴と自動更新機能の追加時期↗
- バッファロー:WSR-300HP ファームウェア(Mac)Ver.2.55↗
- バッファロー:WEX-G300 ファームウェア(Windows)Ver.1.71 — 変更履歴と自動更新機能の追加時期↗
- バッファロー:WEX-G300 ファームウェア(Mac)Ver.1.71↗
