FORSMILE
EN
セキュリティ2026/09/28

【対象は2機種】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530:判断は版番号で、Ver.2.55/Ver.1.71 より前なら今日更新

バッファロー製Wi-Fi製品の設定画面に2件の脆弱性が公表されました(JVNVU#94863997)。対象はWSR-300HPとWEX-G300の2機種だけで、対策ファームウェアは8月25日と9月3日にすでに公開されています。自動更新は初期設定で有効で、版が対策版以降になっていればそれで終わりです。判断の基準は版番号です。Ver.2.55/Ver.1.71 より前なら、理由が何であれ今日更新してください。

← ブログ一覧へ / Back to Blog

対象はWi-Fiルーター WSR-300HP と Wi-Fi中継機 WEX-G300 の2機種だけです。そして対策済みファームウェアは、公表より前にすでに出ています。
JPCERT/CCは2026年9月28日、バッファロー製Wi-Fi製品の設定画面に2件の脆弱性があることを公表しました(JVNVU#94863997)。同日、バッファローも告知を出しています。
ただしバッファローは対処方法の欄に「該当商品のファームウェア自動更新機能が有効になっている場合は、アップデートが自動的に実行されていますので対処は不要です」と明記しています。自動更新は両機種とも初期設定で有効です。
確認した版が対策版以降になっていれば、それで終わりです。判断の基準は「自動更新を切ったかどうか」ではなく、入っているファームウェアの版です。WSR-300HP が Ver.2.55 以降、WEX-G300 が Ver.1.71 以降になっていなければ、理由が何であれ手を動かす必要があります。後述するとおり、そもそも自動更新機能が無かった時期のファームウェアもあります。

対象機種と対策ファームウェア

JVNの記述をそのまま書きます。下の版より前のファームウェアが対象です。

  • ▸WSR-300HP(Wi-Fiルーター)— ファームウェア Ver.2.55 より前が対象。対策版 Ver.2.55 の公開日は 2026年8月25日
  • ▸WEX-G300(Wi-Fi中継機)— ファームウェア Ver.1.71 より前が対象。対策版 Ver.1.71 の公開日は 2026年9月3日

JVNとバッファローの告知には、この2機種以外の記載はありません。「バッファローのルーターだから危ない」という話ではないので、まず自宅の機器の型番を確認してください。型番は本体のラベルに書いてあります。
なおこの脆弱性は、報告者からJPCERT/CCへ報告され、JPCERT/CCが開発者と調整したものです。

⚠ CVE Score — 高危険度 / HIGH
8.6HIGHCVSS v4.0CVE-2026-86530

2件の脆弱性は、できることが違う

2件をひとまとめに「危険」と書くと判断を誤るので、分けて書きます。JVNが挙げている想定される影響は次の2つです。

  • ▸CVE-2026-86530(OSコマンドインジェクション / CWE-78)— 認証済みユーザーが細工された入力を処理させることで、任意のOSコマンドを実行される。CVSS v4.0 で 8.6、CVSS v3.1 で 7.2
  • ▸CVE-2026-95104(スタックベースのバッファオーバーフロー / CWE-121)— 細工された入力を処理することで、サービス運用妨害(DoS)状態にされる。こちらは 認証が不要(CVSSのベクタが PR:N)で、CVSS v4.0 で 8.7、CVSS v3.1 で 7.5

数字だけ見ると認証不要のDoS(8.7)のほうが高いのですが、できることは通信の妨害までです。一方、任意のOSコマンドを実行される 86530 のほうは、先に認証を通っていることが前提です。JVNは「認証済みユーザーによる」と書いており、CVSSのベクタも PR:H(高い権限が必要) になっています。「管理者アカウント」と名指しされているわけではありませんが、高い権限が要るという点は共通しています。
どちらも入口は「設定画面」です。したがって、その設定画面に誰が届くのかで現実的な危険度が変わります。次の節がその分かれ目です。

★インターネット側に設定画面を開けている場合だけ、話が変わる

バッファローの告知には、影響の説明のあとにこの一文が付いています。
「なお、「Internet側リモートアクセス設定を許可する」設定を有効にしている場合は、インターネット側から攻撃を実行される可能性があります。」
バッファローが名指ししている条件はこれひとつです。外出先からルーターの設定画面を開けるようにしているなら、攻撃を仕掛けられる相手がインターネット上の誰かにまで広がることになります。この設定を使っていないなら、無効にしておいてください。

★対策ファームウェアの変更履歴には「脆弱性を修正」と書かれていない

これは知っておいたほうがいい点です。対策版の変更履歴を読んでも、脆弱性の修正だとは分かりません。バッファローのダウンロードページに載っている変更履歴は次のとおりです。
WSR-300HP Ver.2.55[2026/08/25] — アクセスポイントとして使うと他の機器がIPアドレスを取得できなくなることがある問題の修正と、他の機器のループ検知機能が誤検知することがある問題の修正。この2件だけです。
WEX-G300 Ver.1.71[2026/09/03] — ネットワークに接続すると他の機器がIPアドレスを取得できなくなることがある問題の修正。1件だけです。
だから「変更履歴に不具合修正しか書いていないから急がなくていい」という読み方はできません。対象かどうかはバージョン番号だけで判断してください。

★自動更新は途中から入った機能で、古い版には存在しない

バッファローは「自動更新機能は初期設定で有効」と書いていますが、そもそも自動更新機能が無い時期のファームウェアがあります。変更履歴で追加時期が分かります。
WSR-300HP はファームウェア Ver.2.30(2016年5月25日)でファームウェア自動更新機能を追加しています。WEX-G300 は Ver.1.30(2016年6月16日)です。
つまりこれより前のファームウェアのまま使っている機器には、自動で新しい版が入る仕組みがそもそもありません。
機能が無い状態と、機能を有効にしていない状態は別物ですが、更新されないという結果は同じです。だから「自動更新を切った覚えがないから大丈夫」とは言えません。この場合は手で更新するしかありません。

今日やること

  • ✓本体のラベルで型番を見る。WSR-300HP / WEX-G300 以外なら今回の対象ではない
  • ✓設定画面を開き、「管理」-「ファームウェア更新」でファームウェアのバージョンを確認する
  • ✓WSR-300HP なら Ver.2.55 以降、WEX-G300 なら Ver.1.71 以降になっているかを見る。なっていれば対処は済んでいる
  • ✓なっていなければ、同じ画面に「ファームウェア自動更新機能」の項目があるかを見る。あって無効なら有効にする。項目自体が無ければ自動更新の無い世代なので、下記のダウンロードページから手動で更新する
  • ✓「Internet側リモートアクセス設定を許可する」を有効にしているなら、使っていないのであれば無効にする
  • ✓設定画面の管理者パスワードが初期値のままになっていないかを確認する。CVE-2026-86530 は認証済みユーザーを前提にしているので、パスワードが推測できる状態ならその前提は満たされてしまう

更新中はインターネットに接続できなくなります。また従量制の回線では通信量が増えるので、時間に余裕があるときに実施してください。これはバッファロー自身が自動更新機能の注意として書いている点です。

CVEを検索しても出てこない(2026年9月28日時点)

この2件のCVE-IDをNVDで検索しても、まだページが出てきません。確認した結果を書きます。
CVE番号の管理元(CVE.org)のAPIで状態を見ると、CVE-2026-86530 と CVE-2026-95104 はどちらも「RESERVED(予約済み)」で、レコードを返すAPIは404、NVDのAPIも該当0件です。NVDの詳細ページのURLを開くと、まずCVE番号を小文字にした同じ形のURLへ301で転送されます。そしてその転送先が返してくるのはトップページの内容で、CVE番号はページ内に1回も出てきません。
番号が実在しないという意味ではありません。番号は割り当てられていて、内容はJVNとバッファローの告知に出ている、という状態です。今日の時点での一次情報はJVNとバッファローの2つです。いつNVDに載るかは分かりませんが、載っていないことを「まだ大丈夫」の根拠にしないでください。

共有するならこの3行

  • ▸バッファローの WSR-300HP(ルーター)と WEX-G300(中継機)に脆弱性。設定画面が入口で、それ以外の機種は対象外
  • ▸対策版は WSR-300HP が Ver.2.55、WEX-G300 が Ver.1.71。自動更新は初期設定で有効なので、版が対策版以降になっていれば、見るだけで終わる
  • ▸版番号が対策版より前なら今日対処する。自動更新を切った覚えがなくても、機能が無い世代なら更新されていない。変更履歴には脆弱性修正と書かれていないので、版番号だけで判断する

根拠にしたページ

🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【緊急】F5 BIG-IP APM CVE-2026-94127:OAuth認可サーバ構成なら今日対処 — 認証不要でリモートコード実行、CISAの期限は9月25日2026/09/24【緊急】Zyxel GS1900スイッチ CVE-2026-7273:10機種のファームウェアを即更新 — 48か国996台が侵入済み、うち564台は初期パスワードのまま2026/09/23【緊急】Linuxカーネル CVE-2025-39682:kTLSを使っているなら即更新 — 9月18日のKEV追加は3件、期限は本日9月21日2026/09/21【緊急】Linuxカーネル CVE-2025-39964/CVE-2026-53266:カーネル更新後に再起動を — 悪用確認済み、期限は9月21日2026/09/18【緊急】Google Pixel CVE-2026-58704:パッチレベル2026-09-05以降へ — モデムの権限バイパスが標的型攻撃で悪用2026/09/17