ブログ
バッファロー製Wi-Fiルーター・中継機に脆弱性|更新の確認を

2026年9月28日、バッファロー製のWi-Fiルーター「WSR-300HP」と中継機「WEX-G300」に脆弱性が2件あると、バッファローと脆弱性情報サイトJVNが公表しました。修正済みのファームウェアはすでに提供されています。事務所や店舗で該当機種を使っていないか、今週中に確認しておきましょう。
この記事の要点
- 対象はWSR-300HP(Ver.2.55より前)とWEX-G300(Ver.1.71より前)の2機種
- 対策は最新ファームウェアへの更新。初期設定の自動更新で更新済みなら対処は不要
- 「Internet側リモートアクセス設定」を許可していると、インターネット側から攻撃される可能性がある
結論:機種名とファームウェアの版を確かめる
やることは、まず該当機種があるかを探し、あればファームウェアの版を確認することです。バッファローによると、自動更新機能は初期設定で有効になっており、自動で更新されていれば対処は不要です。ただし、設定を変えて自動更新を切っている機器や、長く電源を入れっぱなしの機器は、実際の版を画面で確認するのが確実です。
背景:対象機種と脆弱性の中身
JVNの情報を整理すると次のとおりです。いずれも機器の設定画面に関する脆弱性です。
| 機種 | 種類 | 影響を受ける版 | 修正版(提供日) |
|---|---|---|---|
| WSR-300HP | Wi-Fiルーター | Ver.2.55より前 | Ver.2.55(2026年8月25日) |
| WEX-G300 | Wi-Fi中継機 | Ver.1.71より前 | Ver.1.71(2026年9月3日) |
| 脆弱性 | 起こりうること | CVSS 3.1 |
|---|---|---|
| OSコマンドインジェクション(CVE-2026-86530) | ログインできる人が細工した入力を送ると、機器の上で任意のコマンドを実行される | 7.2 |
| スタックベースのバッファオーバーフロー(CVE-2026-95104) | 細工した入力で機器が止まる(サービス運用妨害) | 7.5 |
公表時点で、実際に悪用されたという記載はJVN・バッファローのどちらにもありません。とはいえ、ルーターや中継機は社内の通信がすべて通る場所です。乗っ取られると、外部への攻撃の踏み台にされるおそれもあります。
現場で確認する点
1. 本体ラベルで機種名を探す
ルーターだけでなく、倉庫や2階用に置いた中継機も対象です。棚の上やコピー機の裏など、置いたまま忘れられている機器から確認します。
2. 設定画面でファームウェアの版を見る
WSR-300HPはVer.2.55以上、WEX-G300はVer.1.71以上なら更新済みです。古ければバッファローのサイトから最新版を入手して更新します。
3. リモートアクセス設定を確認する
「Internet側リモートアクセス設定を許可する」が有効なら、外から攻撃される可能性があります。使っていなければ無効にすることを検討します。
4. 管理画面のパスワードを見直す
1件目の脆弱性はログインできる人が悪用する前提です。初期パスワードのままや、退職者も知っているパスワードなら、この機会に変更しておきます。
ひとこと:更新作業中は数分ほど通信が止まります。レジや予約システムなどがつながっている場合は、営業時間外に行うと安心です。
ルーターやカメラが攻撃の踏み台にされる問題は、事務所のIoT機器の点検でも取り上げています。機器の買い替えを含めて見直す場合は、Wi-Fiの相談前に決めておくことも参考にしてください。
GT.engineerの対応範囲
社内にあるネットワーク機器を洗い出し、更新が必要な機器を一覧にするところからお手伝いできます。
- ルーター・中継機・アクセスポイントの機種とファームウェアの版の確認
- ファームウェア更新と、リモートアクセス・管理パスワードの設定見直し
- 家庭用機器から業務用アクセスポイントへの入れ替えのご提案
沼津市・三島市・清水町・長泉町をはじめ、静岡県東部の事業者さまの現地対応が可能です。
お問い合わせ
「どれが該当機種か分からない」「設定画面に入れない」という段階からご相談いただけます。機器の写真を送っていただくだけでも確認できることがあります。
出典:JVN「JVNVU#94863997: バッファロー製Wi-Fi製品における複数の脆弱性」/バッファロー「一部Wi-Fi商品における複数の脆弱性とその対処方法」(いずれも2026年10月2日確認)

