KNX AssociationのKNX Protocol Connection Authorization Option 1において、アカウントロックアウトの仕組みが過度に制限的である脆弱性が存在します。この脆弱性を悪用されると、セキュリティオプションが有効になっていないデバイスにおいて、攻撃者がすべてのデバイスを消去したり、BCUキーを設定してデバイスをロックしたりする恐れがあります。CISAは本脆弱性が悪用されていることを確認しており、2026年07月29日までの対応を推奨しています。
対象ソフト
KNXはビルオートメーションや住宅制御システムで広く利用される通信プロトコル規格であり、本製品はその接続認証オプションである。
影響
攻撃成功時、デバイスの全データ消去や、BCUキーの不正設定によるデバイスのロック(機能停止)が発生する可能性がある。
対応策
ベンダーの指示に従い緩和策を適用すること。また、CISAのBOD 26-04(リスクベースのセキュリティ更新優先順位付け)および「フォレンジックトリアージ要件」のガイダンスに従い、インターネット露出状況を評価し、パッチ適用ガイドラインを遵守すること。緩和策が適用できない場合は製品の使用中止を検討すること。