脅威動向  2026-08-16(日)配信

Microchip TimeProvider 4100におけるハードコードされた認証情報の脆弱性

脆弱性
Microchip Technology社が提供する時刻同期デバイス「TimeProvider 4100」のファームウェアにおいて、ハードコードされた認証情報が使用されている極めて深刻な脆弱性が判明した。本脆弱性は、製品内部に固定の認証情報が埋め込まれていることに起因する。遠隔の攻撃者がこの情報を悪用することで、認証を介さずに、悪意のあるソフトウェア更新をネットワーク経由で手動実行できる可能性がある。この問題はTimeProvider 4100のバージョン2.5.0未満に影響を及ぼす。重要インフラの根幹を支える時刻同期機能が侵害された場合、社会システム全体に甚大な影響が出る恐れがある。
対象ソフト
TimeProvider 4100は、5Gモバイルネットワーク、電力網、データセンター、金融システムなどの重要インフラにおいて、正確な時刻同期(グランドマスタークロック)を提供するための専用デバイスである。
影響
遠隔の第三者がハードコードされた認証情報を悪用することで、本来許可されない不正なソフトウェア更新を実行する可能性がある。これにより、デバイスの制御権が完全に奪取されたり、時刻同期サービスが停止・改ざんされたりすることで、依存するネットワーク全体の動作が不安定になるリスクがある。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →