【セキュリティニュース】2026年9月9日号|NEC法人ルーター「UNIVERGE IX-R/IX-V」に認証欠如の脆弱性・東京科学大に不正アクセス・Amazonかたるフィッシング急増

今日は3本を取り上げます。NECの法人向けルーター「UNIVERGE IX-R/IX-V」に、認証なしで任意のコマンドを実行される深刻な脆弱性が公表されました。該当機種を使っている場合はファームウェアの確認が最優先です。また、東京科学大学が不正アクセスを受け、統合前の旧2大学時代の学生・教職員を含む個人情報が漏えいした疑いがあります。あわせて、7月のフィッシング報告状況ではAmazonをかたる手口が急増しました。いずれも「使っている機器のバージョン確認」「保有データの棚卸し」「メールの本人確認」という、今日着手できる対応につながります。

NEWS 01
JVN/NEC(Security NEXT・INTERNET Watch報道)| 2026年8月21日公開

NEC法人向けルーター「UNIVERGE IX-R/IX-V」に認証なしでコマンド実行される脆弱性、更新を急ぐ

NECは2026年8月21日、法人向けルーター「UNIVERGE IX-R/IX-V」シリーズに深刻な脆弱性があるとして情報を公開しました。脆弱性情報ポータル「JVN」にも登録されています(JVN#81414813、NEC管理番号NV26-005)。

脆弱性の種類は「重要な機能に対する認証の欠如」(CVE-2026-16876)です。攻撃者が対象製品のWeb管理画面(WebGUI)に細工したメッセージを送信すると、認証を経ずに任意のコマンドを実行される恐れがあります。深刻度はCVSS v4.0で9.3、CVSS v3.0で9.4と、いずれも最上位の「クリティカル」に近い評価です。ルーターを乗っ取られれば、通信の傍受や設定改ざん、社内ネットワークへの侵入の足がかりに使われる可能性があります。

対象となる機種は「IX-R2510」「IX-R2520」「IX-R2530」「IX-R2610-4G」「IX-V100」です。影響を受けるのはVer1.1〜Ver1.3の全バージョン、Ver1.4.21〜Ver1.4.28の全バージョン、およびVer1.5.23です。対策済みバージョンはIX-R/IX-VシリーズともにVer1.4.34およびVer1.5.29で、NECは早期の更新を呼びかけています。すぐに更新できない場合は、暫定策としてWebGUIを無効化する方法が案内されています。

▌中小企業への影響

UNIVERGE IXシリーズは、事務所や店舗、拠点間VPNなどで中小企業にも広く導入されている法人向けルーターです。ネットワークの出入口を担う機器のため、乗っ取られると被害が全社に及びます。とくにWeb管理画面をインターネット側から到達できる状態にしていると、認証なしで操作される入り口を外部にさらすことになり、危険度が跳ね上がります。設置後にファームウェアを一度も更新していない機器は要注意です。

▌推奨対応(今週中に実施)

  • 該当機種を使っているか確認する(型番はルーター本体または管理画面で確認できる)
  • ファームウェアのバージョンを確認し、Ver1.4.34またはVer1.5.29以降に更新する
  • すぐに更新できない場合は、暫定策としてWebGUIを無効化する
  • Web管理画面をインターネット側に公開していないか確認し、社内・VPN経由のみに限定する
  • ルーターの保守を外部に委託している場合は、更新予定と対応状況を委託先に確認する

NEWS 02
東京科学大学(Science Tokyo)公表| 2026年9月7日 第一報

東京科学大学の情報基盤に不正アクセス、旧東工大・旧医科歯科大の統合当時の学生・教職員情報も漏えいの疑い

東京科学大学(Science Tokyo)は2026年9月7日、大学の情報基盤が第三者による不正アクセスを受け、個人情報が漏えいした疑いがあると公表しました(第一報)。同大は2024年に東京工業大学と東京医科歯科大学が統合して発足した大学です。

漏えいの疑いがあるのは、東京科学大学のほか、旧東京工業大学および旧東京医科歯科大学の統合当時に在籍していた学生・教職員などの氏名・住所・メールアドレスを含む個人情報です。大学病院の患者に関する情報の漏えいは現時点で確認していないとしています。同大は被害拡大を防ぐ措置を講じたうえで、2026年8月28日に「情報セキュリティインシデント対策本部」を設置し、関係機関と連携して調査を進めていると説明しています。影響範囲は調査中で、詳細は今後公表される見込みです。

▌中小企業への影響

今回は、組織の統合前に使われていた旧システムの個人情報まで漏えい対象に含まれた点が教訓です。中小企業でも、合併・事業譲渡・システム更改の際に、退職者や過去の顧客の古いデータが整理されないまま残りがちです。氏名・住所・メールアドレスの組み合わせは、本人になりすました標的型フィッシングの材料になります。持っていることを忘れているデータほど、守りが手薄になり狙われます。

▌推奨対応

  • 自社が保有する個人データを棚卸しする(とくに旧システム・退職者・過去の取引先のデータ)
  • 業務に不要になった個人データは削除し、必要なものはアクセスできる担当者を絞る
  • 不正アクセスを検知した際の初動(通信遮断・調査・報告)と、社内外の連絡先を事前に決めておく
  • 漏えい時の本人への通知手順と、個人情報保護委員会への報告手順を確認しておく

NEWS 03
フィッシング対策協議会(Security NEXT・ScanNetSecurity報道)| 2026年8月(7月報告状況)

7月のフィッシング報告は約6万6千件、Amazonをかたる手口が急増、悪用ブランドは101件

フィッシング対策協議会がまとめた2026年7月のフィッシング報告状況によると、同月に寄せられた報告件数は66,119件で、前月より6,251件減少しました。一方、報告を受けたフィッシングサイトのURL件数(重複なし)は43,267件と前月より1,026件増加し、フィッシングに悪用されたブランドの件数も101件と前月から3件増えました。報告件数は微減したものの、攻撃に使われるサイトと装われるブランドはむしろ広がっている状況です。

7月はAmazonをかたるフィッシングが急増したと報告されています。また、攻撃者が文面や装うブランドを数日単位で変更し、検知や注意喚起をかわす手口も確認されています。実在ブランドをかたるメールやSMSから偽サイトへ誘導し、アカウント情報やクレジットカード情報を入力させるのが典型的な流れです。

▌中小企業への影響

Amazonのように誰もが使うブランドをかたるメールは、業務用アドレスにも届きます。従業員が偽サイトにIDやパスワードを入力すると、そのアカウントを起点に取引先へのなりすましメールや不正送金(ビジネスメール詐欺)へ発展します。手口が数日で変わるため、「この文面に注意」という個別の周知だけでは追いつきません。届いたメールのリンクを直接踏まない習慣と、多要素認証による備えが実効的です。

▌推奨対応

  • メール内のリンクは直接クリックせず、公式サイトのブックマークやアプリからログインする
  • 業務で使う主要サービスに多要素認証(MFA)を設定し、パスワード流出だけでは侵入されないようにする
  • 「支払い情報の確認」「アカウント停止」など、急かして入力を求めるメールを疑う運用を周知する
  • 手口は数日で変わる前提で、最新のフィッシング事例を定期的に従業員へ共有する(標的型メール訓練が有効)

編集部まとめ

今日の3件は「機器」「データ」「メール」という、守るべき対象がそれぞれ異なります。UNIVERGE IX-R/IX-Vを使っているなら、まず今日ファームウェアのバージョンを確認し、対策版へ更新してください。東京科学大学の事案は、忘れられがちな古い個人データこそ漏えいの標的になることを示しています。自社の保有データを棚卸しする良い機会です。フィッシングは手口が数日単位で変わるため、個別の注意喚起よりも「リンクを踏まない」「多要素認証を入れる」という仕組みで防ぐのが現実的です。

いずれも新しいツールの導入は不要で、今日から着手できる対応です。使っている機器・データ・アカウントを一度棚卸しすることが、最も費用対効果の高い対策になります。来週号もお読みください。

参考情報

  • JVN#81414813「UNIVERGE IX-R/IX-Vシリーズルータにおける重要な機能に対する認証の欠如の脆弱性」/NEC セキュリティ情報 NV26-005(CVE-2026-16876)
  • 「NECのルーター『UNIVERGE IX-R/IX-V』シリーズに深刻な脆弱性、対策済みソフトウェアに更新を」INTERNET Watch(2026年8月)/Security NEXT・ScanNetSecurity 報道
  • 「情報基盤への不正アクセスによる個人情報漏えいの疑いについて(第一報)」東京科学大学(Science Tokyo)2026年9月7日公表/ITmedia NEWS・INTERNET Watch 報道
  • フィッシング対策協議会「2026/07 フィッシング報告状況」/「2026年7月のフィッシング報告状況、Amazon をかたるフィッシングが急増」ScanNetSecurity(2026年8月27日)

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です