CISAが9件のICS脆弱性アドバイザリを一斉公表、PUSR USR-W610はCVSS 9.8でEOL未対応

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「うちの工場のシステムも危ないんでしゅか?」
「9件もまとめて警告って、何が起きてるんでしゅか?」

チップス

ボス、CISAから一気に9件もICSの警告が出たって聞いたんでしゅけど…うちの工場、大丈夫でしゅか?

ボス

ふふふ、よく気づいたな。今回はパッチが出ない製品まで含まれている。腰を据えて状況を整理していこう。

2026年5月28日、米CISAが産業制御システム(ICS)向けに9件の新規セキュリティアドバイザリを一斉公開しました。
JPCERT/CCも翌29日に日本語で周知しており、国内のOT環境を持つ製造業・インフラ事業者にとって見過ごせない内容となっています。
本記事では、注目すべき脆弱性とそのリスク、現場で取るべき優先対応を整理します。

  • PUSR USR-W610にCVSS 9.8の致命的脆弱性、しかもEOLでパッチなし
  • CP Plus NVRには保存型XSSが存在し、管理画面の永続化攻撃が可能
  • Schneider Electric EcoStruxureなど計9製品で対応が急務

読み進めると、それぞれの脆弱性のリスクと、自社のOT資産を守るための具体的な優先順位が見えてきます。

オススメ案件

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...
目次

CISAが9件まとめて公表した今回の事案

まずは何が公表されたのか、全体像から確認していきましょう。

JPCERT/CCが翻訳周知した9件の中身

CISAは2026年5月28日に、9件の新規アドバイザリと2件の更新を発出しました。
JPCERT/CCはこれを受けて翌29日にJVNVU#92172885として日本語で公開しています。
対象となる主な製品は以下の通りです。

製品ベンダー主な脆弱性
USR-W610 RS232/485変換器Jinan USR IOT (PUSR)CVE-2026-7786(CVSS 9.8)
CP-UNR-108F1 NVRCP PlusCVE-2026-6824(保存型XSS)
EcoStruxure Machine Expert HVACSchneider Electric認証関連の不備
チップス

えっ、PUSRのやつ、CVSS9.8って数字も怖いんでしゅけど、パッチが出ないってどういうことでしゅか?

ボス

製品が販売終了(EOL)扱いだからな。ベンダーが「もう直さない」と決めた以上、利用者側で物理的に切り離す覚悟が要る。

PUSR USR-W610の致命的なリスク

USR-W610はRS232/485を無線LANに変換する産業用ゲートウェイで、工場や設備の制御信号を担う機器です。
今回判明したCVE-2026-7786では、ファームウェアに管理者認証情報がハードコードされており、ファームウェアを解析すれば誰でもログインできてしまいます。
CVSSは9.8と最大級で、リモートからの完全乗っ取りが現実的な脅威となります。

日本企業のOT環境に潜む影響

では国内事業者として、何から手を打てばよいのでしょうか。

パッチで終わらないEOL機器の難しさ

EOLの製品は、ベンダーがセキュリティ修正を提供しません。
PUSR USR-W610のように業務に組み込まれた中継機器が対象になると、即時の入れ替えは現実的でなく、代替策で時間を稼ぐしかなくなります。
優先すべき対応のポイントは以下の通りです。

  • 該当機器を業務LANから論理的に分離し、専用VLANに収容する
  • インターネット境界での到達性を遮断し、保守通信は踏み台経由に限定する
  • 後継機種への切り替えロードマップを早急に策定する

XSS・認証不備への現場対応

CP Plus NVRの保存型XSSは、管理画面に細工したスクリプトを保存することで、別の運用者がアクセスした瞬間に攻撃が成立します。
監視カメラのレコーダーが侵害されると、映像の改ざんや侵入の痕跡消去にもつながるため、早期のファームウェア適用が欠かせません。
Schneider Electric EcoStruxureも含め、対応の流れは以下のように整理できます。

STEP
資産棚卸し

対象機種と稼働拠点の一覧を作り、影響範囲を可視化する

STEP
パッチ適用と緩和策

ベンダー公開のパッチを優先適用し、EOL機器は隔離・置換計画に振り分ける

STEP
監視強化

OTセグメントの通信ログを取り、想定外の通信元・送信先を継続的に検知する

チップス

パッチが出ない機器を抱えてる工場って、ほんと辛いんでしゅね…。

ボス

そうだな。だからこそ、調達段階でEOLポリシーまで含めた評価が要るんだ。

まとめ

CISAが2026年5月28日にまとめて公表したICS脆弱性は、日本企業のOT環境にも直結する内容でした。
とくにPUSR USR-W610のようなEOL機器は、パッチで救えない以上、ネットワーク分離と置換計画の両輪で備える必要があります。
JPCERT/CCの日本語アドバイザリを起点に、自社の資産マッピングと対応優先順位を見直しましょう。

OTセキュリティの専門人材が不足している現場では、外部のセキュリティフリーランスの活用が有効な選択肢になります。
ぜひ JVNVU#92172885 も併せて参照し、最新の情報を取得してください。

オススメ案件

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次