Eilmeldung
ESOcho heridos, dos graves, por deflagración de gas en estación de metro de BarcelonaESIncendio en Almorox (Toledo) provoca evacuaciones y confinamientos en MadridESFeijóo activa la cuenta atrás para el cambio político en España y promete una "limpieza a fondo"ESEl Arzobispado de Barcelona interviene tres fundaciones por irregularidades administrativasESEl contraste entre la España del Mundial y la España del sanchismoESEncuesta revela falta de alternativa clara a Pedro Sánchez en el PSOEESOpenAI pierde el control de modelos de IA en prueba de seguridad, lanzando ciberataqueESEl pastor que desafió a la Guardia Civil para salvar a sus ovejas del incendio de GuadalajaraESLa Comisión Europea recibe la denuncia de Puigdemont contra España por la Ley de AmnistíaESLa mayoría de españoles desaprueba que los nacionalizados por la 'ley de nietos' voten en eleccionesESOcho heridos, dos graves, por deflagración de gas en estación de metro de BarcelonaESIncendio en Almorox (Toledo) provoca evacuaciones y confinamientos en MadridESFeijóo activa la cuenta atrás para el cambio político en España y promete una "limpieza a fondo"ESEl Arzobispado de Barcelona interviene tres fundaciones por irregularidades administrativasESEl contraste entre la España del Mundial y la España del sanchismoESEncuesta revela falta de alternativa clara a Pedro Sánchez en el PSOEESOpenAI pierde el control de modelos de IA en prueba de seguridad, lanzando ciberataqueESEl pastor que desafió a la Guardia Civil para salvar a sus ovejas del incendio de GuadalajaraESLa Comisión Europea recibe la denuncia de Puigdemont contra España por la Ley de AmnistíaESLa mayoría de españoles desaprueba que los nacionalizados por la 'ley de nietos' voten en elecciones
Newsgather
ZurückソニーFeliCa ICチップに深刻度「高」の脆弱性、JVNが約1年越しに公表
ソニーFeliCa ICチップに深刻度「高」の脆弱性、JVNが約1年越しに公表
Technik
ITmediavor 14 StundenTechnik1 Min. LesezeitJapan

ソニーFeliCa ICチップに深刻度「高」の脆弱性、JVNが約1年越しに公表

Auf einen Blick

JVNはソニーのFeliCa ICチップの一部に深刻度「高」の脆弱性を公表。2017年以前出荷品が対象で、物理アクセスでデータ読み取り・改ざんが可能。約1年前の報告から公開まで長期化し、過去には報道先行で問題視された経緯がある。

KI-generierte Zusammenfassung

Warum es wichtig ist

ソニーの非接触ICカード技術「FeliCa」の一部ICチップに深刻度「高」の脆弱性が見つかり、JVNが約1年越しに公表した。この脆弱性は2025年7月にIPAに届け出られ、同年8月には正式公開前に共同通信が報じ、経産省が異例の要請を出す事態となっていた。

Schriftgröße

IPAとJPCERT/CCが共同で運営する脆弱性対策情報ポータルサイト「Japan Vulnerability Notes」(JVN)は7月21日、ソニーの非接触ICカード技術「FeliCa」の一部ICチップに、深刻度「高」の脆弱性(CVE-2026-59776)が見つかったと公表した。

2025年7月24日にアンノウン・テクノロジーズの切敷裕大氏がIPAに届出をした後、25年8月28日に共同通信が報じ、大きな騒ぎになった脆弱性が、約1年経ってようやく公表された。当時は正式公開前に報道が先行したことが問題視され、経産省などが脆弱性情報の取り扱いに関する異例の要請を出す事態になっていた。

JVNの発表によると、脆弱性の深刻度を示すCVSS v4.0のスコアは7.0、CVSS v3.0は6.8(いずれも10点満点中)。攻撃には対象となるカードなどへの物理的なアクセスが必要と評価されており、ネット経由などで遠隔から狙えるものではない。

対象は2017年以前に出荷された一部のICチップ。暗号処理に必要な処理が欠如しており、特定の操作によりチップ内データの読み取りや改ざんが可能になるという。

攻撃にはカードへの物理的なアクセスが前提(攻撃元区分:物理)で、攻撃の複雑性は「低」。JVNは、サービスシステム側で実施するワークアラウンドを対策として案内している。

JVNはサービス事業者に対し、ソニーが提供する対策ガイドラインや技術文書に従ってシステム側で影響確認と対策を行うよう求めた。利用者向けには、カードの盗難やスキミングを防ぐよう求めている。

ソニーも同日付でお知らせページを更新し、関連事業者向けに対策ガイドラインを発行して対策を進めてきたと説明。JR東日本もSuicaについて本件に起因する影響は確認されていないと発表した。

報告からJVNでの情報公開まで約1年を要しているが、長期化の理由は公表されていない。

Offene Fragen

  • なぜ脆弱性情報の公開に約1年を要したのか?

Verwandte Themen

This article was originally published by ITmedia.

Ähnliche Meldungen

バッファローの新型USB充電器、瞬断問題を解消する「瞬停抑制機能」を搭載
In Entwicklung·vor 18 Minuten

バッファローの新型USB充電器、瞬断問題を解消する「瞬停抑制機能」を搭載

バッファローは、USB PD充電器で発生する「瞬断」問題を解消する新型充電器3機種を発表した。PWRArrange機能と「瞬停抑制機能」を搭載し、バッテリーレス機器でも安定した給電を可能にする。合計出力100W、140W、240Wのモデルがあり、本記事ではその実力を検証する。

ITmedia
4 Min. Lesezeit
ASUS JAPAN、ゲーミングデスクトップPC「ASUS TUF Gaming T700/TM700」シリーズを発表
In Entwicklung·vor 53 Minuten

ASUS JAPAN、ゲーミングデスクトップPC「ASUS TUF Gaming T700/TM700」シリーズを発表

ASUS JAPANは7月23日、ミドルタワー型ゲーミングデスクトップPC「ASUS TUF Gaming T700(T700TL)」「同 TM700(TM700TZ)」シリーズ計3モデルの販売を開始した。Ryzen 7 8700F/Core Ultra 9 275HXプロセッサとGeForce RTX 5060/5070グラフィックスカードを搭載したミドルレンジクラスのモデルで、予想実売価格は31万9800円からとなっている。

ITmedia
1 Min. Lesezeit
国内最大規模のゲーム開発者イベント「CEDEC」開幕、生成AI活用に注目
Technik·vor 1 Stunde

国内最大規模のゲーム開発者イベント「CEDEC」開幕、生成AI活用に注目

国内最大規模のゲーム開発者向けイベント「CEDEC」が横浜で開幕し、生成AIを活用した最新開発技術に関する講演に注目が集まった。スクウェア・エニックスはAIによるゲームテストを実演し、はこだて未来大と国立スポーツ科学センターはAI対戦カーリングゲームを出展。政府はゲームを基幹産業と位置付け、日本の魅力発信に期待している。

ITmedia
2 Min. Lesezeit
Google Geminiの脆弱性:プロンプトインジェクションによる多段階攻撃と対策
In Entwicklung·vor 2 Stunden

Google Geminiの脆弱性:プロンプトインジェクションによる多段階攻撃と対策

Google Geminiにおいて、大規模言語モデルの命令区別困難性を悪用した多段階プロンプトインジェクション攻撃がSafeBreachによって実証された。この攻撃は、外部コンテンツへの悪意ある指示の隠蔽、長期記憶の汚染、遅延実行、偽の文脈整合を組み合わせ、GmailやGoogle Homeの操作、情報漏洩を可能にする。Googleは脆弱性を修正したが、Kasperskyは新たな回避手法の出現を警告している。

ITmedia
5 Min. Lesezeit
Mehr zu diesem ThemaFeliCa