2026年6月第2週・自動車サプライヤー向けPSIRT週報
2026年6月8日から6月14日
エグゼクティブサマリ
対象期間内に、一次情報ベースで採択できた主要案件は 5件 でした。最重要は、Check Point VPN 認証回避の実被害案件(CVE-2026-50751)、Oracle PeopleSoft PeopleTools の未認証リモート攻撃案件(CVE-2026-35273)、および Google Chrome V8 の既知悪用案件(CVE-2026-11645) です。
自動車サプライヤーの観点では、今回の週は 外部接続起点の侵入リスク が特に強く、重点監視対象はリモートアクセスVPN、拠点間VPN、ERP/サプライチェーン基盤、エンジニアリング端末のブラウザ、Windows 業務・開発端末です。車載ECUそのものの脆弱性公表週ではありませんが、開発環境・製造IT・物流/SCM・保守用リモート接続を経由した二次影響は高く見積もるべきです。
| 事案 | 公開日または重要更新日 | 技術深刻度 | 対応優先度 | 経営上の見立て |
|---|---|---|---|---|
| Check Point CVE-2026-50751 | 6月8日公開、同日 KEV 追加 | Critical | P1 | 外部公開VPNが入口になるため、工場・開発・保守接続をまたぐ横展開リスクが最も高い。 |
| Oracle CVE-2026-35273 | 6月10日 Oracle Alert 初版、6月12日 KEV 追加 | Critical | P1 | サプライチェーン、購買、人事、財務の業務停止・情報漏えいが生産計画へ直結しうる。 |
| Chrome CVE-2026-11645 | 6月8日公開、6月9日 KEV 追加 | High | P1 | エンジニアリング端末や業務端末のWeb起点侵害からSaaS、PLM、ALMへの横展開が懸念される。 |
| Check Point CVE-2026-50752 | 6月8日公開 | High | P2 | 拠点間・取引先間VPNの盗聴/改ざんは、EDI・設計/生産データ連携に影響しうる。 |
| Microsoft CVE-2026-45586 | 6月9日公開、6月11日重要更新 | High | P2 | 既侵害端末からの権限昇格により、開発/OT踏み台端末の防御が破られやすくなる。 |
評価前提と判定基準
採択条件は、公開日または重要更新日が 2026年6月8日から6月14日 に入ること、および一次情報で確認可能であることとしました。一次情報の優先順位は、ベンダーアドバイザリ/PSIRT、CVE/NVD、CISA KEV の順です。
本週報では、技術深刻度 と 対応優先度 を分離しています。技術深刻度は攻撃成立条件、到達性、権限要件、CVSSを中心に判断し、対応優先度は実悪用有無、対外露出、工場/OT近接性、開発・物流・SCMへの波及度、自動車製品/サービス影響を加味しました。
自動車サプライヤーへの波及経路
採択5件は、いずれも車載ソフトそのものより、サプライヤーの事業・開発・生産継続性に影響しやすい入口です。Mermaid図は使わず、既存デザインに合わせた静的フローとして整理します。
Check Point VPN、Oracle PeopleSoft、Chrome、Windows端末が入口候補になる。
認証回避、未認証RCE、ブラウザ悪用、ローカル権限昇格が連鎖しうる。
設計、購買、物流、承認フローへ波及。
製造IT、保守端末、工場ネットワークへ波及。
開発遅延、品質判定遅延、出荷影響につながる。
主要インシデント詳細
| 事案 | 主要事実 | 自動車影響評価 | 推奨対応 |
|---|---|---|---|
| CVE-2026-50751 Check Point VPN 認証回避 |
deprecated IKEv1 を使う Remote Access VPN / Mobile Access で未認証認証回避。Check Point は実悪用あり、Qilin ransomware affiliate との関連活動も確認。 | 外部公開VPNから企業ITへ入られると、開発端末、工場踏み台、保守接続、取引先接続へ横展開しやすい。 | IKEv1 利用有無を即時棚卸しし、hotfix 適用。6月8日以前からのアクセスログと設定変更を確認。 |
| CVE-2026-50752 Check Point site-to-site VPN MITM |
deprecated IKEv1 の証明書検証不備により、certificate-based site-to-site VPN で MITM が可能。Check Point は wild exploitation 未観測と説明。 | 拠点間/取引先間VPN上の EDI、設計データ、OTA関連転送、製造指示データの盗聴・改ざんリスク。 | site-to-site VPN の IKEv1 残存確認、IKEv1 廃止計画の前倒し、証明書運用と相手先設定の点検。 |
| CVE-2026-11645 Google Chrome V8 既知悪用 |
Chrome 149.0.7827.103 未満で V8 の境界外 read/write。細工HTMLで sandbox 内コード実行。CISA KEV 収載済み。 | エンジニアリング端末、PLM/ALM/DevOps/SaaS利用端末、保守担当端末の認証トークンや社内セッションへの足掛かりになる。 | 端末再起動を伴う強制更新確認。特権アカウント利用端末・開発端末・外部Web閲覧端末を最優先で更新。 |
| CVE-2026-45586 Windows CTF 権限昇格 |
Windows Collaborative Translation Framework の link following によるローカル権限昇格。NVD上のCNAスコアは CVSS 7.8。 | 単独で外部侵入にはならないが、既侵害端末で管理者権限化されると、工場ジャンプ端末や開発端末の防御を崩されやすい。 | 6月の Windows セキュリティ更新を、開発端末・OT踏み台・管理者端末から優先展開。 |
| CVE-2026-35273 Oracle PeopleSoft PeopleTools |
PeopleTools 8.61/8.62 の Updates Environment Management、HTTP経由、未認証、RCE、成功時 takeover。Oracle は immediate action を推奨。 | 購買・財務・人事・ワークフロー・業務マスタ連携に載ると、生産計画や出荷統制へ波及しうる。 | PeopleTools 8.61/8.62 と関連部門を棚卸しし、Security Alert のパッチ/緩和策を緊急適用。インターネット露出確認を最優先。 |
自動車影響を踏まえた推奨対応
今週の実務対応は、24時間、72時間、7日 の3階層で切るのが妥当です。最初の24時間は外部公開または外部到達可能な資産に限定して即応し、次に拠点間/取引先間接続と高権限利用端末を締め、最後に横展開を助けるローカル権限昇格を潰す順序です。
| 実施期限 | 対象 | 実施内容 | 根拠 |
|---|---|---|---|
| 24時間以内 | Check Point Remote Access / Mobile Access、Oracle PeopleTools、Chrome 端末群 | IKEv1 利用VPNの緊急棚卸しと hotfix 適用、PeopleTools 8.61/8.62 の露出確認と Security Alert 適用、Chrome の強制更新と relaunch 確認。 | 50751 は active exploitation と KEV、35273 は未認証 RCE と KEV、11645 は KEV 収載済み。 |
| 72時間以内 | site-to-site VPN、取引先接続、B2B/EDI 回線 | CVE-2026-50752 対応、IKEv1 廃止計画の前倒し、証明書ベース接続と相手先回線の点検。 | site-to-site VPN の MITM は、wild 未観測でも取引先接続への影響が大きい。 |
| 7日以内 | 開発端末、OT 踏み台、管理者端末、検証端末 | Microsoft 6月更新の優先展開、管理者権限端末のパッチ準拠確認、端末分離/最小権限の再確認。 | 45586 は広範な Windows 系へのローカル権限昇格で、侵害後の面拡大防止策として有効。 |
運用メッセージを一文でまとめると、「今週は VPN と ERP を先に塞ぎ、ブラウザを一気に更新し、最後に Windows 権限昇格を閉じる」 です。
別紙C 候補と採否ログ
| 候補 | 日付根拠 | 採否 | 理由 |
|---|---|---|---|
| CVE-2026-50751 Check Point VPN 認証回避 | 6月8日公開、6月8日 KEV 追加 | 採択 | 対象期間内、一次情報あり、active exploitation、外部接続起点で自動車影響大。 |
| CVE-2026-50752 Check Point site-to-site VPN MITM | NVD 公開 6月8日、Check Point 同日公表 | 採択 | 対象期間内、一次情報あり、取引先/拠点間接続の改ざんリスクが高い。 |
| CVE-2026-11645 Chrome V8 | 6月8日 Chrome 公開、6月9日 KEV 追加、NVD 公開 6月8日 | 採択 | 対象期間内、一次情報あり、既知悪用、端末母数が大きい。 |
| CVE-2026-45586 Microsoft GreenPlasma | NVD 公開 6月9日、最終更新 6月11日 | 採択 | 対象期間内、Windows の広範資産に影響、開発/OT踏み台の防御観点で有意。 |
| CVE-2026-35273 Oracle PeopleSoft | Oracle Alert 6月10日、NVD 公開 6月11日、KEV 6月12日 | 採択 | 対象期間内、未認証RCE、ERP/SCM 波及が大きい。 |
| CVE-2026-45585 Microsoft YellowKey | NVD 公開 5月19日、最終更新 5月22日 | 除外 | 注目度は高いが、公開/重要更新日が対象期間外。 |
| CVE-2026-23111 Linux kernel nf_tables | NVD 公開 2月13日、Siemens 参照追加 6月2日 | 除外 | 自動車影響はあり得るが、対象期間外。 |
| SSA-253495 Siemens SINEC OS / RUGGEDCOM RST2428P | Siemens ProductCERT 公開 6月2日、最終更新 6月2日 | 除外 | 産業用スイッチで自動車工場親和性は高いが、期間外。 |
| CVE-2026-31431 Linux “Copy Fail” | NVD 公開 4月22日、最終更新 5月21日、KEV 5月1日 | 除外 | 自動車/OT 影響は大きいが、対象期間外。 |
未解決事項と限界
本稿は、確認できた一次情報に基づく高信頼の採択案件に絞っています。Microsoft 系は MSRC 詳細ページがスクリプト描画中心であるため、本稿では Microsoft CNA として登録された NVD レコードを日付・影響確認の基準に置きました。
また、別紙Cは本稿で探索・検証した候補集合の採否ログであり、世界中の全PSIRT/ICS/OTアドバイザリの完全網羅一覧ではありません。もっとも、採択された5件はいずれも対象期間適合性、一次情報の確実性、自動車サプライヤー影響の3条件で上位に位置します。
参考リンク
- Check Point: Security Advisory – Active Exploitation of Check Point VPN Authentication Bypass
- Check Point Support: sk185033
- Check Point Support: sk185035
- Oracle Security Alert Advisory - CVE-2026-35273
- Chrome Releases: Stable Channel Update for Desktop
- MSRC: CVE-2026-45586
- NVD: CVE-2026-50751
- NVD: CVE-2026-50752
- NVD: CVE-2026-11645
- NVD: CVE-2026-35273
- NVD: CVE-2026-45586
- CISA Known Exploited Vulnerabilities Catalog
今週のPSIRT優先度整理を、そのまま社内説明に使える形へ
Auto PSIRT Cloudでは、SBOMや脆弱性情報をもとに、車載製品・開発基盤・工場OT・境界機器への影響を切り分け、OEM説明や監査証跡に使える形で整理できます。