A
今日中
HP Poly Voice VoIP電話の複数のモデルに、リモートコード実行(RCE)が可能な深刻な脆弱性(CVE-2026-0826)
📌 一言でいうと
HP Poly Voice VoIP電話の複数のモデルに、リモートコード実行(RCE)が可能な深刻な脆弱性(CVE-2026-0826)が発見されました。この脆弱性は、ICE機能が有効な状態でSDP属性を解析する際のスタックベースのバッファオーバーフローに起因します。攻撃者が悪意のあるSIP INVITEリクエストを送信することで、ルート権限でコードを実行し、企業ネットワークへの侵入拠点とする可能性があります。
🔍該当判定
- HP Poly製のVoIP電話機(IP電話)を社内で利用している
- HP Poly製電話機の機能設定で「ICE (Interactive Connectivity Establishment)」を有効にしている
- 社内ネットワークに、外部からSIPリクエスト(電話着信信号)が届く環境にある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 影響を受けるHP Poly Voice製品のファームウェアを最新バージョンに更新してください。
2. 不要な場合はICE(Interactive Connectivity Establishment)機能を無効化することを検討してください。
3. VoIPデバイスへのアクセス制御を強化し、信頼できないソースからのSIPリクエストを制限してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】HP Poly Voice VoIP電話 CVE-2026-0826 対応について
お疲れさまです。HP Poly Voice製品の脆弱性に関する情報共有です。
■ 概要
HP Poly Voice VoIP電話において、ルート権限でのリモートコード実行(RCE)が可能なスタックベースのバッファオーバーフローの脆弱性が報告されました(CVE-2026-0826, CVSS 9.2)。ICE機能が有効な状態で、悪意のあるSIP INVITEリクエストを送信することで攻撃が成立します。
■ 影響範囲
- 対象製品: HP Poly Voice VoIP phone models (ICE機能有効時)
■ 対応手順
1. 対象デバイスのファームウェアバージョンを確認し、最新のセキュリティパッチを適用してください。
2. 運用上可能であれば、ICE機能の設定を見直してください。
3. ネットワーク境界でのSIPトラフィックのフィルタリングを再確認してください。
■ 参考情報
- Rapid7 Security Advisory
対応優先度: 高
対応期限: 速やかに
お疲れさまです。HP Poly Voice製品の脆弱性に関する情報共有です。
■ 概要
HP Poly Voice VoIP電話において、ルート権限でのリモートコード実行(RCE)が可能なスタックベースのバッファオーバーフローの脆弱性が報告されました(CVE-2026-0826, CVSS 9.2)。ICE機能が有効な状態で、悪意のあるSIP INVITEリクエストを送信することで攻撃が成立します。
■ 影響範囲
- 対象製品: HP Poly Voice VoIP phone models (ICE機能有効時)
■ 対応手順
1. 対象デバイスのファームウェアバージョンを確認し、最新のセキュリティパッチを適用してください。
2. 運用上可能であれば、ICE機能の設定を見直してください。
3. ネットワーク境界でのSIPトラフィックのフィルタリングを再確認してください。
■ 参考情報
- Rapid7 Security Advisory
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] HP Poly Voice VoIP Phones - CVE-2026-0826
Dear IT/Security Team,
We are sharing critical information regarding a vulnerability in HP Poly Voice VoIP phones.
■ Overview
A critical stack-based buffer overflow vulnerability (CVE-2026-0826, CVSS 9.2) has been discovered. This flaw allows for remote code execution (RCE) with root privileges when the Interactive Connectivity Establishment (ICE) feature is enabled, triggered via a malicious SIP INVITE request.
■ Scope
- Affected Products: HP Poly Voice VoIP phone models (with ICE enabled)
■ Mitigation Steps
1. Update the firmware of all affected devices to the latest secure version.
2. Evaluate the necessity of the ICE feature and disable it if not required.
3. Ensure strict access control and filtering for SIP traffic at the network perimeter.
■ Reference
- Rapid7 Security Advisory
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing critical information regarding a vulnerability in HP Poly Voice VoIP phones.
■ Overview
A critical stack-based buffer overflow vulnerability (CVE-2026-0826, CVSS 9.2) has been discovered. This flaw allows for remote code execution (RCE) with root privileges when the Interactive Connectivity Establishment (ICE) feature is enabled, triggered via a malicious SIP INVITE request.
■ Scope
- Affected Products: HP Poly Voice VoIP phone models (with ICE enabled)
■ Mitigation Steps
1. Update the firmware of all affected devices to the latest secure version.
2. Evaluate the necessity of the ICE feature and disable it if not required.
3. Ensure strict access control and filtering for SIP traffic at the network perimeter.
■ Reference
- Rapid7 Security Advisory
Priority: High
Deadline: Immediate