🔥 この記事の詳細
2026-09-22 更新
C
月内に

Siemensのビル管理システム「Desigo CC」において、クライアントコード実行(CCE)の脆弱性

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇫🇷 France · 🇺🇸 US
🔢 CVECVE-2026-34223
📅 2026-09-22📰 cisa
📌 一言でいうと
Siemensのビル管理システム「Desigo CC」において、クライアントコード実行(CCE)の脆弱性が発見されました。攻撃者が特別に細工したグラフィックスドキュメントを介して、クライアントデバイス上で任意のコードを実行させる可能性があります。これにより、クライアントOSの侵害や組織内での横展開(ラテラルムーブメント)につながる恐れがあります。
🔍該当判定
  • 社内で「Siemens Desigo CC」というビル管理・制御システムを利用している
  • 利用している「Siemens Desigo CC」のバージョンが V6 または V7 である
  • Desigo CC の管理画面で、外部から提供されたグラフィックスドキュメント(図面や操作パネル等)を表示・利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
ベンダーから提供される最新のアップデートを適用し、信頼できないソースからのグラフィックスドキュメントの読み込みを制限してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Siemens Desigo CC CVE-2026-34223 対応について

お疲れさまです。Siemens Desigo CCの脆弱性に関する情報共有です。

■ 概要
Desigo CCにおいて、特別に細工されたグラフィックスドキュメントを通じて任意のコードが実行される脆弱性(CVE-2026-34223)が報告されました。CVSS v3 スコアは 8.2 と高く、クライアントOSの権限奪取やネットワーク内での横展開のリスクがあります。

■ 影響範囲
- Desigo CC family V6 (全バージョン)
- Desigo CC family V7 (全バージョン)

■ 対応手順
1. 自社環境で利用しているDesigo CCのバージョンを確認してください。
2. Siemensの公式サポートまたはアドバイザリを確認し、修正パッチを適用してください。
3. 信頼できないユーザーが作成したグラフィックスドキュメントのインポートを制限してください。

■ 参考情報
- CISA ICS Advisory ICSA-26-265-05

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Siemens Desigo CC CVE-2026-34223 Mitigation

Dear IT/Security Team,

We are sharing information regarding a critical vulnerability in Siemens Desigo CC.

■ Overview
A Client Code Execution (CCE) vulnerability (CVE-2026-34223) has been identified in Desigo CC. With a CVSS v3 score of 8.2, this flaw allows attackers to execute arbitrary code via specially crafted graphics documents, potentially leading to OS compromise and lateral movement.

■ Affected Scope
- Desigo CC family V6 (all versions)
- Desigo CC family V7 (all versions)

■ Mitigation Steps
1. Verify the version of Desigo CC currently deployed in your environment.
2. Apply the latest security updates provided by Siemens.
3. Restrict the import of graphics documents from untrusted sources.

■ Reference
- CISA ICS Advisory ICSA-26-265-05

Priority: High
Deadline: Immediate