🔥 この記事の詳細
2026-09-22 更新
C
月内に

lwIP (Lightweight IP) のバージョン 2.0.1 から 2.2.1 において、ダブルフリーの脆弱性 (CVE-2026-91018)

脆弱性🌐 英語ソース
🔢 CVECVE-2026-91018
📅 2026-09-22📰 cisa
📌 一言でいうと
lwIP (Lightweight IP) のバージョン 2.0.1 から 2.2.1 において、ダブルフリーの脆弱性 (CVE-2026-91018) が発見されました。この脆弱性が悪用されると、システムのクラッシュ、サービス拒否 (DoS)、メモリ破損が発生し、最悪の場合、攻撃者による任意のコード実行を許す可能性があります。影響範囲は世界中の重要インフラセクターに及ぶ可能性があります。
🔍該当判定
  • 自社で開発している組み込み機器やIoTデバイスに「lwIP」という通信ライブラリを組み込んでいる
  • lwIPのバージョンが 2.0.1 から 2.2.1 の範囲内で動作している
  • 工場や設備管理で使用している産業用コントローラー(PLC等)のメーカーから、lwIPに関する脆弱性通知が届いている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
影響を受ける lwIP バージョン (2.0.1 <= API <= 2.2.1) を使用している場合は、ベンダーが提供する最新の修正済みバージョンへのアップデートを検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】lwIP (Lightweight IP) CVE-2026-91018 対応について

お疲れさまです。lwIP の脆弱性に関する情報共有です。

■ 概要
lwIP においてダブルフリーの脆弱性 (CVE-2026-91018) が報告されました。CVSS v3 スコアは 8.8 と高く、メモリ破損によるシステムクラッシュや任意のコード実行に至るリスクがあります。

■ 影響範囲
- 対象製品: lwIP (Lightweight IP)
- 対象バージョン: API >=2.0.1 かつ <=2.2.1

■ 対応手順
1. 自社で利用している組み込みデバイスやネットワークスタックにおいて、lwIP のバージョンを確認してください。
2. 影響を受けるバージョンを使用している場合は、最新の修正済みバージョンへのアップデートを適用してください。

■ 参考情報
- CISA ICS Advisory ICSA-26-265-02

対応優先度: 高
対応期限: 速やかに確認し、計画的に適用してください
Subject: [Security Advisory] lwIP (Lightweight IP) CVE-2026-91018 Mitigation

Dear IT/Security Team,

We are sharing information regarding a critical vulnerability in lwIP.

■ Overview
A double free vulnerability (CVE-2026-91018) has been discovered in lwIP. With a CVSS v3 score of 8.8, this flaw could lead to system crashes, Denial of Service (DoS), or arbitrary code execution via memory corruption.

■ Affected Scope
- Product: lwIP (Lightweight IP)
- Versions: API >=2.0.1 and <=2.2.1

■ Mitigation Steps
1. Audit embedded devices and network stacks to identify the version of lwIP in use.
2. Update to the latest patched version provided by the vendor if the affected versions are present.

■ Reference
- CISA ICS Advisory ICSA-26-265-02

Priority: High
Deadline: Immediate review and planned patching.