ViewSonic vCastに複数の脆弱性、認証なしでデバイスを完全に乗っ取られる恐れ

CERT Coordination Center(CERT/CC)は、ViewSonicのソフトウェア「vCast」に3件の脆弱性が存在することを明らかにしました。これらを連鎖させると、同一ネットワーク上の未認証の攻撃者が、画面に表示された内容を盗み出し、悪意あるAndroidアプリをインストールし、最終的に対象のスマートディスプレイ「ViewBoard」を完全に制御できるおそれがあります。

脆弱性スキャンサービス

これらの脆弱性はVU#234131として管理されています。影響を受けるのは、教室や会議室、企業環境で広く使われるAndroidベースのViewBoardに搭載されている、ワイヤレスキャストおよびコラボレーション用スイートのvCastです。CERT/CCは9月24日にアドバイザリを公開し、2026年9月25日に改訂しました。

3つの脆弱性による攻撃チェーン

公開された脆弱性は次のとおりです。

CVE 脆弱性 セキュリティへの影響
CVE-2026-82989 認証不要のスクリーンキャプチャAPI 攻撃者が表示中の画面のJPEG画像を取得可能
CVE-2026-82988 認証不要のAPK配信エンドポイント 攻撃者が悪意あるAPKのURLを指定し、インストールを実行可能
CVE-2026-82987 認証不要のサービス入力インジェクション 攻撃者が公開されたHTTPサービスのエンドポイントに任意の入力を注入可能

CVE-2026-82989は、/snapshotと/screenのAPIエンドポイントを公開しており、認証なしのGETリクエストで問い合わせができます。リモートの攻撃者は、脆弱なViewBoardからJPEG形式のスクリーンショットを抜き出せます。プレゼンテーションや会議の内容、認証情報、社内文書など、画面に表示された機密情報が漏えいする可能性があります。

攻撃者がこれらの脆弱性を組み合わせると、リスクはさらに高まります。CVE-2026-82988はvCastのAPK配信の仕組みに関するもので、攻撃者は認証不要のダウンロードエンドポイントを通じて、悪意あるAPKのURLを渡せます。さらにCVE-2026-82987により、HTTPリクエスト経由で、公開されたvCastサービスに任意の入力を注入できます。

CERT/CCによると、同一ネットワークに接続した攻撃者は、これらの脆弱性を連鎖させることで、vCastを有効にしたデバイス上で、ユーザー操作なしに任意のコードを配信・実行できます。

この侵害により、不正なAndroidアプリが持続的に展開・実行されるほか、表示データへのアクセスや、対象のスマートボードの制御が可能になるおそれがあります。

アドバイザリは、侵害されたViewBoardが、接続先ネットワーク上の他のシステムに対する横展開の足がかりとして使われる可能性にも警告しています。

教育機関や企業の環境では、スマートディスプレイが、従業員のワークステーションやID管理システム、機密データのリポジトリと同じ、広くアクセス可能な社内ネットワークに置かれていることがあります。そのため、特に懸念されます。

緩和策

CERT/CCのアドバイザリでは、3件のCVEすべてについて、ViewSonicの対応状況が「Unknown(不明)」と記載されています。CERT/CCは、協調的な開示の過程でベンダーと連絡を取れなかったとしています。

したがって、ベンダーがファームウェアの更新や正式な対処方法を公開するまでは、公開状態のvCastサービスを高リスクとして扱う必要があります。

セキュリティチームには、次の対応が推奨されます。

セキュリティ更新アラート

  1. ViewSonicのファームウェア更新が公開され次第、適用する
  2. ViewBoardとvCastデバイスを、機密性の高い企業ネットワークや教育ネットワークから分離した専用VLANに配置する
  3. ファイアウォールルールとネットワークアクセス制御で、デバイス管理サービスとキャストサービスへのアクセスを制限する
  4. vCastサービスへの想定外のHTTPリクエスト、特に/snapshot、/screen、APKダウンロード機能を狙ったリクエストを監視する
  5. 導入済みViewBoard上のAndroidアプリの一覧を確認し、不正なパッケージや見覚えのないパッケージがないか調べる

これらの脆弱性はAdam Mohammed Zenker氏が報告し、CERT/CCの脆弱性ノートはAlexander Lewis氏が執筆しました。

SOCのアラート調査を1件あたり21分短縮。即座にIOCのコンテキストを得られる環境で、SOCの迅速な対応を実現します。 SOCにTI Lookupを導入する

翻訳元: https://gbhackers.com/viewsonic-vcast-vulnerabilities/

本記事は gbhackers.com の記事を翻訳・要約したものです。