Nintendo Switch QR Code Vulnerability Lets Nearby Attackers Execute Unauthorized Code
2026/09/15 gbhackers — Nintendo が公表したのは、Nintendo Switch のローカル無線通信に存在する脆弱性 CVE-2026-82079 に関する情報と、この問題を修正するバージョン 23.0.0 のリリースである。この脆弱性により、Nintendo Switch の QR コード共有プロセスを攻撃経路とした悪用が生じ得る。この問題が影響を及ぼすのは、バージョン 23.0.0 未満のファームウェアを実行している Switch 本体であり、近くにいる攻撃者が権限を必要とせずコードを実行し、デバイスに保存されているデータへアクセスする可能性がある。

Nintendo Switch の QR コード共有プロセスに存在する脆弱性
この脆弱性は、悪意のある QR コード自体によって引き起こされるものではなく、ローカル無線のペアリング・プロセスの一部として画面に表示される QR コードに起因する。Nintendo によると、この問題を悪用する攻撃者は、Nintendo Switch または接続されたテレビに表示される QR コードを直接スキャンする必要がある。影響を受ける機能には、アルバム・アプリケーションの「スマートフォンへ送る」機能/Mario Kart Live: Home Circuit でのカートのペアリングなどが含まれる。
CVE の技術情報によると、根本的な原因は Switch のローカル無線通信に存在するスタックバッファ・オーバーフローであり、入力データが割り当てられたメモリ領域を超えることでバッファ・オーバーフローが発生し、制御データが上書きされる可能性がある。
無線通信範囲内にいる攻撃者は、細工したネットワーク・トラフィックを送信することで、Return-Oriented Programming (ROP) による任意のコード実行を引き起こす可能性がある。この脆弱性 CVE-2026-82079 の CVSS v3.1 の基本スコアは 8.4、CVSS v4 の基本スコアは 7.0 であり、いずれも深刻度は High に分類されている。
攻撃には物理的な近接とユーザーの操作が必要であるため、攻撃が成立する状況は限定される。攻撃者はローカル無線通信が可能な距離まで近づき、適切なタイミングで一時的に表示される QR コードを確認してスキャンする必要がある。具体的には、公共の場所/複数人で暮らす住居/イベント会場/外部ディスプレイを使用した画面共有などにおいて、第三者が QR コードをスキャンできる状況が生じる。
Nintendo の説明によると、表示される QR コードを第三者が直接スキャンできなければ、この攻撃は実行できない。
悪用に成功した攻撃者は、本体のセキュリティ境界を侵害し、権限を必要としないコードを実行して、ローカルに保存されたデータを漏洩させる可能性がある。現時点で公開されている技術情報では、実環境での悪用/マルウェアによるペイロードの使用/組織的な攻撃キャンペーンは確認されていない。
利用者は、この脆弱性を優先的なパッチ適用対象として扱うとともに、すべての QR コードのスキャンが Switch にリスクをもたらすといった根拠のない解釈を避ける必要がある。Nintendo Switch の所有者に推奨されるのは、Nintendo のセキュリティ勧告に従い、System Settings/System/System Update の順に操作してバージョン 23.0.0 をインストールすることだ。
パッチを適用するまでは、信頼できない相手との QR コードを使用した共有やペアリングを避け、本体やテレビに表示される QR コードを第三者から見られないようにし、信頼できるスマートフォンや周辺機器だけを使用する必要がある。
Nintendo の発表では、Switch 2 は今回の攻撃手法による影響を受けないことも示されている。ただし、標準的なセキュリティ対策として、Switch 2 のユーザーも最新のファームウェアを適用する必要がある。
Nintendo Switch のローカル無線通信機能において、スタックバッファオーバーフローに起因する脆弱性 CVE-2026-82079 が確認されました。近くにいる第三者に画面上の QR コードを閲覧された場合、細工されたデータ受信による任意のコード実行/保存データの漏洩といった影響が生じる恐れがあります。安全な利用環境を維持するため、システム設定からバージョン 23.0.0 以上の最新ファームウェアへ迅速に更新する対応が求められます。またアップデート完了までの間は、公共の場所などにおいて共有用画面を周囲に見られないよう配慮することや、信頼できない端末との連携を控える対策が必要となります。
You must be logged in to post a comment.