Nintendo Switch の脆弱性 CVE-2026-82079 が FIX:QR Code の覗き見を利用した任意のコード実行

Nintendo Switch QR Code Vulnerability Lets Nearby Attackers Execute Unauthorized Code

2026/09/15 gbhackers — Nintendo が公表したのは、Nintendo Switch のローカル無線通信に存在する脆弱性 CVE-2026-82079 に関する情報と、この問題を修正するバージョン 23.0.0 のリリースである。この脆弱性により、Nintendo Switch の QR コード共有プロセスを攻撃経路とした悪用が生じ得る。この問題が影響を及ぼすのは、バージョン 23.0.0 未満のファームウェアを実行している Switch 本体であり、近くにいる攻撃者が権限を必要とせずコードを実行し、デバイスに保存されているデータへアクセスする可能性がある。

Nintendo Switch の QR コード共有プロセスに存在する脆弱性

この脆弱性は、悪意のある QR コード自体によって引き起こされるものではなく、ローカル無線のペアリング・プロセスの一部として画面に表示される QR コードに起因する。Nintendo によると、この問題を悪用する攻撃者は、Nintendo Switch または接続されたテレビに表示される QR コードを直接スキャンする必要がある。影響を受ける機能には、アルバム・アプリケーションの「スマートフォンへ送る」機能/Mario Kart Live: Home Circuit でのカートのペアリングなどが含まれる。

CVE の技術情報によると、根本的な原因は Switch のローカル無線通信に存在するスタックバッファ・オーバーフローであり、入力データが割り当てられたメモリ領域を超えることでバッファ・オーバーフローが発生し、制御データが上書きされる可能性がある。

無線通信範囲内にいる攻撃者は、細工したネットワーク・トラフィックを送信することで、Return-Oriented Programming (ROP) による任意のコード実行を引き起こす可能性がある。この脆弱性 CVE-2026-82079 の CVSS v3.1 の基本スコアは 8.4、CVSS v4 の基本スコアは 7.0 であり、いずれも深刻度は High に分類されている。

攻撃には物理的な近接とユーザーの操作が必要であるため、攻撃が成立する状況は限定される。攻撃者はローカル無線通信が可能な距離まで近づき、適切なタイミングで一時的に表示される QR コードを確認してスキャンする必要がある。具体的には、公共の場所/複数人で暮らす住居/イベント会場/外部ディスプレイを使用した画面共有などにおいて、第三者が QR コードをスキャンできる状況が生じる。

Nintendo の説明によると、表示される QR コードを第三者が直接スキャンできなければ、この攻撃は実行できない。

悪用に成功した攻撃者は、本体のセキュリティ境界を侵害し、権限を必要としないコードを実行して、ローカルに保存されたデータを漏洩させる可能性がある。現時点で公開されている技術情報では、実環境での悪用/マルウェアによるペイロードの使用/組織的な攻撃キャンペーンは確認されていない。

利用者は、この脆弱性を優先的なパッチ適用対象として扱うとともに、すべての QR コードのスキャンが Switch にリスクをもたらすといった根拠のない解釈を避ける必要がある。Nintendo Switch の所有者に推奨されるのは、Nintendo のセキュリティ勧告に従い、System Settings/System/System Update の順に操作してバージョン 23.0.0 をインストールすることだ。

パッチを適用するまでは、信頼できない相手との QR コードを使用した共有やペアリングを避け、本体やテレビに表示される QR コードを第三者から見られないようにし、信頼できるスマートフォンや周辺機器だけを使用する必要がある。

Nintendo の発表では、Switch 2 は今回の攻撃手法による影響を受けないことも示されている。ただし、標準的なセキュリティ対策として、Switch 2 のユーザーも最新のファームウェアを適用する必要がある。