Wireshark 4.6.9 Fixes 19 Vulnerabilities Including Code Execution Via Malicious Packet
2026/09/28 CyberSecurityNews — Wireshark が公表したのは、プロトコル・ディセクタ/キャプチャ・ファイル・パーサ/Sharkd ユーティリティ/設定プロファイルの処理に存在する、文書化された 19件の脆弱性の修正である。同ソフトウェアは、9月23日にバージョン 4.6.9/4.4.19 をリリースし、Windows/macOS 向けインストーラ/ソースコードとして提供している。

Wireshark はグローバルに提供されるネットワーク・プロトコル・アナライザであり、パケット・レベルのトラブルシューティング/セキュリティ分析/ソフトウェア開発/教育に利用されている。多くのアナリストたちが、信頼できない環境から収集したトラフィック・キャプチャやファイルを日常的に開くため、アプリケーションの解析/ディセクタに存在する欠陥は、単に調査を中断させるだけでなく、ワークステーションに直接的なリスクをもたらす可能性がある。
Wireshark 4.6.9 がリリース
最も重大な問題は、wnpa-sec-2026-106 としても管理されている脆弱性 CVE-2026-96419 である。細工された設定プロファイルをユーザーがインポートするよう誘導され、実際にインポートした場合に Wireshark のクラッシュや任意のコード実行が引き起こされる可能性がある。この脆弱性は Wireshark 4.6.0 〜 4.6.8/4.4 系の 4.4.0 〜 4.4.18 に影響を及ぼし、4.6.9/4.4.19 で修正されている。
Wireshark のアドバイザリによると、実環境での悪用は確認されていない。ただし、悪用にはユーザー操作が必要であり、悪意のプロファイルがフィッシング/分析用パッケージ/サポート案件/信頼できないリポジトリを通じて配布され、正規のトラブルシューティング用設定として提示される可能性がある。
その他のアドバイザリでは、不正な形式のデータを処理した際に発生するクラッシュ/過剰なループ処理/メモリ・リーク/サービス拒否 (DoS) が扱われている。影響を受けるコンポーネントには、ZigBee ZCL/SCTP/SPDY/CSN.1/MBIM/Frame/RF4CE/TIFF/X11/IEEE 802.11/Catapult DCT2000/USB HID/IEEE C37.118 Synchrophasor の各ディセクタが含まれる。その他にも、TTL/PEAK CAN TRC/Microsoft Network Monitor/Toshiba のキャプチャ・ファイル・パーサも影響を受け、別の脆弱性では Sharkd がクラッシュする可能性がある。
その一方で、アプリケーションが直ちに終了することなく、リソースを消費し続ける複数の欠陥も存在する。TTL/TIFF の問題では無限ループが発生するため、Microsoft Network Monitor の解析では非常に大きなループに陥る可能性がある。Synchrophasor ディセクタではメモリ・リークが発生し、USB HID の処理では無限ループとメモリリークが同時に発生するため、細工されたキャプチャによる解析の停止/リソースの枯渇/自動処理パイプラインの中断が発生する可能性がある。
これまでに説明してきた CVE が割り当てられた 19件の脆弱性に加え、Wireshark 4.6.9 では複数のセキュリティ関連の不具合も修正された。具体的には、32 ビット長のラップアラウンドによる DICOM のヒープ領域上書き/LBMC フラグメント再構成および Bluetooth AVCTP の整数オーバーフロー/SMB オブジェクト・エクスポートの整数オーバーフロー/PKCS12 のヌル・ポインタ参照/細工された ETL ファイルの解析時に etwdump で発生するスタック・バッファ・オーバーフローなどが含まれる。
今回のリリースノートでは、LBMC フラグメント再構成/LoRaWAN の復号処理に関係し、個別に管理されている 2件のリモート・コード実行 (RCE) に至る不具合についても説明されている。その他にも、境界外読み取り/未初期化のバッファ・ポインタ/DICOM における過剰なメモリ消費の増幅/JA4 フィンガープリント計算時における GREASE 値の不適切な処理が修正されている。
これらの修正は、SOC チームにとって重要である。パーサの信頼性/フィンガープリントの精度は、トリアージ/検知ロジックの設計やフォレンジック調査の結論に直接影響するためである。
新しいプロトコルは追加されていないが、Wireshark では QUIC/SMB/OpenFlow/DICOM/LoRaWAN/IEEE 802.11/X11/ZigBee ZCL/SPDY などの技術に対するサポートが更新され、キャプチャ・ファイルについては BLF/Network Monitor/pcapng/PEAK TRC/Toshiba/TTL が更新されている。
組織に推奨されるのは、Wireshark 4.6.9 へ速やかにアップグレードすることであり、旧メンテナンス・ブランチを継続して利用する場合には 4.4.19 以降へと更新する必要がある。アップデートを導入するまで、アナリストは未検証の提供元から取得したプロファイルのインポート/キャプチャ・ファイルの読み込みを避け、リスクのある解析をサンドボックス/使い捨ての仮想マシン内へ隔離し、自動処理に付与する権限を制限する必要がある。
また、管理者に求められるのは、アナリスト用エンドポイント/ジャンプボックス/フォレンジック・ワークステーション/集中管理されているキャプチャ・アプライアンスを確認することであり、公式パッケージは Wireshark のダウンロードページから入手でき、同ページには 4.6.9 が安定版として掲載されている。
紹介された記事では、パケット解析ツールである Wireshark における問題の背景と対処法がまとめられています。ネットワークトラフィックや各種ファイルの解析処理には欠陥が含まれる場合があり、不審なデータを扱う環境での安全性確保が課題となっています。脆弱性の影響として、解析プロファイルのインポートに伴う任意コード実行/不正データ処理によるクラッシュ/無限ループやメモリリークによるサービス拒否(DoS)などが懸念されます。対応策として、修正版である 4.6.9 や 4.4.19 へのアップデート/未検証なファイルの読込回避/隔離環境の活用が求められます。特に懸念される欠陥は CVE-2026-96419 です。最新版への更新が推奨されます。
You must be logged in to post a comment.