米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Cisco Secure Firewall Management Center(FMC)に存在する重大な脆弱性(CVE-2026-20316)について、実際の悪用が確認されたとして、既知の悪用済み脆弱性(KEV)カタログに追加しました。
Cybersecuritycertifications
この脆弱性の影響を受けるのは、以前はFirepower Management Centerと呼ばれていたCisco Secure Firewall Management Centerです。同製品は、企業環境内でCiscoファイアウォール導入を構成・監視・管理するための集中管理プラットフォームとして機能しています。
CISAがCisco Secure Firewall Managementの脆弱性を追加
CVE-2026-20316は、ハードコードされたパスワードの使用(CWE-259)に分類される脆弱性です。Ciscoのアドバイザリによると、この問題により認証されていないリモートの攻撃者が、低権限アカウントを使って影響を受けるFMCアプライアンスにログインできる可能性があります。
アクセスレベルは限定的であるものの、攻撃者はこのアカウントを利用して、影響を受けるシステムが保管・管理する機密情報にアクセスできるおそれがあります。
CISAは2026年7月29日にこの脆弱性をKEVカタログに追加し、米連邦文民行政機関に対して2026年8月1日を修復期限として設定しました。この短い猶予期間は、実際の攻撃で悪用されていることが判明している脆弱性に伴う切迫したリスクを反映したものです。
CISAはCVE-2026-20316がランサムウェアキャンペーンに関与しているとは特定していないものの、インターネットに露出したファイアウォール管理インフラの悪用は、運用面・セキュリティ面で重大なリスクをもたらす可能性があります。
FMCシステムは通常、ファイアウォールルール、ネットワークオブジェクト、VPN構成、デバイスインベントリ、イベントログ、ポリシー管理ワークフローを可視化できる立場にあります。
たとえ低権限のアクセスであっても、攻撃者に偵察の機会や、権限昇格・横方向移動・標的型攻撃の助けとなる情報を与えるおそれがあります。
Cisco Secure Firewall Management Centerを使用している組織は、影響を受ける可能性のあるシステムを速やかに特定し、利用可能なパッチや緩和策、影響を受けるソフトウェアリリースについてCiscoのガイダンスを参照する必要があります。セキュリティチームは、インターネットに面している、あるいは信頼度の低いネットワークセグメントからアクセス可能なアプライアンスを優先的に対応すべきです。
CISAは、リスクに基づいてセキュリティ更新の優先順位を定める拘束力のある運用指令BOD 26-04を遵守しつつ、ベンダーの指示に従って緩和策を実施するよう組織に勧告しています。
緩和策が利用できない場合、関係者は安全な修復手段が確立されるまで、影響を受ける製品の使用中止を検討すべきです。
さらに、セキュリティチームはFMCの認証ログを確認し、特に低権限アカウントや想定外のアカウントによる不審なログイン成功がないか、重点的に点検する必要があります。
管理者は、異常な構成変更、新規作成されたアカウント、想定外のAPI活動、アクセス制御ポリシーの変更、管理プラットフォームからの不審な外向き通信がないか調査する必要があります。
予防措置として、組織はネットワークセグメンテーション、許可リスト、VPN限定の管理者アクセス、そして対応可能な場合は多要素認証によって、FMC管理インターフェースへのアクセスを制限すべきです。また、必要がない限り、管理アプライアンスを公開インターネットに直接露出させないようにする必要があります。
Clubs& Organizations
CISAはさらに、影響を受ける事業者に対し、フォレンジック・トリアージ要件を遵守し、各資産のインターネットへの露出状況を評価するよう求めています。
セキュリティチームは、今回のKEV追加を、悪用が理論上のものではないことを示す優先度の高い指標として扱い、スタンバイアプライアンスや災害復旧環境を含む全てのFMC導入環境で修復が完了しているか検証すべきです。
ALERT: 20+ government sites delivered malware to businesses and citizens. See full attack research to check your own exposure.
翻訳元: https://gbhackers.com/cisa-adds-cisco-secure-firewall-management-flaw/