企業インフラの制御に使われる管理システムが攻撃者の標的として狙われるケースが増えており、複数の重大な脆弱性がベンダーによる開示前、あるいは開示直後から実際に悪用されています。
これは、ネットワーク機器、サーバー、ファームウェア、チップなどのインフラに影響するセキュリティアドバイザリを追跡する月次レポートEclypsium社のInfraTrust Pulseの2026年9月版で報告されました。
8月25日から9月17日までの間に、InfraTrustは17ベンダーにまたがる158件の新しいセキュリティアドバイザリを追跡し、合計1,699件の脆弱性を確認しました。
これらのアドバイザリのうち、42件が「緊急(critical)」評価とされ、8件はCVSSスコアが最大値の10.0、71件は認証不要でリモートから悪用可能なものでした。
公開されたアドバイザリのうち5件には、最終的にCISAの既知悪用脆弱性(KEV)カタログに追加された脆弱性が含まれていました。
しかしInfraTrustによれば、今月見られたより重要な傾向の一つは、最も危険な脆弱性の多くがどこに現れているかという点にあるといいます。
攻撃者は、ネットワーク機器の設定・制御に使われる管理システムへの侵害を増やしており、これにより侵害された機器を完全に掌握できるようになっています。
レポートには「インフラにおいて最も価値の高い悪用済み脆弱性が管理用ソフトウェアに存在するのは、これで2カ月連続です。したがって、こうしたプラットフォームは高価値な標的として扱い、それに応じたパッチ適用、監視、堅牢化を行うべきです」と記されています。
狙われるインフラ管理システム
今回のレポートで取り上げられた最も深刻な脆弱性の一つが、Cisco Secure Firewall Management Center(FMC)における認証バイパスの脆弱性、CVE-2026-20079です。深刻度は最大レベルとされています。
この欠陥により、未認証の攻撃者は細工したHTTPリクエストをFMCのWebインターフェースに送信し、脆弱な機器上でrootとしてスクリプトやコマンドを実行できます。
Ciscoは9月9日、この脆弱性が実際に悪用されていることを確認しました。アドバイザリを更新し、同社の製品セキュリティインシデント対応チームがこの攻撃を認知したのは8月だったとしています。CISAも同日、この脆弱性をKEVカタログに追加しました。
しかしBleepingComputerが以前報じたところによると、Ciscoは7月29日の時点ですでにCVE-2026-20079のアドバイザリをホットフィックスと侵害指標(IoC)を添えて更新しており、そのIoCは別のFMC脆弱性であるCVE-2026-20316を悪用した攻撃とも関連付けられていました。
当時Ciscoは、`/var/tmp/license.tmp`という同一の侵害指標を両方の脆弱性について公開していたにもかかわらず、CVE-2026-20079の悪用については把握していないとしていました。
その後、この2つのFMC脆弱性は攻撃において連結して悪用されていたことが確認されています。
Cisco Talosは、この一連の活動をUAT-12197、UAT-11823、UAT-11988として追跡している3つの脅威クラスターに関連付けています。これらのクラスターには、国家支援型攻撃者とランサムウェアグループが含まれます。
攻撃者はFMCの組み込みツールを使って偵察を行い、トンネリングツールを展開し、侵害したシステムから認証情報を窃取していたことが確認されており、一部のケースでは最終的にQilinランサムウェアの暗号化ツールを展開していました。
Sophos Counter Threat Unitも、侵害されたFMCアプライアンスから回収された「timezone_check」という名のLinuxインプラントを分析し、これをSandworm脅威グループと過去に関連付けられているマルウェア「Cyclops Blink」の亜種であると特定しています。
Ciscoは9月16日、FMCがマネージド化されたファイアウォールとの通信に使用するsftunnel接続に影響する脆弱性を含む、さらに6件のFMC脆弱性を個別に開示しました。
別の管理プラットフォームであるCisco Identity Services Engine(ISE)でも、複数の緊急脆弱性が確認されています。
Ciscoは9月16日にISEに関するアドバイザリを公開しており、その中にはCVSSスコアが最大値の10.0となる脆弱性が3件含まれていました。
そのうちの一つであるCVE-2026-76460は、あるAPIにおける認証バイパスの脆弱性で、未認証のリモート攻撃者がrootとしてコマンドを実行できてしまうというものです。
CISAはCiscoがこの脆弱性を開示したのと同じ日にKEVカタログへ追加しました。これは、この脆弱性がすでに攻撃で悪用されていたためです。
Ciscoによれば、回避策は存在しないものの、インフラアクセス制御リストを用いてアプライアンスへのアクセスを制限することで、リモートからの悪用を防止できるとしています。
InfraTrustは、この傾向はCiscoだけにとどまらないと指摘しています。
2026年9月の報告期間中には、HPE Fabric Composer、EdgeConnect SD-WAN Orchestrator、NVIDIA Unified Fabric Manager、Dell SmartFabric Manager、SonicWall NSM On-Prem、Aristaの管理インターフェースにも脆弱性が確認されました。
レポートは「これらはいずれもファイアウォール、スイッチ、ルーター、ファブリックそのものではありません」と述べています。
「それぞれが、それらすべてを設定し、認証情報を保持し、一度に全体への変更管理の経路を提供するコンソールなのです」としています。
その他の重大なインフラ脆弱性
レポートではまた、攻撃で連結して悪用された2件のSonicWall SMA 1000脆弱性についても、実際に悪用されていると強調しています。
CVE-2026-83548は、Appliance Work Placeインターフェースにおける未認証のサーバーサイドリクエストフォージェリ(SSRF)脆弱性でCVSSスコアは10.0、CVE-2026-83549はAppliance Management ConsoleにおけるOSコマンドインジェクションの脆弱性です。
InfraTrustによれば、これらの脆弱性は連結させることで、未認証のリモートコード実行を達成できるとされています。
CISAは9月2日、両方の脆弱性をKEVカタログに追加しており、SonicWallも実際の攻撃で悪用されていることを確認しています。
同社は顧客に対し、最新のホットフィックスへのアップグレード、侵害の兆候の有無に関するシステム調査を推奨するとともに、侵害された可能性のある環境をその場でクリーンアップしようとするのではなく、物理アプライアンスの再イメージ化や仮想アプライアンスの再展開を行うよう勧めています。
Check Pointも、認証を必要とせずリモートから悪用可能な緊急脆弱性を3件公開しています。
これには、Remote AccessおよびSite-to-Site VPNにおいてリモートコード実行につながり得る認証バイパスの脆弱性CVE-2026-85102、同じくリモートコード実行につながり得るメモリ破損の脆弱性CVE-2026-85103が含まれます。
オランダの国家サイバーセキュリティセンター(NCSC)は、悪用が差し迫っていると警告し、管理者にセキュリティアップデートの適用を強く呼びかけました。
3つ目の脆弱性であるCVE-2026-91843は、未認証のログインプロセスにおける脆弱性で、攻撃者が複数のCheck Point管理・ロギングサーバー上でrootとしてコードを実行できてしまうというものです。
Aristaは9月9日、34件のセキュリティアドバイザリを公開しました。この中には、EOSシステム上で未認証のリモートコード実行を可能にする、深刻度が最大の脆弱性2件が含まれます。
CVE-2026-73453はTCPポート9559で動作するP4Runtimeサービスに影響し、CVE-2026-73456はgNPSIに影響します。
いずれの機能もデフォルトでは無効になっており、Aristaによれば、どちらの脆弱性についても悪用が確認された事例は今のところないとのことです。
InfraTrustはさらに、Cisco Nexus 9000における緊急脆弱性CVE-2026-20212についても取り上げています。この脆弱性により、未認証の攻撃者は、影響を受けるスイッチでデフォルトで外部から到達可能な2つのデバッグポートを通じて、root権限でのコード実行を得ることができます。
19件のアドバイザリに波及する1つのLinuxの脆弱性
2026年9月のレポートでは、サードパーティ製コンポーネントに存在するサプライチェーンの脆弱性が、インフラ関連製品全体でいかにパッチ適用を困難にするかについても示されています。
InfraTrustによれば、5月にCISAのKEVカタログに追加された、Linuxカーネルの権限昇格脆弱性で「CopyFail」と名付けられたCVE-2026-31431は、現在6ベンダーによる19件もの個別のセキュリティアドバイザリに登場しているといいます。
Arista、F5、Juniper、Extreme Networks、HPE Arubaはそれぞれ、この脆弱なコンポーネントを含む製品に関するアドバイザリを1件ずつ公開しており、Dellに至っては、VxRail、PowerFlex、ThinOS、PowerProtect、Networking OS10を含む製品をカバーする14件ものアドバイザリを公開しています。
レポートは「上流における1つの欠陥が19件もの是正タスクを生み出し、それぞれが異なるベンダーのスケジュールに沿って、異なるアドバイザリ番号を伴って届いています」と説明しています。
依然として弱点であり続けるファームウェア
レポートでは、Eclypsiumが発見しCERT/CCを通じて開示した、UEFI ShellにおけるSecure Bootバイパスの脆弱性についても言及されています。
この脆弱性により、UEFIのブート設定にアクセスできる攻撃者は、通常は起動時にブロックされている組み込みのUEFI Shellを起動できてしまいます。
そこから攻撃者は、メモリ上のSecure Boot設定を変更し、オペレーティングシステムが起動する前に未署名のコードを実行できるようになります。
この開示の結果、Cisco向けのCVE-2026-20293、AMI Aptioベースのシステム向けのCVE-2026-33197、Insyde向けのCVE-2026-6485として、合計3件の脆弱性が追跡されることとなりました。
AMI、Dell、Cisco、Lenovo、Supermicroは、影響を受ける製品向けの修正プログラムをすでにリリースするか、リリースを発表しています。