Cisco Firewall Management Center 0-Day Actively Exploited to Access Sensitive Data
2026/07/30 CyberSecurityNews — Cisco が公表したのは、Cisco Secure Firewall Management Center (FMC) Software に存在し、アクティブに悪用されているゼロデイ脆弱性に対するセキュリティ更新のリリースである。この脆弱性 CVE-2026-20316 は、FMC Web インターフェイスに埋め込まれた静的認証情報に起因する。この欠陥の CVSS スコアは 5.3 であるが、Cisco が High Security Impact Rating と評価するのは、この脆弱性と他の脆弱性を連鎖させる攻撃者が、昇格された権限を取得する可能性があるためである。この問題は、ハードコード済みのパスワードや、静的パスワードの使用に関係する CWE-259 に分類される。

露出した低権限アカウントを悪用する未認証のリモート攻撃者は、影響を受ける FMC アプライアンスへログインすることで、CVE-2026-20316 を悪用できる。悪用に成功した攻撃者は、そのアカウントに関連付けられた機密性の高いデータへのアクセスが可能になる。
Cisco が指摘するのは、管理インターフェイスの露出状況が、全体的なリスクへと拡大する可能性である。そのため、公開インターネットへアクセス不能な FMC システムでは、攻撃対象領域は縮小される。しかし、内部攻撃者や侵害済みシステムが、それらを標的にする可能性は依然として残る。
2026年7月の時点で、Cisco Product Security Incident Response Team (PSIRT) がアクティブな悪用を認識している。同社は、この脆弱性に対する回避策は存在しないとして、利用可能な hotfixes を直ちに適用するよう顧客に促している。
この問題は、デバイス・コンフィグとは無関係に、Cisco Secure FMC Software に影響を及ぼす。なお、Cisco が影響を受けないと確認している製品には、Cloud-Delivered FMC/Firewall Device Manager/Secure Firewall ASA Software/Secure Firewall Threat Defense Software/Security Cloud Control が含まれる。
管理者にとって必要なことは、悪用の可能性を示す兆候を判断するために、FMC ログを確認することだ。Cisco は、expert mode で、次のコマンドを実行することを推奨している。
cat /var/log/messages | grep license
/var/tmp/license.tmp を参照するログ・エントリは、この脆弱性の悪用を示す可能性がある。Cisco が提示する例は、www アカウントが、この一時ファイルを引数として package_info.pl ユーティリティを実行している状況である。
不審なアクティビティを検出した組織は、復旧支援のために Cisco Technical Assistance Center へ連絡すべきである。悪用が継続しているため、Cisco が推奨するのは、影響を受ける FMC アプライアンスに保存されている、すべてのユーザー認証情報/暗号鍵/証明書のローテーションである。
すでに Cisco は、FMC Software バージョン 7.0/7.2/7.4/7.6/7.7/10.0 向けの hotfixes をリリースしている。管理者に求められるのは、Cisco Software Center から適切な更新を取得し、展開時に Firepower Hot Fix Release Notes に従うことである。Cisco の修正済みソフトウェアを適用することが、CVE-2026-20316 に対する唯一の完全な修復策である。
セキュリティチームにとって必要なことは、FMC 管理インターフェイスへのアクセス制限/公開インターネットへの直接露出の排除/認証ログとシステムログの監視などにより、異常な管理アクティビティの有無をプラットフォームで確認することだ。
訳者後書:Cisco Secure Firewall Management Center (FMC) Software において、ハードコードされた認証情報が内部に残存していることに起因する、ゼロデイ脆弱性 CVE-2026-20316 が公表されました。この問題は、設定されている初期アカウントを介して、未認証の攻撃者に侵入を許すリスクを示しています。悪用に成功した攻撃者は、管理権限の不正取得や内部の重要データへのアクセスを引き起こす恐れがあるため、提供されている修正パッチの速やかな適用や、各種アクセスキーの更新が必要となります。システムを安全に利用するためにも、管理画面の露出制限や最新ソフトウェアへのアップデートが必須となります。
You must be logged in to post a comment.