新たなCisco FMCのゼロデイはすでに悪用が進行中

Ciscoは、Secure Firewall Management Center(FMC)ソフトウェアに存在する、CVE-2026-20316として追跡される新たな脆弱性が、実際に活発に悪用されていることを確認しました。Ciscoによると、この欠陥はシステムに埋め込まれた静的な認証情報に起因し、認証されていない攻撃者が低権限ユーザーとしてログインし、機密データにアクセスすることを許してしまいます。

FMCは、多くの組織がネットワーク全体のCiscoファイアウォールを設定・監視するために使用する集中管理プラットフォームです。そのため、特に魅力的な標的になります。管理コンソールが1つ侵害されるだけで、攻撃者にファイアウォールルールやネットワークトポロジ、その他侵入計画に役立つデータが見えてしまうからです。問題の認証情報は特定のユーザーログイン試行に紐づくものではなく静的なため、攻撃者はフィッシングや総当たり攻撃でパスワードを盗む必要がありません。ソフトウェアに組み込まれた固定値を知ってさえいればよく、ハードルが大幅に下がります。

静的な認証情報が繰り返し問題になる理由

静的あるいはハードコードされた認証情報は、企業向けソフトウェアでよく知られた弱点です。ユーザーが変更するたびに変わるパスワードとは異なり、コードベースに埋め込まれた静的な認証情報は、ベンダーがパッチを提供しない限り、影響を受けるバージョンのすべての導入環境で同一のままです。その値が一度でも知られてしまえば、それがリバースエンジニアリング、文書の漏洩、あるいは公開情報のいずれであれ、そのソフトウェアを実行しているパッチ未適用のインスタンスすべてが同時に脆弱になります。

これは、ユーザーエンドポイントだけでなく、ネットワークインフラ機器自体が企業ネットワーク内部への足がかりを求める攻撃者の主要標的となっている広範なパターンの一部です。セキュリティチームは、ネットワーク内部でいったん足場を固めた攻撃者が維持するために使う他の巧妙な手口も追跡してきました。たとえば、ChaosランサムウェアグループのmsaRATツールで研究者が観察した、被害者自身のブラウザ内にC2トラフィックを隠蔽する戦術などが含まれます。侵入経路が静的な認証情報を持つファイアウォール管理コンソールであれ、ChromeやEdgeに埋め込まれたマルウェアであれ、根底にある教訓は同じです。攻撃者は、組織が自社ネットワークを信頼するよりどころとしているインフラ自体をますます標的にしているのです。

CiscoはこのFMCの問題を深刻度「高」と評価しており、それは悪用に成功すれば事前の認証なしにシステムへの直接アクセスが許されるという事実を反映しています。ログイン不要で機密データにアクセスできるという組み合わせこそ、この脆弱性がセキュリティチームから緊急の注目を集め、公表後すぐに活発な悪用が確認された理由に他なりません。

組織が今すぐ行うべきこと

Ciscoは、影響を受けるFMCのバージョンと利用可能な修正手順を詳述したアドバイザリを公開しています。FMCを運用している組織は、この問題を定例メンテナンスの枠で対応するのではなく、優先度の高い緊急パッチ適用事案として扱うべきです。既に悪用が行われているため、パッチ未適用のインスタンスがインターネットに面している、あるいは攻撃者から到達可能な状態にある日が1日増えるごとに、露出の窓が広がります。

ベンダーの修正を適用するだけでなく、セキュリティチームは管理インターフェースの露出状況を確認すべきです。ファイアウォール管理コンソールは、そもそも公共のインターネットから到達可能にすべきではありません。アクセスを信頼できる内部ネットワークに限定するか、管理者に直接露出させるのではなく安全なリモートアクセス方式を要求することで、パッチ適用前であっても攻撃対象領域を大幅に縮小できます。リモート管理者がどのようにして社内システムに安全に接続するかを評価しているチームは、FMCのような機密性の高い管理ツールへのアクセスを封鎖する方法を決定する際、さまざまなVPNプロトコルのトレードオフを理解することが役立つかもしれません。

これが意味すること

組織がCisco Secure Firewall Management Centerを使用している場合、これは後日検討するために取っておくような脆弱性ではありません。活発な悪用が行われているということは、攻撃者が既に露出した未パッチのシステムを探し回っていることを意味し、この欠陥が静的な認証情報であるという性質上、通常は攻撃者にとって最大のハードルとなる「有効なパスワードの推測や窃取」が不要になるのです。

ネットワーク管理者でなくても、今回の事案は、ネットワークを保護するツール自体のセキュリティがその上のエンドポイントと同様に重要であることを改めて認識させるものです。ファイアウォール管理コンソールが侵害されれば、個々のデバイスがどれほど堅牢に保護されていようと、一般ユーザーやデバイスが日々頼りにしている防御策が損なわれる可能性があります。

重要なポイント

  • 組織がCisco FMCを運用しているかどうかを直ちに確認し、Ciscoのアドバイザリに照らして影響を受けるバージョンリストをチェックする。
  • ベンダー提供のパッチまたは修正策を入手可能になり次第適用し、これを定期メンテナンスではなく緊急アップデートとして扱う。
  • 管理インターフェースへのアクセスを内部の信頼できるネットワークのみに制限し、FMCコンソールをインターネットに直接公開しない。
  • 低権限アカウントに関連する不審なログイン活動がないか、認証およびアクセスログを監視する。この欠陥によって攻撃者に付与されるのがそのアクセスレベルだからだ。
  • 静的な認証情報の問題は、最初に開示された製品以外の複数の製品ラインに影響を及ぼす場合があるため、Ciscoからの今後のアドバイザリに注意を払う。

CVE-2026-20316の活発な悪用は、静的な認証情報に関わる脆弱性がいったん公になると、攻撃者がいかに素早く動くかを如実に示しています。迅速なパッチ適用と管理システムの露出制限こそが、依然として最も効果的な防御策です。