Ciscoの重要なアップデート:リスク、不具合、および主要なパッチ

最終更新: 24 4月2026
  • Ciscoの最新アップデートでは、ISE、SD-WAN、Nexus、ACI、およびファイアウォールにおける、リモートコード実行(RCE)、権限昇格、およびサービス拒否(DoS)攻撃を可能にする重大な脆弱性が修正されています。
  • CVSS 10.0には、集中管理システム(ISE、FMC、SD-WAN Manager)に影響を与える複数のバグが存在するため、回避策に頼らずに公式パッチを適用することが最優先事項です。
  • シスコは、パッチ適用を補完する重要な対策として、セグメンテーションの強化、ポート制御、ログレビュー、APIおよび管理サービスのセキュリティ強化を推奨しています。
  • Ciscoベースのエンタープライズネットワークにおけるリスクを軽減するには、アップデートの継続的な管理に加え、高度な監視と成熟したセキュリティプロセスが不可欠です。

Ciscoの重要なアップデート

シスコの重要なアップデートは、ネットワークインフラストラクチャを日常業務に利用するあらゆる企業にとって、サイバーセキュリティ戦略重要な要素となっています。ここ数ヶ月、ID管理システム、SD-WANプラットフォーム、コアスイッチ、境界ファイアウォールといった機密性の高いソリューションに影響を与える一連のセキュリティ勧告が発行され、技術チームは利用可能なパッチを綿密に監視する必要に迫られています。

CVSSスコアが10.0以上の脆弱性が発見された場合、それは認証されていないリモートアクセスを許可したり、root権限でコードを実行したり、悪意のあるパケット1つで重要なネットワークサービスを停止させたりする可能性のある欠陥であることを意味します。さらに、これらの問題の一部は既に積極的に悪用されていることを考慮すると、結論は明らかです。Cisco機器を運用している企業は、迅速に対応し、適切なメンテナンス期間を設定し、これらのプラットフォームに対する制御を強化する必要があります。

Cisco Identity Services Engine (ISE) および ID 管理における重大な脆弱性

Ciscoのセキュリティパッチ

Ciscoは、 Identity Services Engine(ISE)およびISE Passive Identity Connector(ISE-PIC)における、認証不要のリモートコード実行の脆弱性3件に対するパッチをリリースしました。これら3件の脆弱性はいずれもCVSSスコアが10.0と最高レベルの深刻度を示しており、リモート攻撃者が企業ネットワークへの入退出やアクセス権限の制御に不可欠なシステム上でルート権限を取得できる可能性があります。

今回発表された脆弱性は、CVE-2025-20281、CVE-2025-20282、およびCVE-2025-20337に該当し、いずれも特定の内部APIで処理される入力の検証が不十分であることに起因します。実際には、サイバー犯罪者は改ざんされたリクエストを送信して、悪意のあるファイルを特権パスにアップロードしたり、利用可能な最高システム権限で任意のコマンドの実行を強制したりすることが可能になります。

対象範囲としては、ISEおよびISE-PICのバージョン3.3(パッチ6まで)と3.4(パッチ1まで)が影響を受けます。興味深いことに、3.2以前のバージョンはこれらの特定の脆弱性の影響を受けないため、リスクは比較的最近の導入環境、つまり通常は要求の厳しい環境で運用されている環境に集中しています。

こうした脆弱性の問題点は、効果的な一時的な解決策が存在しないことです。時間を稼ぐための特効薬となるような設定や安定した回避策は存在しません。シスコ自身も、唯一現実的な対策は公式パッチをインストールすることだと明言しており、そのためには影響を受けるすべてのISEノードに対して迅速なアップデートスケジュールが必要となります。

修正プログラムは、ISE/ISE-PIC 3.4 Patch 2 および ISE/ISE-PIC 3.3 Patch 7で提供されています。一部の環境では特定のホットフィックス(ise-apply-CSCwo99449_3.3.0.430_patch4-SPA.tar.gz などのパッケージ)が適用されていますが、Cisco はこれらの公式パッチへのアップグレードを推奨しています。これは、以前のアドホックな修正プログラムでは CVE-2025-20337 がカバーされておらず、脆弱性セット全体の完全な修正が保証されていないためです。

パッチ適用に加えて、 ISEの管理インターフェースとAPIのセキュリティを強化することも不可欠です。信頼できる管理ネットワークへのアクセスを制限し、ACLとアプリケーションファイアウォールで保護し、認証ログと管理操作を確認し、行動監視システムを導入することで、攻撃者が権限をエスカレートさせる前に悪用を検知できます。

CiscoのID管理プラットフォームにおける4つの重大な脆弱性

アイデンティティとアクセス管理の分野に関連して、シスコはCisco Identity Services Engine(ISE)およびCisco Secure Access Cloudの主要コンポーネントに、さらに4つの重大な脆弱性を発見しました。これらのソリューションは、多くの企業ネットワークにおける認証と認可の基盤となっているため、これらの機能に障害が発生すると、インフラストラクチャの完全性、機密性、可用性に直接的な影響を及ぼします。

検出された脆弱性の中には、リモートコード実行の様々な可能性や入力検証の欠陥が含まれており、権限のない攻撃者が権限を昇格させたり、内部プロセスを変更したり、影響を受けるシステムを完全に侵害したりすることが可能になります。攻撃が成功した場合、機密情報への不正アクセスから認証サービスの停止、正当なユーザーアクセスの遮断まで、様々な結果が生じる可能性があります。

  InterlockとWarlockランサムウェアから身を守る方法:戦術的かつ実践的なガイド

技術的な観点から見ると、脆弱性の一種は、APIや内部サービスが受信したデータの検証におけるエラーに起因します。巧妙に作成されたリクエストによって、任意のコマンドを実行したり、認証メカニズムを回避したり、本来保護されるべきシステム上の場所に書き込んだりすることが可能になり、本番環境では壊滅的な結果を招く可能性があります。

可用性への影響も大きい。これらの製品はアクセス管理を一元化しているため、攻撃によって発生するあらゆる劣化やダウンタイムは、VPN、企業Wi-Fi、802-1Xによる有線アクセス、またはユーザーディレクトリとの統合など、広範囲にわたるサービス拒否につながる可能性がある。

これらの脆弱性に対処するため、シスコは影響を受けるバージョンのISEおよびSecure Access Cloud向けに特定のソフトウェアアップデートをリリースしました。セキュリティチームは、特に集中認証および条件付きアクセスサービスに大きく依存する環境において、これらのアップデートを保守計画の中で優先的に適用することを推奨します。

パッチ適用作業中は、これらのプラットフォーム周辺のログ監視、相関アラート、侵入検知システムを強化することをお勧めします。通常とは異なる認証パターン、APIエラーの急増、ISEノードの異常な動作を調査することで、攻撃者が完全な侵害を達成する前に、悪用を試みる行為を特定するのに役立ちます。

Cisco Catalyst SD-WAN、Nexus、およびACIにおける重大な障害

シスコは、IDセキュリティに加え、 Cisco Catalyst SD-WAN環境および複数のCisco NexusおよびACIスイッチ製品群に影響を与える包括的なセキュリティアドバイザリを公開しました。この技術レポートでは、認証、権限昇格、情報漏洩、およびリモートまたは隣接ネットワークにおける複数のサービス拒否攻撃シナリオに関する問題点が詳細に説明されています。

最も深刻なケースとしては、 Cisco Catalyst SD-WAN ControllerとCisco Catalyst SD-WAN Managerの認証に関連するCVE-2026-20127とCVE-2026-20129が挙げられます。CVSSスコアが10.0である前者は、認証されていないリモート攻撃者がピアリングプロセスを迂回し、影響を受けるシステム上で直接管理者権限を取得し、SD-WAN構成を完全に制御できるという脆弱性です。

CVE-2026-20129の場合、この脆弱性は Cisco Catalyst SD-WAN Manager API のユーザー認証に影響を与え、認証されていないリモートベクトルも使用でき、CVSS スコアは 9.8 です。特別に細工されたリクエストを使用することで、攻撃者はnetadmin権限でアクセスし、このレベルの権限でコマンドを実行できます。Cisco は、SD-WAN Manager バージョン 20.18 以降はこの脆弱性の影響を受けないと述べています。

CVE-2026-20126やCVE-2026-20128などのローカル権限昇格の脆弱性も報告されています。これらの脆弱性により、SD-WAN Managerで権限が制限されているユーザーでも、root権限またはDCA権限を取得できてしまいます。どちらの場合も、悪用は内部API(REST APIまたはデータ収集エージェント機能)の悪用に依存しており、有効な認証情報が必要ですが、潜在的な影響としては、システム全体の乗っ取りやSD-WAN環境内の他のノードへのアクセスなどが挙げられます。

このレポートには、Cisco SD-WAN CLI の過去の脆弱性 ( CVE-2022-20775 および CVE-2022-20818 ) への言及が含まれています。これらの脆弱性は既に実際に悪用されており、認証済みのローカルアクセスから root 権限で任意のコマンドを実行できる状態になっています。これらの脆弱性の CVSS スコアはやや低い (7.8) ものの、複数のオペレーターがコマンドラインアクセスを共有する環境では依然として非常に危険です。

データセンターのスイッチ側では、Cisco Nexus 9000シリーズスイッチのACIモードにおけるSNMP処理の脆弱性であるCVE-2026-20048などの問題が指摘されています。SNMPv1/v2cの読み取り専用コミュニティ文字列または有効なSNMPv3認証情報にアクセスできる認証済みのリモート攻撃者は、カーネル障害を引き起こしてデバイスを強制的に再起動させることで、サービス拒否攻撃を引き起こす可能性があります。

CVE-2026-20033、CVE-2026-20051、CVE-2026-20010などのその他の脆弱性は、さまざまなNexusプラットフォーム(3600、9500-R、ACIモードの9000、およびNX-OS)のレイヤ2およびLLDPなどのサービスに影響を与えます。いずれの場合も、これらの脆弱性は認証なしで隣接ネットワークから悪用可能であり、予期しない再起動、レイヤ2トラフィックループ、または帯域幅の飽和を引き起こし、深刻なサービス中断につながる可能性があります。

このセキュリティ情報概要では、これらの脆弱性に対する一般的な回避策は存在しないことが明確に示されています。対策としては、SD-WAN、Nexus、およびACIのソフトウェアをパッチ適用済みのバージョンにアップデートする必要があります。場合によっては、管理トラフィックのセグメント化、影響を受けるポートへのアクセスフィルタリング(例えば、SD-WAN環境ではポート22と830へのアクセスを制限する)、ピアリングおよび制御トラフィックログの綿密な監視など、攻撃対象領域の縮小策が推奨されます。

  モバイル接続チュートリアル:スマートフォンを最大限に活用するための完全ガイド

Cisco Secure Firewall、ASA、およびFMCの大規模アップデート

シスコは、IDおよびネットワークの脆弱性に加え、ファイアウォールエコシステム向けの大規模なセキュリティアップデートをリリースしました。このアップデートには、 Cisco Secure Firewall ASA、Secure Firewall Management Center(FMC)、およびSecure Firewall Threat Defense(FTD)で発見された48件の脆弱性が含まれています。これらの脆弱性のうち2件はCVSSスコアが10.0で、最高レベルの深刻度と評価されています。

最も重大な脆弱性は、 Ciscoの企業向けファイアウォールのポリシー、構成、展開、監視を一元管理するコンポーネントであるCisco Secure Firewall Management Centerに存在します。具体的には、認証バイパスに関連するCVE-2026-20079と、リモートコード実行に焦点を当てたCVE-2026-20131という2つの脆弱性が特に注目されます。

これらの脆弱性により、リモートの攻撃者は有効な認証情報なしにFMCにアクセスし、ファイアウォールインフラストラクチャ全体を管理するシステム上でroot権限でコードを実行できてしまいます。このような侵害が発生すると、攻撃者はルールを変更したり、検査を無効にしたり、トラフィックをリダイレクトしたり、悪意のある活動の証拠を削除したりすることが可能になり、境界環境におけるリスクが最高レベルにまで高まります。

このセキュリティ情報には、ASAおよびFTD上のリモートアクセスSSL VPN機能とVPNウェブサーバーに影響を与える複数のサービス拒否攻撃の脆弱性も含まれています。これらの脆弱性の中には、CVSSスコアが8.6と高いものがあり、テレワークやサードパーティとの接続に不可欠なリモートアクセスサービスを停止させる可能性があるため、深刻度が高いと分類されています。

Ciscoは合計25件のセキュリティアドバイザリを公開し、48件の脆弱性を指摘しています。ASA、FMC、FTDの各サポート対象製品向けにアップデートが提供されています。Cisco PSIRTによると、公開時点では2件の重大なFMC脆弱性が実際に悪用された証拠はないものの、これらの脆弱性はリモートからのアクセスが可能で認証も不要であり、集中管理システムに影響を与えるため、パッチ適用は極めて緊急性が高いとされています。

まず、FMCを管理コンソールとして使用しているすべてのデプロイメントをアップデートし、ネットワークが保護されない状態にならないよう、段階的にメンテナンス期間を設けることを推奨します。その後、ASAとFTDにもパッチを適用することを推奨します。特に、インターネットに直接接続されている機器や、リモートユーザーにサービスを提供している機器には、パッチの適用を徹底してください。

過去のニュースレター:Cisco Enterprise NFV、Prime、Nexus Insights、およびISE

最近のパッチのリリースに加え、シスコがエコシステムの他の主要コンポーネントについてもセキュリティアドバイザリを蓄積していることも忘れてはなりません。これらのアドバイザリの多くは、現在も運用ネットワークで使用されています。例えば、Netglobalisなどのサイバーセキュリティチームが特定した複数の関連する脆弱性を一覧にしたセキュリティ情報があります。

この勧告では、Cisco Enterprise NFVインフラストラクチャソフトウェアにおける認証バイパスの脆弱性であるCVE-2021-34746などの脆弱性が挙げられており、攻撃者はこの脆弱性を悪用して、ネットワーク機能仮想化環境における重要なアクセス制御を回避することが可能になります。

また、Cisco Prime InfrastructureおよびCisco Evolved Programmable Network Managerにおける情報漏洩の脆弱性であるCVE-2021-34733も注目に値します。この脆弱性を悪用されると、設定データや機密性の高いネットワーク情報が漏洩する可能性があり、これはその後のより標的を絞った攻撃の準備に非常に役立ちます。

コラボレーション管理の分野では、CVE-2021-34732はCisco Primeコラボレーションプロビジョニングプロセスにおけるクロスサイトスクリプティング(XSS)の脆弱性を指し、CVE-2021-34759はCisco Identity Services Engineに影響を与える別のXSSであり、悪意のあるコンテンツを介して管理者のブラウザでコード実行を可能にする可能性がある。

最後に、 Cisco Nexus Insightsにおける認証情報漏洩の脆弱性であるCVE-2021-34765について言及します。これは、ネットワークのパフォーマンスや健全性に関する内部データへの不正アクセスを容易にするものです。これもまた、横方向攻撃や標的型破壊工作を企む攻撃者にとって非常に価値のある情報となります。

このような場合のガイドラインは明確です。重要なサービスへの影響を評価した上で、メーカーが推奨するアップデートを公式チャネルを通じてインストールし、担当の技術スタッフと連携して展開を進めてください。本番環境に展開する前に、パッチをプレプロダクション環境またはラボ環境でテストし、リリースノートを確認し、既存の統合との互換性を検証することをお勧めします。

  スペインのモバイルおよび光ファイバー市場のスナップショット

Cisco環境における緩和策と強化策

近年の脆弱性の数と深刻度を鑑みると、単にパッチを適用して放置するだけでは不十分です。ID管理からネットワーク制御プレーン、境界ファイアウォールに至るまで、Ciscoインフラストラクチャのすべてのレイヤーにおいて、多層防御のアプローチを採用し、セキュリティを強化することが不可欠です。

例えば、Cisco Catalyst SD-WANの導入においては、Ciscoは、機密性の高い管理ポート(22番ポートや830番ポートなど)へのトラフィックを既知のコントローラIPアドレスのみに制限し、管理ポータルへのHTTPアクセスを無効にし、最新の証明書を使用したHTTPS接続を強制することを推奨しています。管理者パスワードをより強力で固有のものに変更し、可能な場合は多要素認証を有効にすることも、重要な保護対策となります。

重要なポイントは、アクティビティログとデバイスペアリングログを継続的に確認することです。不正なピアリング接続、疑わしい送信元からの認証失敗、管理APIへのトラフィック増加などを特定することで、既知の脆弱性を悪用しようとしている人物がいることを早期に察知できます。

NexusおよびACI環境では、修正版のNX-OSとファームウェアをインストールすることに加えて、管理VLANを慎重にセグメント化し、適切に制御された管理セグメントからのSNMPおよびLLDPへのアクセスを制限し、レイヤ2およびレイヤ3でアクセス制御リストを適用して隣接攻撃の範囲を制限することを推奨します。

Cisco ISEやその他のIAMプラットフォームに大きく依存している組織は、VPN、ゲストWi-Fiネットワーク、またはサードパーティのリモートアクセスを介した管理インターフェイスの露出状況を見直す必要があります。踏み台ホストの導入、管理ネットワークのセグメント化、API呼び出しと構成変更の綿密な監視を行うことで、密かに侵害される可能性を大幅に低減できます。

何よりもまず、 Cisco Catalyst SD-WAN Hardening GuideやCiscoのファイアウォールおよびスイッチ環境向けセキュリティベストプラクティスなどの公式ガイドに基づき、定期的な監査、脆弱性スキャン、構成レビューのプロセスを制度化することが推奨されます。これらのレビューに加えて、技術スタッフへの継続的なトレーニングやAIを活用した監視ソリューションの利用を行うことで、インシデントが深刻な侵害に発展する前に異常なパターンを検出することができます。

継続的なアップデートサイクルとグローバルなセキュリティビジョンの重要性

こうした警告やパッチに関する一連の状況から、企業ネットワークは常に変化しており、新しい機能が有効になるたびに攻撃対象領域が拡大していることが明らかになります。シスコは、この分野の主要プレーヤーの一つとして、ますます包括的なアップデートパッケージを提供することで対応しており、企業は業務運営を中断することなく、これらのアップデートを保守ロードマップに組み込む責任を負っています。

ネットワーク機器の脆弱性は、単なる技術的な問題にとどまらず、顧客、パートナー、規制当局からの信頼にも影響を与えます。境界ファイアウォール、SD-WANコントローラ、またはID管理システムにおける重大な欠陥が修正されないまま放置されると、データ盗難、サービスの中断、あるいは規制上の罰則や計り知れないほどの評判の失墜につながるインシデントを引き起こす可能性があります。

そのため、多くの企業は、サイバーセキュリティを設計段階から組み込んだカスタムソリューションの開発を専門とするプロバイダーとの協業を選択しています。このアプローチにより、セキュリティ要件を見失うことなくAWSやAzureなどのクラウドサービスを統合することが可能になり、移行と同時にアクセス、監視、インシデント対応ポリシーの再設計も行うことができます。

最終的に、ネットワークインフラストラクチャを保護する最も現実的な方法は、迅速なアップデート、構成の強化、インテリジェントなセグメンテーション、高度な監視、そして継続的なチームトレーニングを組み合わせることです。シスコの重要なアップデートは、どんなに堅牢に見えるネットワークコンポーネントであっても、最新の状態に保たれ、包括的なセキュリティ戦略に統合されていなければ、深刻なインシデントの侵入経路になり得ることを改めて示しています。

高度なVLANセキュリティ構成
関連記事:
エンタープライズネットワークにおける高度なVLAN構成とセキュリティ