Ciscoは、CVE-2026-20079として追跡されているCisco Secure Firewall Management Center(FMC)の重大なセキュリティ脆弱性が、実際の攻撃で悪用されていることを確認した。この脆弱性のCVSSスコアは最大の10.0で、リモートの未認証攻撃者が認証を回避し、影響を受ける機器上でroot権限によりスクリプトやコマンドを実行できる。
Ciscoのセキュリティインシデント対応チームであるPSIRTは水曜日に脆弱性アドバイザリーを更新し、2026年8月にアクティブな悪用を把握したと説明した。同社は3月に初めてこの脆弱性を公表したが、その時点では攻撃で使用された証拠はないとしていた。Ciscoは攻撃の開始時期や背後にいる組織を特定しておらず、侵害後に行われた活動の詳細も明らかにしていない。
脆弱性はどのように悪用されるのか?
この問題は、機器の起動時にシステムプロセスが不適切に生成されることに起因する。攻撃者は、機器のWebインターフェースに細工したHTTPリクエストを送信することで悪用できる。攻撃に成功すると、未認証の攻撃者はroot権限でスクリプトやコマンドを実行できる。
影響を受ける製品には、Cisco Secure FMC SoftwareとCisco Security Cloud Control Firewall Managementが含まれる。Ciscoによると、クラウドでホストされるSecurity Cloud Controlのサービスは修正済みだが、オンプレミス版の顧客には利用可能な最新バージョンへのアップグレードを推奨しており、この脆弱性に対する回避策は存在しないと強調している。
より早い活動を示す兆候
Ciscoはアクティブな悪用を把握した時期を8月としているが、7月の以前の更新で公開された侵害の痕跡は、活動がそれより前に始まっていた可能性を示唆している。7月29日、同社はSecure FMCに存在する別の脆弱性CVE-2026-20316を公表した。この脆弱性は、低権限アカウントに対する固定認証情報が原因で、攻撃に悪用されたとしている。
両方の脆弱性の更新には、同一の侵害の痕跡と同一の緊急修正が含まれていた。Ciscoは管理者に対し、/var/log/messagesで/var/tmp/license.tmpパスに関連する活動を検索するよう求めている。そこには、7月23日付で、root権限により/usr/local/sf/bin/package_info.pl /var/tmp/license.tmp --lsmコマンドを実行した記録も含まれる。同社は、この記録が見つかった場合、機器が悪用された可能性があるとしているが、同じ活動が両方の脆弱性に関係していたかどうかは明らかにしていない。
管理者にとって何を意味するのか?
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、CVE-2026-20079を既知の悪用された脆弱性のカタログに追加し、米国連邦政府の民間行政機関に対し、2026年9月12日までに影響を受けるシステムを保護するよう義務付けた。
実務上の優先事項は、修正プログラムのインストールだけではない。Ciscoは、更新によって今後の悪用は防止できるものの、すでに侵害された機器は修復されないと警告している。そのため、侵害の痕跡を発見した顧客は、テクニカルアシスタンスセンター(TAC)に連絡すべきである。一方で、攻撃の時期、実行者、そして両方の脆弱性が同一のキャンペーンで悪用されたかどうかについては、依然として未解決の疑問が残っている。