Ciscoは、Cisco Secure Firewall Management Center (FMC) ソフトウェアに影響を与えている現在活用されている脆弱性に対する緊急ホットフィックスをリリースしました。この問題は低権限のアカウントに対する静的な認証情報が原因であり、認証されていないリモート攻撃者が影響を受けるアプライアンスにサインインし、機密情報にアクセスすることを可能にします。
この欠陥はCVSSスコア5.3ですが、Ciscoはそれを他の同製品内の脆弱性と組み合わせて権限を昇格できるため、高いセキュリティ影響評価を付与しました。Cisco FMCのゼロデイは、活発な活用の証拠に続いて、2026年7月29日にCISAの既知の被害を受けた脆弱性カタログに追加されました。連邦市民行政機関は、2026年8月1日までに利用可能な修正を適用するよう指示されました。
FMC管理インターフェースがインターネットに公開されていない場合、攻撃面は縮小されます。しかし、Ciscoは、デバイス構成に関係なく、この問題はSecure FMCソフトウェアに適用されると述べており、迅速なバージョン評価とホットフィックスの配置が不可欠です。
CVE-2026-20316分析
この弱点は、FMCウェブインターフェースに存在するハードコードされた認証情報に由来します。攻撃者が静的アカウントの詳細を知っている場合、ターゲット組織から発行された認証情報を持たずにリモートで認証することができます。結果として生じるセッションは制限された特権を持っていますが、それでも管理環境内で保存またはアクセス可能な機密データを露出する可能性があります。
CVE-2026-20316はCisco Secure FMCソフトウェアに影響を及ぼします。Ciscoは、Cloud-Delivered FMC、Firewall Device Manager、Secure Firewall ASA Software、Secure Firewall Threat Defense Software、Security Cloud Controlが脆弱ではないことを確認しています。
CVE-2026-20316に関する最も重要な点は、より広範なエクスプロイトチェーンの一部としての価値です。Ciscoは、初期の低特権アクセスが他のFMCの欠陥と組み合わさってより大きな制御を得ることができるため、重大性評価を引き上げました。
Hacker Newsは、Ciscoが同じホットフィックスとフォレンジックインジケーターを用いてCVE-2026-20079の勧告を更新したと述べています。その別の重大な認証回避は、任意のスクリプト実行とルートアクセスを可能にすることができ、攻撃者がこの2つの問題を組み合わせる可能性が示唆されています。ただし、CiscoはCVE-2026-20079が公開された時点での悪意ある活用を確認していません。
Ciscoは、2026年7月に活用が行われていることに気づきましたが、操作者やターゲットとされた組織、または正確な侵入シーケンスを開示しませんでした。引用されたソースも、CVE-2026-20316の公開されたPoCを特定していません。これにより、最初のログイン活動の信頼できる再構築が制限され、ベンダー提供のフォレンジック証拠が特に重要になります。
CVE-2026-20316の軽減策
Ciscoは、サポートされている7.0、7.2、7.4、7.6、7.7、および10.0リリースブランチに対してホットフィックスをリリースしました。同社は、この問題を完全に解決する回避策はないと述べており、管理者はできるだけ早く適切なホットフィックスをインストールするべきです。
利用可能な修正は次のとおりです:
- 7.0: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar
- 7.2: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar
- 7.4: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar
- 7.6: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar
- 7.7: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar
- 10.0: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar
CVE-2026-20316の検出に関して、Ciscoは管理者に対してエキスパートモードに入り、次のコマンドを実行するよう指示しています:
cat /var/log/messages | grep license
出力に/var/tmp/license.tmpが含まれている場合、アプライアンスは侵害されている可能性があります。Ciscoの例では、ウェブサービスアカウントがtempファイルに対してrootとしてpackage_info.plを呼び出していることが示されています。これらのベンダーが公開したアーティファクトは、現在入手可能なCVE-2026-20316の最も具体的なIOCです。
CVE-2026-20316の活動を検出するために、防御側はこのログチェックを、予期しない低権限ログイン、アプライアンスの変更、および管理インターフェースに関与する異常な活動のレビューと組み合わせるべきです。FMC管理へのインターネットアクセスも削除または厳格に制限するべきですが、これはホットフィックスの代替ではなく、露出を減少させることになります。
侵害が疑われる場合、Ciscoはその技術サポートセンターに連絡して回復の指示を仰ぐことを推奨しています。最低限、影響を受けたアプライアンスに保存されたすべてのユーザー認証情報、キー、証明書をローテーションするべきです。したがって、修復はパッチ適用とインシデント対応の両方を含むべきであり、更新をインストールしてもすでに露出している可能性のある秘密は無効化されません。
FAQ
CVE-2026-20316とは何で、どのように機能しますか?
CVE-2026-20316は、Cisco Secure FMCウェブインターフェースの静的認証情報脆弱性です。認証されていないリモート攻撃者は、埋め込まれた認証情報を使用して低権限のアカウントを通じて影響を受けるシステムにアクセスし、機密データを取得することができます。
CVE-2026-20316はいつ初めて発見されましたか?
プライベートな発見日付は公開されていません。CiscoはHorizon3.aiのJimi Sebreeに感謝し、2026年7月29日にこの欠陥を報告し、7月中にそのPSIRTが活用が行われていることに気づいたと述べました。
CVE-2026-20316のシステムへの影響は何ですか?
成功した攻撃者は、FMCに対して低権限のアクセスを得て、機密データを閲覧することができます。その足がかりが別のFMCの脆弱性と組み合わさると、権限を昇格させたり、より大きな権限でコードを実行するリスクが高まります。
CVE-2026-20316は2026年に依然として影響を及ぼす可能性がありますか?
はい。適切なホットフィックスを受けていない影響を受けたCisco Secure FMCの展開は依然として露出する可能性があります。公開可能な管理インターフェースはリスクが高まりますが、Ciscoは、脆弱なソフトウェアは構成に関係なく影響を受けると述べています。
CVE-2026-20316から自分をどう守ることができますか?
対応するリリースブランチに対するCiscoのホットフィックスをインストールし、信頼できるネットワークに管理アクセスを制限し、ベンダーのログチェックを実行し、/var/tmp/license.tmpの痕跡を調査します。もし活用が疑われる場合、Cisco TACに連絡し、すべてのFMC認証情報、鍵、および証明書をローテーションしてください。