悪用確認 悪用確認済み(KEV) CVE-2008-4128

Cisco IOS 12.4 のクロスサイトリクエストフォージェリ(CVE-2008-4128)― 18年前の脆弱性に、3日の期限

Cisco IOS KEV追加 2026年7月13日 連邦是正期限 2026-07-16

ネットワーク機器の管理画面に対し、利用者のブラウザを経由して管理者権限の操作を行わせる脆弱性です。識別子は2008年のものですが、カタログへの追加は2026年で、是正の猶予は3日とされました。古さは緊急度を下げません。

脆弱性の基本情報

  • CVE番号CVE-2008-4128
  • 対象(ベンダー/製品)Cisco IOS
  • CWECWE-352
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-07-16(米連邦民生機関・BOD 22-01)

要点

  • ネットワーク機器の管理画面に対し、利用者のブラウザを経由して管理者権限の操作を行わせるとされる脆弱性です(CWE-352)。
  • 識別子は2008年、カタログへの追加は2026年7月13日で間隔は18年ですが、是正の猶予は3日です。
  • 猶予の中央値は、間隔が0年の層でも10年以上の層でも21日で変わりません。年齢は優先度の材料になっていません。
  • 措置には、リスクに基づく優先順位付けの指令とフォレンジック・トリアージの要件が挙げられ、露出の評価の責任も明記されています。
  • 2026年9月4日時点で当サイトが保持する1,694件のうち、分類が CWE-352 の記録は6件(0.4%)にとどまります。

118年前の識別子に、3日の期限

この項目の識別子は2008年のものです。カタログへの追加は2026年7月13日で、間隔は18年。ところが是正の期限は2026年7月16日、猶予はわずか3日です。最初の記事で見たとおり、3日以内の猶予は全体の6.0%にとどまり、その85.1%は採番と同じ年に載った項目でした。この項目は、その例外にあたります。

本項目の間隔と猶予18年・3日2008年に採番、2026年7月13日に追加、7月16日が期限
2026年9月4日時点で当サイトが保持する1,694件のうち間隔が18年の記録5件全体の0.3%
同じ1,694件のうち分類が CWE-352 の記録6件全体の0.4%

猶予の中央値は、間隔が0年の層でも10年以上の層でも21日で変わりません。カタログは、脆弱性が古いことを理由に期限を緩めていません。緊急度を決めているのは年齢ではなく、いま悪用されているかどうかです。

2利用者のブラウザを経由するという型

クロスサイトリクエストフォージェリは、攻撃者が直接機器へ入るのではなく、すでにログインしている利用者のブラウザに、意図しない要求を送らせる型です。機器から見れば、正規の管理者からの操作に見えます。この項目で示されている経路は、いずれも管理者権限で操作を実行するための URI です。分類が CWE-352 の記録は全体で6件しかなく、カタログの中では珍しい型にあたります。珍しいということは、この型への備えが他の型ほど整っていない可能性も意味します。

3措置の書き方が、また変わっている

この項目の措置には、リスクに基づいて更新の優先順位を付けるための指令と、フォレンジック・トリアージの要件が挙げられています。加えて、各資産のインターネットへの露出を評価する責任が関係者にあると明記されています。最初の記事で見た項目と同じく、「更新を当てよ」では終わっていません。18年前の脆弱性に対して、探索と評価を含む措置が求められているということです。

4八つの間隔を並べ直す

ここまで、識別子が採番されてからカタログへ載るまでの間隔が、0年から18年へと開いていく記録を順に見てきました。母数は2026年9月4日時点で当サイトが保持する1,694件です。

間隔識別子対象是正までの猶予
0年CVE-2026-21962Oracle HTTP Server と WebLogic の代理プラグイン3日
1年CVE-2020-11651SaltStack Salt(設定の配布)181日
2年CVE-2020-36193PEAR Archive_Tar(PHPの部品)21日
3年CVE-2018-11776Apache Struts(ウェブの枠組み)181日
5年CVE-2020-24363TP-Link TL-WA855RE(家庭用中継器)21日
7年CVE-2018-4063Sierra Wireless AirLink ALEOS(産業用通信)21日
12年CVE-2010-2568Windows(ショートカットの解析)21日
18年CVE-2008-4128Cisco IOS 12.4(管理画面)3日

同じ1,694件のうち、採番と同じ年に載った記録は731件43.2%)で最も多く、5年以上空いた記録は369件21.8%)、10年以上は96件5.7%)あります。そして猶予の中央値は、どの層でも21日で変わりません。両端に同じ製造元の製品が並んでいることも含めて、この一覧が示しているのは一つのことです。カタログにとって、脆弱性の年齢は優先度の材料ではない。 材料になっているのは、いま悪用されているかどうかだけです。

なぜ重要か

脆弱性の年齢と、いま直すべきかどうかは別の軸である。カタログは古い項目にも同じ長さの猶予を置き、場合によっては3日という短い期限を課す。資産の一覧に載っていない古い機器ほど、この種の期限に間に合わない。年齢で優先順位を落とす運用は、期限の設計と噛み合っていない。

よくある質問(FAQ)

クロスサイトリクエストフォージェリとは何ですか?
攻撃者が直接入るのではなく、すでにログインしている利用者のブラウザに意図しない要求を送らせる型です。機器からは正規の操作に見えます。
なぜ18年前の脆弱性に3日なのですか?
カタログは悪用が確認されたものを載せます。期限は年齢ではなく、いま悪用されているかどうかに基づいて設定されていると読めます。
対象の製品はまだ使われているのですか?
参照先には対象の系列が旧式扱いになっていることを示す資料が挙げられています。稼働状況は各組織の資産の把握によります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#セキュリティ#ネットワーク機器#古い脆弱性
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。