Cisco IOS 12.4 のクロスサイトリクエストフォージェリ(CVE-2008-4128)― 18年前の脆弱性に、3日の期限
ネットワーク機器の管理画面に対し、利用者のブラウザを経由して管理者権限の操作を行わせる脆弱性です。識別子は2008年のものですが、カタログへの追加は2026年で、是正の猶予は3日とされました。古さは緊急度を下げません。
脆弱性の基本情報
- CVE番号CVE-2008-4128
- 対象(ベンダー/製品)Cisco IOS
- CWECWE-352
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-07-16(米連邦民生機関・BOD 22-01)
要点
118年前の識別子に、3日の期限
この項目の識別子は2008年のものです。カタログへの追加は2026年7月13日で、間隔は18年。ところが是正の期限は2026年7月16日、猶予はわずか3日です。最初の記事で見たとおり、3日以内の猶予は全体の6.0%にとどまり、その85.1%は採番と同じ年に載った項目でした。この項目は、その例外にあたります。
猶予の中央値は、間隔が0年の層でも10年以上の層でも21日で変わりません。カタログは、脆弱性が古いことを理由に期限を緩めていません。緊急度を決めているのは年齢ではなく、いま悪用されているかどうかです。
2利用者のブラウザを経由するという型
クロスサイトリクエストフォージェリは、攻撃者が直接機器へ入るのではなく、すでにログインしている利用者のブラウザに、意図しない要求を送らせる型です。機器から見れば、正規の管理者からの操作に見えます。この項目で示されている経路は、いずれも管理者権限で操作を実行するための URI です。分類が CWE-352 の記録は全体で6件しかなく、カタログの中では珍しい型にあたります。珍しいということは、この型への備えが他の型ほど整っていない可能性も意味します。
3措置の書き方が、また変わっている
この項目の措置には、リスクに基づいて更新の優先順位を付けるための指令と、フォレンジック・トリアージの要件が挙げられています。加えて、各資産のインターネットへの露出を評価する責任が関係者にあると明記されています。最初の記事で見た項目と同じく、「更新を当てよ」では終わっていません。18年前の脆弱性に対して、探索と評価を含む措置が求められているということです。
4八つの間隔を並べ直す
ここまで、識別子が採番されてからカタログへ載るまでの間隔が、0年から18年へと開いていく記録を順に見てきました。母数は2026年9月4日時点で当サイトが保持する1,694件です。
| 間隔 | 識別子 | 対象 | 是正までの猶予 |
|---|---|---|---|
| 0年 | CVE-2026-21962 | Oracle HTTP Server と WebLogic の代理プラグイン | 3日 |
| 1年 | CVE-2020-11651 | SaltStack Salt(設定の配布) | 181日 |
| 2年 | CVE-2020-36193 | PEAR Archive_Tar(PHPの部品) | 21日 |
| 3年 | CVE-2018-11776 | Apache Struts(ウェブの枠組み) | 181日 |
| 5年 | CVE-2020-24363 | TP-Link TL-WA855RE(家庭用中継器) | 21日 |
| 7年 | CVE-2018-4063 | Sierra Wireless AirLink ALEOS(産業用通信) | 21日 |
| 12年 | CVE-2010-2568 | Windows(ショートカットの解析) | 21日 |
| 18年 | CVE-2008-4128 | Cisco IOS 12.4(管理画面) | 3日 |
同じ1,694件のうち、採番と同じ年に載った記録は731件(43.2%)で最も多く、5年以上空いた記録は369件(21.8%)、10年以上は96件(5.7%)あります。そして猶予の中央値は、どの層でも21日で変わりません。両端に同じ製造元の製品が並んでいることも含めて、この一覧が示しているのは一つのことです。カタログにとって、脆弱性の年齢は優先度の材料ではない。 材料になっているのは、いま悪用されているかどうかだけです。
なぜ重要か
脆弱性の年齢と、いま直すべきかどうかは別の軸である。カタログは古い項目にも同じ長さの猶予を置き、場合によっては3日という短い期限を課す。資産の一覧に載っていない古い機器ほど、この種の期限に間に合わない。年齢で優先順位を落とす運用は、期限の設計と噛み合っていない。
よくある質問(FAQ)
クロスサイトリクエストフォージェリとは何ですか?
なぜ18年前の脆弱性に3日なのですか?
対象の製品はまだ使われているのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。