悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2026-20131

二度目に載った製品 ― 防御の管理画面で root として任意コードが動く

Cisco Secure Firewall Management Center (FMC) KEV追加 2026年3月19日 連邦是正期限 2026-03-22

2026年3月19日に追加され、是正期限は3月22日。認証なしの遠隔攻撃者が管理画面経由で root として任意のJavaコードを実行しうると記録されています。

脆弱性の基本情報

  • CVE番号CVE-2026-20131
  • 対象(ベンダー/製品)Cisco Secure Firewall Management Center (FMC)
  • CWECWE-502
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2026-03-22(米連邦民生機関・BOD 22-01)

要点

  • Cisco Secure Firewall Management Center 等における信頼できないデータの逆シリアル化の脆弱性。
  • 認証されていない遠隔の攻撃者が、管理画面経由で root として任意のJavaコードを実行しうる。
  • 2026年3月19日追加・3月22日期限で猶予は3日。ランサムウェアでの利用も確認されている。
  • この製品の登場は2回目で、2回だけ載った製品は107、そこに属する記録は214件。

1「2回」という層

ここまでの5本は、17回から172回まで繰り返し載る製品でした。この記録の製品は2回目です。2026年9月6日時点で当サイトが保持するKEV 1,695件を製品ごとに数え直すと、2回だけ載った製品は107あり、そこに属する記録は214件です。

この製品の登場回数2回2回だけの製品は107
この記録の猶予3日2026年3月19日追加・3月22日期限
ランサムウェア利用の確認あり1,695件中354件(20.9%)に該当

2守るための機械が狙われる

観点Windows(172回)この製品(2回)
何をする製品か端末やサーバの土台ファイアウォールを管理する画面
侵入後に得られるものその端末の権限防御の設定そのものへの権限
この記録の攻撃者の前提足場が必要(権限昇格)認証不要・遠隔から
実行される権限昇格した権限root
猶予14日3日

守るために置いた機械の管理画面が、認証なしで、最上位の権限で操作されうるという形です。防御の設定を書き換えられれば、その先にある機器はすべて影響を受けます。猶予が3日である理由は記録に書かれていませんが、この構図と無関係とは考えにくい位置づけです。

3逆シリアル化という型

信頼できないデータの逆シリアル化(CWE-502)は、外部から受け取ったデータをそのままプログラム内部のオブジェクトへ復元してしまう欠陥です。復元の過程で意図しない処理が動くため、データを送るだけでコードの実行に至ります。 当サイトの記録では、この型は他の製品でも繰り返し現れています。

次の記事では、一度きりしか載っていない485製品を見て、この連載を閉じます。

なぜ重要か

登場回数の少ない製品でも、認証不要・最上位権限・短い猶予が重なる記録は最優先で扱う必要があります。防御機構の管理面は、侵害されたときの影響範囲が管理下の全体に及びます。

よくある質問(FAQ)

登場回数が少ないほど安全ですか。
いいえ。回数は観測の履歴であって危険度ではありません。この記録は2回目ですが、猶予3日・認証不要・root 実行という条件が揃っています。
逆シリアル化の脆弱性とは何ですか。
外部から受け取ったデータをプログラム内部のオブジェクトへ復元する過程で、意図しない処理が動く欠陥です。データを送るだけでコード実行に至ることがあります。
管理画面が狙われると何が問題ですか。
防御の設定そのものを操作されるためです。管理下にある機器全体へ影響が及びます。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#KEV#悪用確認#Cisco#逆シリアル化#是正期限
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。