悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2026-20316

ファイアウォールの管理装置に固定パスワード ― KEV 1,687件で2件しかない型(Cisco FMC・CVE-2026-20316)

Cisco Secure Firewall Management Center (FMC) KEV追加 2026年7月29日 連邦是正期限 2026-08-01

Cisco Secure Firewall Management Center(FMC)に、ハードコードされたパスワードの脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。認証を経ていない遠隔の攻撃者が低権限のアカウントでログインできる。

脆弱性の基本情報

  • CVE番号CVE-2026-20316
  • 対象(ベンダー/製品)Cisco Secure Firewall Management Center (FMC)
  • CWECWE-259
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2026-08-01(米連邦民生機関・BOD 22-01)

要点

  • ハードコードされたパスワード(CWE-259)により、認証を経ていない遠隔の攻撃者が低権限のアカウントでログインできる。
  • 製品に埋め込まれた認証情報は環境ごとに違わないため、知られた時点で広い範囲に及ぶ。
  • 対象はファイアウォールを集中管理する装置で、守る側の仕組みそのものが入口になる構図にあたる。
  • 2026年9月2日時点で当サイトが保持するKEV 1,687件のうち、CWE-259を含むのは2件だけ。
  • Cisco製品の記録は96件で、ベンダー281社のなかでMicrosoftの386件に次ぐ規模。
  • 是正期限は追加から3日後で、1,687件のうち期限3日のものは86件。

1製品に埋め込まれたパスワード

ハードコードされたパスワードは、製品の中にあらかじめ書き込まれた認証情報を指します。利用者が設定するものではないため、変更できないか、変更できることに気づかれないまま運用されます。一度そのパスワードが知られれば、同じ製品を使うすべての環境が同じ鍵で開くことになります。

利用者が設定するパスワード製品に埋め込まれたパスワード
環境ごとに違う同じ製品なら同じ
漏れても影響はその環境にとどまる知られた時点で広い範囲に及ぶ
変更・失効させられる更新を当てるまで変えられない

2守る側の装置が入口になる

対象は、ファイアウォールを集中管理する装置です。守るための仕組みそのものに認証の穴があるという構図は、防御の設計を考えるうえで重い意味を持ちます。管理装置は多数の機器の設定と状態を握っており、そこに入られることは、個々のファイアウォールを一台ずつ攻めるのとは違う広がりを持ちます。

2026年9月2日時点で当サイトが保持するKEV記録1,687件CISAの悪用確認済みカタログ
ハードコードされたパスワード(CWE-259)を含む記録2件本件はそのうちの1つ
Cisco 製品の記録96件Microsoft 386件に次いで2番目に多い

CWE-259がKEVに載るのは1,687件のうち2件だけです。一方でCisco製品は96件あり、ベンダー281社のなかでMicrosoftの386件に次ぐ規模です。製品の数が多ければ、そのぶん記録も増えます。

3期限は3日

是正期限は追加から3日後に設定されています。2026年9月2日時点で当サイトが保持する1,687件では、期限21日1,025件で最も多く、3日のものは86件です。低権限のアカウントであっても、管理装置に入られること自体が調査と対処の起点になります。

なぜ重要か

セキュリティ製品そのものの脆弱性は、資産管理の対象から外れやすいという実務上の弱点を突きます。管理装置は多数の機器の設定を握るため、そこに入られる影響は個々の機器とは範囲が違います。ハードコードされた認証情報は運用側で無効化できないため、更新の適用が唯一の対処になる点も、優先度を上げる理由になります。

よくある質問(FAQ)

ハードコードされたパスワードとは何ですか。
製品の中にあらかじめ書き込まれた認証情報のことです。利用者が設定するものではないため、更新を当てるまで変えられません。
低権限のアカウントなら影響は小さいのですか。
CISAの説明によれば、影響を受けるシステム内の機微なデータにアクセスできるとされています。管理装置に入られること自体が調査と対処の起点になります。
対応の期限はいつですか。
KEVへの追加は2026年7月29日で、是正期限は2026年8月1日です。適用可否は必ずベンダー公式情報と自組織の環境で確認してください。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#KEV#CISA#Cisco#ファイアウォール#ハードコードされたパスワード#CWE-259
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。