ファイアウォールの管理装置に固定パスワード ― KEV 1,687件で2件しかない型(Cisco FMC・CVE-2026-20316)
Cisco Secure Firewall Management Center(FMC)に、ハードコードされたパスワードの脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。認証を経ていない遠隔の攻撃者が低権限のアカウントでログインできる。
脆弱性の基本情報
- CVE番号CVE-2026-20316
- 対象(ベンダー/製品)Cisco Secure Firewall Management Center (FMC)
- CWECWE-259
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2026-08-01(米連邦民生機関・BOD 22-01)
要点
1製品に埋め込まれたパスワード
ハードコードされたパスワードは、製品の中にあらかじめ書き込まれた認証情報を指します。利用者が設定するものではないため、変更できないか、変更できることに気づかれないまま運用されます。一度そのパスワードが知られれば、同じ製品を使うすべての環境が同じ鍵で開くことになります。
2守る側の装置が入口になる
対象は、ファイアウォールを集中管理する装置です。守るための仕組みそのものに認証の穴があるという構図は、防御の設計を考えるうえで重い意味を持ちます。管理装置は多数の機器の設定と状態を握っており、そこに入られることは、個々のファイアウォールを一台ずつ攻めるのとは違う広がりを持ちます。
CWE-259がKEVに載るのは1,687件のうち2件だけです。一方でCisco製品は96件あり、ベンダー281社のなかでMicrosoftの386件に次ぐ規模です。製品の数が多ければ、そのぶん記録も増えます。
3期限は3日
是正期限は追加から3日後に設定されています。2026年9月2日時点で当サイトが保持する1,687件では、期限21日が1,025件で最も多く、3日のものは86件です。低権限のアカウントであっても、管理装置に入られること自体が調査と対処の起点になります。
なぜ重要か
セキュリティ製品そのものの脆弱性は、資産管理の対象から外れやすいという実務上の弱点を突きます。管理装置は多数の機器の設定を握るため、そこに入られる影響は個々の機器とは範囲が違います。ハードコードされた認証情報は運用側で無効化できないため、更新の適用が唯一の対処になる点も、優先度を上げる理由になります。
よくある質問(FAQ)
ハードコードされたパスワードとは何ですか。
低権限のアカウントなら影響は小さいのですか。
対応の期限はいつですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。