悪用確認 悪用確認済み(KEV) CVE-2026-20349

Cisco の境界防御機器 ASA/FTD に不具合(CVE-2026-20349)— 認証不要で再起動させられ通信が止まる

Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) KEV追加 2026年8月11日 連邦是正期限 2026-08-14

Cisco の Secure Firewall ASA および Threat Defense (FTD) に、認証されていない遠隔の攻撃者が機器を予期せず再起動させ、サービス妨害(DoS)を引き起こしうる脆弱性がある。CISAは2026年8月11日にKEVへ追加し、是正期限を8月14日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2026-20349
  • 対象(ベンダー/製品)Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD)
  • CWECWE-244
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-08-14(米連邦民生機関・BOD 22-01)

要点

  • 対象は Cisco Secure Firewall ASA および Threat Defense (FTD)。CWE-244。
  • 認証されていない遠隔の攻撃者が機器を予期せず再起動させ、サービス妨害(DoS)を引き起こしうる。
  • 情報窃取やコード実行ではないが、境界防御機器が停止すればその先の業務がまとめて止まる。
  • KEV追加は2026年8月11日、是正期限は2026年8月14日=3日。
  • 境界機器はインターネットから到達可能である必要があり、認証不要の攻撃が成立すれば事前の侵入を要しない。
  • 情報が漏れなくても境界機器が再起動すれば通信が止まり、その先の業務がまとめて止まる。

1「情報が盗まれる」型ではない脆弱性

KEVに載る脆弱性の多くは、任意コード実行や情報窃取につながるものです。本件はそのどちらでもなく、機器を予期せず再起動させる——つまり通信を止めるという帰結を持ちます。それでも最も注意を要する扱いになっているのは、対象が境界防御機器だからです。ファイアウォールやVPN終端が落ちれば、その先の業務がまとめて止まります。情報が漏れなくても、事業は止まります。

2境界機器が狙われるということ

ASA / FTD は、組織のネットワークの出入口に置かれ、外部からの通信を最初に受ける位置にあります。この位置は、性質上インターネットから到達可能でなければならず、攻撃者にとっては常に見えている的です。認証を必要としない攻撃が成立するなら、事前の侵入も認証情報の入手も要りません。境界機器の脆弱性が繰り返しKEVに現れるのは、この構造によります。

33日という是正期限

KEV追加が2026年8月11日、是正期限が2026年8月14日で、差は3日です。CISAが求めているのは、ベンダー指示に従った緩和策の適用と、BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)およびフォレンジック・トリアージ要件への準拠です。境界機器の更新は通信断を伴うため計画的な作業が必要ですが、3日という期限はその調整余地が小さいことを意味します。

4情報が漏れなくても、事業は止まる

KEVに載る脆弱性の多くは、任意コード実行や情報窃取につながるものです。この記録はそのどちらでもなく、機器を予期せず再起動させる——つまり通信を止めるという帰結を持ちます。

情報が盗まれる型の脆弱性通信が止まる型の脆弱性(本件)
機密性と完全性が損なわれる可用性が損なわれる
被害は気づかれにくい被害はすぐ分かる
復旧は調査と封じ込め復旧は機器の再起動と冗長切替
情報が漏れなければ実害は小さい情報が漏れなくても事業は止まる

それでも最も注意を要する扱いになっているのは、対象が境界防御機器だからです。ファイアウォールやVPN終端が落ちれば、その先の業務がまとめて止まります。境界機器の更新は通信断を伴うため計画的な作業が必要ですが、追加から3日という期限はその調整余地が小さいことを意味します。冗長構成の有無と切り替え手順を平時に確認しておくことが、期限内対応の可否を分けます。

なぜ重要か

境界機器の更新は通信断を伴うため、期限内対応の可否は冗長構成と切り替え手順の整備状況でほぼ決まる。可用性のみに影響する脆弱性であっても、その機器が止まれば事業が止まるという評価軸を、リスク評価の枠組みに含めておく必要がある。

よくある質問(FAQ)

DoSだけならなぜ最重要扱いなのですか。
対象が境界防御機器だからです。ファイアウォールやVPN終端が停止すれば、情報が漏れなくてもその先の業務がまとめて止まります。
なぜ境界機器の脆弱性が繰り返し現れるのですか。
性質上インターネットから到達可能でなければならず、攻撃者から常に見えている的になるためです。
3日で対応できない場合は。
ベンダーのアドバイザリに示される緩和策の適用可否と、冗長構成による切り替えの可否を確認してください。適用判断は必ず自組織の環境で行ってください。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#Cisco#ファイアウォール#サービス妨害
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。