この記事の3行まとめ
- シスコのファイアウォール(通信の門番)製品の弱点が実際に攻撃された。
- 2つの弱点を組み合わせると、外から命令を実行されたり止められたりする。
- 一度侵入されると更新後も仕掛けが残るおそれがあり、開発元の情報で確認を。
シスコシステムズのファイアウォール製品「Cisco Secure Firewall ASA」と「Cisco Secure FTD」で、リモートからのコード実行とアクセス制限不備の2件の脆弱性(CVE-2025-20333、CVE-2025-20362)が確認された。組み合わせて悪用されると、遠隔の第三者に任意のコードを実行されたり、サービス運用妨害を受けたりするおそれがある。IPAは悪用攻撃が確認されているとして早急な更新を求め、2026年4月27日には、一度侵害されると更新後も攻撃を防げない機能が埋め込まれている可能性があるとの開発元情報を追記した。
確認された経路・公表元の推定
- Cisco Secure Firewall ASAとCisco Secure FTDに、リモートコード実行の脆弱性とアクセス制限不備の脆弱性が存在した。
- これらの脆弱性を組み合わせて悪用する攻撃が確認され、任意のコード実行やサービス運用妨害のおそれが示された。
- 開発元は2026年4月23日、一度侵害された機器には修正版への更新後も攻撃を防げない永続的な仕掛けが埋め込まれている可能性があると発信した。
根拠の要点
IPAは、ASA・FTDにリモートコード実行とアクセス制限不備の脆弱性があり、これらを悪用した攻撃が確認されていると説明している。侵入口は製品そのものの脆弱性であり、影響を受けるバージョンと修正版が示されている。
資料の基準時点:2026年4月27日最終更新(取得日2026-10-07)
当時、対策できたのか
判定保留
資料は製品の脆弱性を悪用した攻撃が確認されたと述べるが、攻撃が修正版公開の前か後か、被害組織が更新を怠っていたかどうかは記載がないため判定できない。
公表された対策
- 開発元が提供する修正版へのアップデートを行う(例:ASA 9.16.4.85以降、9.18.4.67以降、9.19.1.42以降、9.20.4.10以降、9.22.2.14以降、9.23.1.19以降、FTD 7.0.8.1以降、7.2.10.2以降、7.4.2.4以降、7.6.2.1以降、7.7.10.1以降)。
- 開発元が提供するIoC情報と、侵害時の再構築対応の情報を確認する。
まだ分からないこと
- 攻撃が始まった時期
- 国内で被害を受けた組織の有無や件数
- 攻撃時点で修正版が公開されていたかどうか
- 攻撃者の正体や目的
- AIが攻撃に使われたかどうか