ITニュース

Cisco製ファイアウォールに緊急脆弱性―VPN切断攻撃が野放し状態で進行中

テレワークや拠点間接続の要であるVPNゲートウェイが、予告なしにクラッシュし社員全員がリモートアクセスできなくなる――そんな事態が実際に起きています。2026年8月11日、シスコシステムズは自社のファイアウォール製品「Cisco Secure Firewall ASA」および「Cisco Secure Firewall Threat Defense(FTD)」に高危険度の脆弱性(CVE-2026-20349)が存在し、すでに実際の攻撃で悪用されていることを公表しました。攻撃者は認証情報もユーザーの操作も一切必要とせず、細工したHTTPリクエスト1つでファイアウォールを強制再起動させることができます。本記事では、脆弱性の概要・影響範囲・企業がいま取るべき対策を分かりやすく解説します。

CVE-2026-20349とは何か――認証不要で装置をクラッシュさせる脆弱性

CVE-2026-20349とは何か――認証不要で装置をクラッシュさせる脆弱性

Photo by Kvistholt Photography on Unsplash

CVE-2026-20349は、Cisco Secure Firewall ASAソフトウェアおよびCisco Secure Firewall Threat Defense(FTD)ソフトウェアのリモートアクセスSSL VPNサービスに存在するサービス妨害(DoS)脆弱性です。CVSS v3.1スコアは8.6(High)で、CWE-244(不十分なエラーチェック)に分類されます。

脆弱性の原因は、HTTPリクエストを処理する際のエラーチェックが不十分である点にあります。攻撃者はVPN用のHTTPSポートに対して細工したリクエストを1回送信するだけで、対象機器を強制再起動(リロード)させることができます。これにより、稼働中のVPNセッションはすべて切断され、リモートワーク中の従業員や社外から社内システムにアクセスしているユーザーは一時的に接続不能になります。繰り返し攻撃を受ければ、機器が事実上使用不能になることもあります。

特に深刻なのは、認証情報の窃取やユーザーの操作(クリックなど)が一切不要という点です。インターネットに面したSSL VPNサービスが有効であれば、誰でも外部からこの攻撃を実行できます。シスコのPSIRT(製品セキュリティインシデント対応チーム)は、2026年8月時点で実際の悪用が行われていることを確認しています。

影響を受ける製品・バージョンの確認方法

影響を受ける製品・バージョンの確認方法

Photo by Jordan Harrison on Unsplash

本脆弱性の影響を受けるのは、以下のサービス機能が有効になっているCisco ASAまたはFTDを実行する機器です。

・SSL VPN(WebVPN)が有効な機器

・IKEv2リモートアクセスVPN(クライアントサービス付き)が有効な機器

・ゼロトラストネットワークアクセス(ZTNA)機能を利用しているFTD機器

シスコはASA 9.16〜9.24、FTD 7.0〜10.0の各バージョン向けにホットフィックスをリリースしています。自社機器の該当可否は、シスコ公式の「Software Checker」ツールを利用してバージョンを照合することが推奨されます。

確認手順の例:

1. 機器のCLIで「show version」を実行し、現在のASA/FTDバージョンを確認する

2. 次のコマンドでSSL VPN機能の有効/無効を確認する(ASAの場合):「show running-config webvpn」

3. シスコのセキュリティアドバイザリ(cisco-sa-asaftd-vpn-dos-dzv4mQFF)にアクセスし、Software Checkerでバージョンを入力して脆弱性の有無を確認する

なお、シスコは現時点で回避策(ワークアラウンド)を公式には提供していません。パッチの適用が唯一の完全な対処法です。

企業が今すぐ実施すべき対策

企業が今すぐ実施すべき対策

Photo by Zulfugar Karimov on Unsplash

米国のサイバーセキュリティ機関CISAは本脆弱性をKEV(既知の悪用済み脆弱性)カタログに追加し、米国連邦政府機関に対して2026年8月14日までの修正を義務付けました。これは発表から72時間以内という極めて短い期限であり、民間企業においても同等の緊急度で対応することが強く推奨されます。

企業のIT担当者がすべき対応を優先順位順に整理します。

【優先度:高】即時対応

・ASA/FTDの該当バージョンへのホットフィックス適用を最優先で計画・実施する

・インターネット公開しているSSL VPN機器を最初にパッチ適用対象とする(VPNゲートウェイはネットワークの境界に直接露出しているため)

【優先度:中】監視強化

・ファイアウォールおよびVPNのログを確認し、予期しない再起動やSSL VPNサービスへの不審なHTTPリクエストがないか調査する

・ネットワーク監視ツールでASA/FTDの可用性アラートを設定する

【優先度:中】在庫と設定の確認

・組織内で使用しているCisco ASA/FTD機器の台数とバージョンを棚卸しする

・VPN/ZTNA機能が不要な機器ではSSL VPNサービスを無効化することを検討する

なぜVPN機器の脆弱性は特に危険なのか

VPNゲートウェイやファイアウォールは企業ネットワークの「玄関口」に位置し、インターネットに直接さらされています。このため、一般的な社内サーバーとは異なり、世界中の攻撃者から24時間365日アクセス可能な状態に置かれています。

今回のCVE-2026-20349がもたらすリスクは主に2種類あります。

1. 業務継続性リスク:VPNが繰り返しクラッシュすることで、在宅勤務者や出張中の社員が業務システムにアクセスできなくなります。VPN障害は即座に業務停止につながるケースも多く、対応コストは甚大です。

2. 連鎖攻撃のリスク:DoS攻撃でVPNを不安定化させ、その隙に別の攻撃(侵入・情報窃取など)を試みる複合攻撃の「布石」として使われる可能性も否定できません。

また、シスコは現時点で侵害の痕跡(IoC)を公開していないため、「攻撃を受けたかどうか」を事後に確認する手がかりが非常に限られています。この点からも、事前のパッチ適用が最善の防御策といえます。

直近でも複数のVPN製品に脆弱性が相次いで報告されており、VPNゲートウェイ全般のセキュリティ管理を見直す機会として今回の事例を捉えることが重要です。

中長期的なセキュリティ体制強化に向けて

今回のような「野放し状態で悪用されている脆弱性(N-day攻撃)」に迅速に対応するためには、日頃からの体制整備が不可欠です。以下のポイントを自社の取り組みと照らし合わせてみてください。

資産管理の徹底

自社で使用しているネットワーク機器(ファイアウォール、VPN装置、ルーターなど)のバージョンと設定状況を常に把握できている組織は、脆弱性情報が出た際の対応速度が大幅に向上します。CMDB(構成管理データベース)や資産管理ツールの活用を検討してください。

脆弱性情報の定期購読

シスコ、Microsoft、その他の主要ベンダーのセキュリティアドバイザリメーリングリストへの登録に加え、CISA KEVカタログやJPCERT/CCのアラートを定期的に確認する仕組みを整備しましょう。

パッチ適用プロセスの整備

「緊急パッチ」を迅速に適用できる承認フローと作業手順を事前に定めておくことが重要です。承認に数週間かかる組織では、今回のような72時間以内の対応には到底間に合いません。

ゼロトラストアーキテクチャへの移行検討

VPNへの依存度を下げ、IDベースのアクセス制御(ZTNA)を組み合わせることで、VPNゲートウェイが攻撃を受けた際の業務影響を最小化できます。今回の事例を機に、中長期的なネットワークセキュリティ戦略の見直しも検討する価値があります。

よくある質問

Cisco ASAとFTDの違いは何ですか?どちらを使っているか確認するにはどうすればいいですか?

ASA(Adaptive Security Appliance)はシスコの従来型ファイアウォール製品、FTD(Firepower Threat Defense)は次世代ファイアウォール機能を統合した後継製品です。機器のCLIで「show version」を実行するとソフトウェア名とバージョンが表示されます。管理画面(ASDM/FMC)のダッシュボードでも確認できます。

SSL VPNを一時的に無効化すれば脆弱性の影響を回避できますか?

SSL VPN(WebVPN)機能を無効化すれば攻撃の入口を塞ぐことができますが、その間はリモートアクセスが利用できなくなります。パッチ適用までの暫定措置として有効ですが、業務への影響を考慮した上で判断してください。シスコ公式は「ワークアラウンドなし」としており、パッチ適用が唯一の恒久対策です。

攻撃を受けたかどうか(侵害の有無)はどう確認すればよいですか?

シスコは現時点で侵害の痕跡(IoC)を公開していません。ただし、ファイアウォールのシステムログに予期しない「reload」や「device restarted」の記録がないか確認することが手掛かりになります。不審な再起動履歴がある場合は、セキュリティベンダーやシスコのサポートに相談することをお勧めします。

Cisco製品を使っていなければ今回の脆弱性は関係ありませんか?

今回のCVE-2026-20349はCisco ASA/FTD固有の脆弱性であり、他社製品は直接影響を受けません。ただし、直近でPalo Alto Networks製品など他社VPN製品にも別の脆弱性が報告されています。自社が使用するネットワーク機器全般のセキュリティアドバイザリを定期的に確認する習慣が重要です。

お問い合わせはこちらから

PC周りでお困り事や、どこに相談したら良いか分からない内容でもまずは弊社にお気軽にお問い合わせください!
弊社担当者よりご連絡させて頂きます。

    -ITニュース

    © 2026 株式会社ファンガレージ