脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Medium CVSS 5.3 NEW KEV 悪用確認
CVE-2026-20316

Cisco Secure Firewall Management Center の固定認証情報(KEV・是正期限 2026-08-01)

情報取得日: 2026/07/29/最終確認: 2026/08/01・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-20316
製品Cisco / Secure Firewall Management Center (FMC) Software(旧 Firepower Management Center)
CVSS5.3(Medium)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CVSS は当サイトの掲載基準(7.0以上)を下回りますが、CISA KEV に収載され実際の悪用が確認されているため掲載しています。
種別 (CWE)CWE-259(ハードコードされたパスワードの使用)
登録/公開日2026/07/29
KEV 期限2026/08/01 まで(米国連邦機関向け目安)
推奨対応ベンダーの指示に従って緩和策を適用し、CISA BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)と「Forensics Triage Requirements」に従う。緩和策が無い場合は製品の使用を停止する。各資産のインターネット露出を評価し、BOD 26-04 のパッチ適用指針に従う責任は利用者側にある。
出典https://nvd.nist.gov/vuln/detail/CVE-2026-20316

概要

Cisco Secure Firewall Management Center(FMC)の Web インターフェースに、低権限アカウントの固定(ハードコード)認証情報が存在する。未認証のリモート攻撃者がこの認証情報でログインでき、影響を受けるシステム内の機微な情報へ低権限ユーザーとして到達できる。Cisco はこの脆弱性が「デバイスの構成にかかわらず Cisco Secure FMC ソフトウェアに影響する」としている。 NVD の CVSS 3.1 基本値は 5.3(AV:N/AC:L/PR:N/UI:N/C:L/I:N/A:N)で Medium だが、**Cisco 自身は Security Impact Rating (SIR) を High として公開している**。理由は Cisco の記述どおり「この脆弱性は Cisco Secure FMC ソフトウェアの他の脆弱性と組み合わせて権限昇格に利用されうる」ためである。スコアだけを見て優先度を下げると判断を誤る典型例といえる。 CISA は 2026年7月29日に本件を KEV カタログへ追加した。是正期限は 2026年8月1日と極めて短い。ランサムウェアでの利用は KEV 上「Unknown」である。 なお Cisco は「FMC の管理インターフェースがインターネットに公開されていなければ、この脆弱性に関連する攻撃面は縮小する」と明記している。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure は同じ対応区分です: ベンダーFW更新
Linux のみ異なります: 対象外
環境対応状況対応方法・備考
AWS (ECS/EC2) ベンダーFW更新
AWS 上で FMC Virtual を運用している場合も、AWS 側に修正は無い。Cisco が提供する系列別ホットフィックス(7.0.9.1-3 / 7.2.11.1-4 / 7.4.7.1-3 / 7.6.5.1-2 / 7.7.12.1-2 / 10.0.1.1-2)を適用する。
セキュリティグループで FMC の管理インターフェースへの到達元を管理ネットワークに限定することは、Cisco が言う「攻撃面の縮小」に相当するが、回避策ではない。
参照リンク
GCP ベンダーFW更新
GCP 上の VM で FMC Virtual を運用している場合も同様に、Cisco のホットフィックスを適用する。GCP 側の対応は不要。
VPC ファイアウォールで管理インターフェースへの到達元を絞る。公開 IP を付与している構成が最も危険。
参照リンク
Azure ベンダーFW更新
Azure 上の VM で FMC Virtual を運用している場合も同様に、Cisco のホットフィックスを適用する。Azure 側の対応は不要。
NSG で管理インターフェースへの到達元を絞る。
参照リンク
Linux 対象外
Linux ディストリビューションのパッケージとしては提供されていないため、ディストリ側の修正は無い。FMC はアプライアンス/仮想アプライアンスとして Cisco が提供する。
Ubuntu USN / Red Hat RHSA / Debian security tracker のいずれにも該当エントリは無い(2026-08-01 時点)。
参照リンク

解決の方向性(パッチ/回避策/代替)

回避策は無い。**Cisco は「この脆弱性に対処する回避策は存在しない」と明言している**ため、ホットフィックスの適用が唯一の解決である。系列ごとに次のホットフィックスが公開されている。 ・7.0 系: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3 ・7.2 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4 ・7.4 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3 ・7.6 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2 ・7.7 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2 ・10.0 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2 適用までのあいだは、FMC の管理インターフェースへ到達できる経路を管理ネットワークに限定する。これは Cisco が言うとおり攻撃面を縮小するが、脆弱性そのものを解消しない点に注意する。内部の攻撃者や、管理ネットワークへ足がかりを得た攻撃者には依然として有効な入口である。 固定認証情報である以上、パッチ適用前に管理インターフェースへ到達可能だった期間は「誰でもログインできた」と考えて調査する。低権限アカウントによる想定外のログイン、その後の設定参照・エクスポート操作をログで確認する。

よくある質問(CVE-2026-20316)

CVE-2026-20316(Secure Firewall Management Center)の影響は?

Medium(CVSS 5.3)に分類されるCisco Secure Firewall Management Center (FMC) Software(旧 Firepower Management Center)の脆弱性です。Cisco Secure Firewall Management Center(FMC)の Web インターフェースに、低権限アカウントの固定(ハードコード)認証情報が存在する。未認証のリモート攻撃者がこの認証情報でログインでき、影響を受けるシステム内の機微な情報へ低権限ユーザーとして到達できる。Cisco はこの脆弱性が「デバイスの構成にかかわらず Cisco Secure FMC ソフトウェアに影響する」としている。 NVD の CVSS 3.1 基本値は 5.3(AV:N/AC:L/PR:N/UI:N/C:L/I:N/A:N)で Medium だが、**Cisco 自身は Security Impact Rating (SIR) を High として公開している**。理由は Cisco の記述どおり「この脆弱性は Cisco Secure FMC ソフトウェアの他の脆弱性と組み合わせて権限昇格に利用されうる」ためである。スコアだけを見て優先度を下げると判断を誤る典型例といえる。 CISA は 2026年7月29日に本件を KEV カタログへ追加した。是正期限は 2026年8月1日と極めて短い。ランサムウェアでの利用は KEV 上「Unknown」である。 なお Cisco は「FMC の管理インターフェースがインターネットに公開されていなければ、この脆弱性に関連する攻撃面は縮小する」と明記している。

CVE-2026-20316 の対応方法・回避策は?

回避策は無い。**Cisco は「この脆弱性に対処する回避策は存在しない」と明言している**ため、ホットフィックスの適用が唯一の解決である。系列ごとに次のホットフィックスが公開されている。 ・7.0 系: Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3 ・7.2 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4 ・7.4 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3 ・7.6 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2 ・7.7 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2 ・10.0 系: Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2 適用までのあいだは、FMC の管理インターフェースへ到達できる経路を管理ネットワークに限定する。これは Cisco が言うとおり攻撃面を縮小するが、脆弱性そのものを解消しない点に注意する。内部の攻撃者や、管理ネットワークへ足がかりを得た攻撃者には依然として有効な入口である。 固定認証情報である以上、パッチ適用前に管理インターフェースへ到達可能だった期間は「誰でもログインできた」と考えて調査する。低権限アカウントによる想定外のログイン、その後の設定参照・エクスポート操作をログで確認する。

自分の環境が CVE-2026-20316 の影響を受けるか確認するには?

Cisco Secure Firewall Management Center (FMC) Software(旧 Firepower Management Center) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-20316)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

CVE-2026-20316 は実際に悪用されている?

はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/08/01 です。推奨される対応: ベンダーの指示に従って緩和策を適用し、CISA BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)と「Forensics Triage Requirements」に従う。緩和策が無い場合は製品の使用を停止する。各資産のインターネット露出を評価し、BOD 26-04 のパッチ適用指針に従う責任は利用者側にある。

このCVEの変更履歴

掲載後に NVD・CISA KEV 側で確定した変化を、日次の自動突合で記録したものです(新しい順)。掲載前の変化は記録がないため含みません。

  • 2026/08/02NVDNVDがCVSSを 5.3 → 5.3 へ改定(掲載基準7.0未満。当サイトの掲載値は編集判断のため未反映)

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください(最終確認: 2026/08/01)。

CISA KEV(悪用確認・対応期限・ランサム利用の出典)
NVD(CVE 基本情報・CVSS スコアの出典)
免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る