Cisco の脆弱性と対応
Cisco 製品の重大・クリティカル脆弱性 17件を、CVSS 順に並べています。各 CVE の詳細ページに、AWS・GCP・Azure・Linux 別の対応と一次情報の出典があります。
Cisco の掲載状況(数値は本ページのビルド時にデータから集計)
掲載 17件の内訳は Critical 10件 / High 5件 / Medium 2件(CVSS は基準未満だが CISA KEV 収載)。CVSS は最高 10.0、最低 5.3です。
このうち 17件は CISA KEV に収載され、実際の悪用が確認されています(うち 2件はランサムウェアによる悪用が知られています)。先に着手すべきはこの 17件です。
掲載している Cisco の CVE は 2025/09/25 〜 2026/09/30 に公開または KEV 収載されたものです。
対応が必要な環境の内訳は、Linux(OS 側の修正)が 7件です。AWS・GCP・Azure で必要な対応が分かれるのは2件だけです。環境の違いが出るのは主に Linux(OS 側の修正の有無)です。
対象になっている製品
- Catalyst SD-WAN Controller / Manager / Validator2件
- Secure Firewall ASA / Secure Firewall Threat Defense (FTD)2件
- AsyncOS for Secure Email Gateway / Secure Email and Web Manager1件
- Catalyst SD-WAN Manager (旧 SD-WAN vManage)1件
- Catalyst SD-WAN Manager(旧 vManage)20.9.10.1 / 20.12.8.2 / 20.15.6.1 / 20.18.4.1 / 26.1.2.1 / 26.2.1 より前1件
- Catalyst SD-WAN Manager(旧 vManage)20.9.9.2 / 20.12.7.2 / 20.15.4.5 / 20.15.5.3 / 20.18.3.1 / 26.1.1.2 より前1件
- Cisco IOS / IOS XE Software1件
- Cisco Identity Services Engine(ISE)および ISE Passive Identity Connector(ISE-PIC)。Cisco は「regardless of device configuration(デバイスの構成によらず)」影響を受けると明記している。修正版は 3.1 Patch 12 / 3.2 Patch 11 / 3.3 Patch 12 / 3.4 Patch 7 / 3.5 Patch 41件
- Cisco Secure Email Gateway(AsyncOS Software)。物理アプライアンス・仮想アプライアンスの両方が対象で、Cisco は「regardless of device configuration(デバイスの構成によらず)」と明記している。修正版は 15.5 以前の系列が 15.5.5-014、16.0 系列が 16.0.4-302、16.5 系列が 16.5.0-780。Secure Email and Web Manager と Secure Web Appliance は影響を受けないと Cisco が明示している1件
- Cisco Secure Firewall ASA / Secure Firewall Threat Defense (FTD)1件
- Cisco Secure Firewall Management Center (FMC) Software の Web インターフェース。FMC は ASA / FTD の**ファイアウォールを束ねて管理する側**の装置である。Cisco は「デバイスの設定に関係なく影響を受ける(regardless of device configuration)」と明記している。 修正は当初ホットフィックスで配られていたが、Cisco アドバイザリ 2.6 版(2026-09-16 更新)で**セキュリティ強化リリースに置き換えられた**。修正版は 7.0 以前→7.0.10 / 7.2→7.2.12 / 7.4→7.4.8 / 7.6→7.6.6 / 7.7→7.7.13 / 10.0→10.0.2 / 10.1→10.1.0。1件
- Secure Firewall Management Center (FMC)1件
- Secure Firewall Management Center (FMC) Software(旧 Firepower Management Center)1件
- Unified Communications Manager1件
- Unified Communications Manager / IM and Presence / Unity Connection1件
必要な対応の内訳
区分は AWS・GCP・Azure 側の対応状況にもとづきます。各 CVE の修正バージョン・回避策は詳細ページに一次情報の出典付きで書いています。
CVSS の数字の内訳を確かめる: Cisco のアドバイザリに載っているスコアだけでは「ネットワーク越しか」「認証が要るか」までは分かりません。アドバイザリに載っているベクタ文字列(例
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)を CVSSベクタ読み解きツール に貼ると、各項目の意味と基本値の計算過程を日本語で確認できます。Cisco の脆弱性と対応17件
-
Critical CVSS 10.0 KEV 悪用確認Cisco ISE の API で未認証の認証バイパス、root でのコマンド実行に至りうる(CVSS 10.0・KEV・是正期限 2026-09-19)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認Cisco Secure FMC の認証バイパスで root 奪取(CVSS 10.0・KEV・是正期限 2026-09-12)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認Cisco Catalyst SD-WAN 認証バイパスによる管理者権限奪取(未認証・実際に悪用・KEV)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認 ランサム悪用Cisco FMC のデシリアライズで未認証 root RCE(ランサムウェア悪用)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認Cisco Catalyst SD-WAN の認証回避で管理者権限を奪取(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 10.0 KEV 悪用確認Cisco メールGWの隔離機能で未認証の root コマンド実行(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.9 KEV 悪用確認Cisco ASA/FTD の VPN Web サーバで root 権限のRCE(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEW KEV 悪用確認Cisco Catalyst SD-WAN Manager の API 認証バイパスで未認証の管理者アクセス(CVSS 9.8・KEV・是正期限 2026-10-03)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Cisco Secure Email Gateway がメール本文の SQL でroot実行される(CVSS 9.8・KEV)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Cisco Unified CM などで未認証コマンド実行から root 昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.6 KEV 悪用確認Cisco Secure Firewall ASA / FTD のSSL VPNに未認証DoS(回避策なし・悪用確認)AWSGCPAzureLinux
-
High CVSS 8.6 KEV 悪用確認Cisco Unified Communications Manager SSRFAWSGCPAzureLinux
-
High CVSS 8.6 KEV 悪用確認Cisco ASA/FTD で未認証のまま VPN 用URLへ到達(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.8 KEV 悪用確認Cisco Catalyst SD-WAN Manager 出力エスケープ不備による root 権限での任意コマンド実行AWSGCPAzureLinux
-
High CVSS 7.7 KEV 悪用確認Cisco IOS/IOS XE の SNMP でDoSと root コード実行(悪用確認済み)AWSGCPAzureLinux
-
Medium CVSS 6.5 KEV 悪用確認Cisco Catalyst SD-WAN Manager の Web UI で認証済みユーザーが任意ファイルを上書き(KEV・CVSS 6.5)AWSGCPAzureLinux
-
Medium CVSS 5.3 KEV 悪用確認 ランサム悪用Cisco Secure Firewall Management Center の固定認証情報(KEV・是正期限 2026-08-01)AWSGCPAzureLinux