Cisco は 7 月 30 日、Secure Firewall Management Center (FMC) のウェブ管理画面にハードコードされた静的認証情報の脆弱性 CVE-2026-20316 を公表した。未認証のリモート攻撃者が低権限アカウントとしてログイン可能で、既にゼロデイ攻撃で悪用されている。CISA は 7 月 29 日に KEV に追加し、連邦機関に 8 月 1 日までのパッチ適用を命じた。

主なポイント

  • CVSS は 5.3 (Medium) だが、他の FMC 脆弱性と組み合わせて権限昇格が可能なため、Cisco は Security Impact Rating を High に格上げした。
  • 影響を受けるのは FMC 7.0 / 7.2 / 7.4 / 7.6 / 7.7 / 10.0 系列。Cisco はホットフィックスを提供し、完全に緩和するワークアラウンドは無いとしている。
  • 発見者は Horizon3.ai の Jimi Sebree。Cisco 自身が実運用環境での悪用を確認したと advisory に明記している。
  • CISA は 7 月 29 日付で KEV カタログに追加、米連邦民間行政機関 (FCEB) に 8 月 1 日までのパッチ適用を BOD 22-01 に基づき命じた。
  • 直近では VeloCloud Orchestrator の CVSS 10.0 未認証 RCE も KEV に追加されたばかりで、ネットワーク管理製品への攻撃圧力が続いている。

出典: Cisco warns of FMC static credential flaw exploited in zero-day attacks