
Cisco FMC のハードコード認証情報 CVE-2026-20316 - 実際に悪用された「静的パスワード」から学ぶこと
認証・認可の実装不備を体系的に学べる定番。
ネットワーク機器を扱う前提知識の土台に。
侵害調査とログ保全の手順を学べる一冊。
当サイトは Amazon.co.jp を宣伝しリンクすることで紹介料を得る手段を提供する、Amazonアソシエイト・プログラムの参加者です。価格・在庫はリンク先の最新情報をご確認ください。
ファイアウォールを束ねる管理サーバのソフトウェアに、出荷時から「決め打ちのパスワード」が埋め込まれていた。しかもそれが実際の攻撃で使われていた。Ciscoが2026年7月29日に公開したアドバイザリcisco-sa-fmc-static-cred-BET3Cjhは、そういう話です。
対象はCisco Secure Firewall Management Center(FMC、旧称Firepower Management Center)。Webインターフェースに低権限アカウントの静的な認証情報が存在し、未認証のリモート攻撃者がそれを使ってログインし、機微な情報にアクセスできてしまうというものです。CVE番号はCVE-2026-20316、分類はCWE-259(ハードコードされたパスワードの使用)。米CISAは公開と同じ2026年7月29日にこれをKnown Exploited Vulnerabilities(KEV)カタログへ追加し、連邦民間行政機関(FCEB)に対して2026年8月1日という極端に短い是正期限を課しました。
本記事では、Cisco公式アドバイザリとCISA KEVカタログの実データという一次情報を基に、何が起きたのか、どのバージョンが対象なのか、そして運用者が今すぐ何をすべきかを整理します。あわせて「なぜハードコードされた認証情報がプロダクトに残るのか」という開発者側の教訓にも踏み込みます。
WARNING
この脆弱性はすでに実環境で悪用が確認されています(exploited in the wild)。回避策(workaround)はCiscoから提供されておらず、ホットフィックスの適用が唯一の修正手段です。FMCの管理インターフェースをインターネットに露出させている環境は、記事後半の侵害確認手順を最優先で実施してください。
NOTE
本記事の数値・バージョン・日付は、Ciscoアドバイザリcisco-sa-fmc-static-cred-BET3Cjh(Version 1.2, Final)とCISA KEVカタログのJSONデータで2026年8月3日時点に確認したものです。攻撃者の属性、具体的な攻撃チェーン、静的アカウントのユーザー名などは公開情報で確定できないため、本文で「未確認」と明示しています。
概要(まず結論)
| 項目 | 内容 |
|---|---|
| CVE | CVE-2026-20316 |
| アドバイザリID | cisco-sa-fmc-static-cred-BET3Cjh |
| 正式タイトル | Cisco Secure Firewall Management Center Software Static Credential Vulnerability |
| CVSS基本値 | 5.3(Medium) |
| CVSSベクタ | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
| Cisco SIR | High(Ciscoによる深刻度評価) |
| CWE | CWE-259(Use of Hard-coded Password) |
| 対象製品 | Cisco Secure FMC Software(オンプレミス版) |
| 修正 | リリース7.0 / 7.2 / 7.4 / 7.6 / 7.7 / 10.0 向けホットフィックス |
| 回避策 | なし |
| 悪用状況 | 2026年7月に実悪用をCisco PSIRTが確認 |
| CISA KEV | 2026年7月29日追加、是正期限2026年8月1日 |
| 公開日 | 2026年7月29日 16:00 GMT(最終更新: 2026年7月31日 19:49 GMT) |
ここで最初に押さえておきたいのが、CVSS基本値5.3とCisco独自のSIR「High」が食い違って見える点です。CVSSベクタを読むとC:L/I:N/A:N、つまり「機密性への影響は限定的、完全性と可用性への影響はなし」と評価されています。奪えるのはあくまで低権限アカウントであり、それ単体では管理者権限を取れないためスコアは低く出ます。
しかしCiscoはこれをHighと格付けしました。理由は明確で、この低権限アクセスを他のFMC脆弱性と組み合わせることで権限昇格につながりうるからです。実際、後述するようにFMCには2026年3月にCVSS 10.0の認証バイパス脆弱性が公表されています。「単体では中程度、しかし連鎖の入口としては危険」という構図であり、CVSSの数値だけを見て優先度を下げると判断を誤ります。
NOTE
一部の記事やスキャナのフィードで本CVEに8点台や9点台のスコアが記載されている例を見かけますが、Cisco公式アドバイザリに掲載されている基本値は5.3です。異なる数値を見かけた場合は、それがCVSS基本値なのか、環境値や独自のリスクスコアなのかを必ず確認してください。本記事では公式アドバイザリの5.3とSIR Highを採用しています。
何が起きたか(タイムライン)
今回の件は、単発の脆弱性公表というより「FMCを狙う攻撃の継続」という文脈で捉えたほうが実像に近くなります。確認できた範囲で時系列を並べます。
| 日付 | 出来事 |
|---|---|
| 2026年3月 | FMCの認証バイパスCVE-2026-20079(CVSS 10.0)とデシリアライゼーションRCE CVE-2026-20131が公表される |
| 2026年3月19日 | CISAがCVE-2026-20131をKEVへ追加(是正期限は3月22日) |
| 2026年7月 | Cisco PSIRTがCVE-2026-20316の実悪用を把握 |
| 2026年7月29日 16:00 GMT | Ciscoがアドバイザリcisco-sa-fmc-static-cred-BET3CjhをVersion 1.0で公開 |
| 2026年7月29日 | CISAがCVE-2026-20316をKEVへ追加、是正期限を8月1日に設定 |
| 2026年7月31日 | アドバイザリがVersion 1.1、続いて1.2へ更新(侵害確認セクションのコマンド例とTAC連絡先の案内を修正) |
注目すべきは公開と同日にKEV入りしていることです。通常、KEVへの追加は「悪用の証拠が確認できたもの」に限られます。Ciscoが公開したその日にCISAが追加したという事実は、攻撃がすでに観測されており、公表自体が実悪用を受けた緊急対応だったことを示しています。いわゆるゼロデイ攻撃です。
さらに是正期限が8月1日、つまり公開から実質3日という短さも異例です。CISA KEVの是正期限は通常2週間から3週間程度が設定されることが多く、数日というのは「今まさに攻撃を受けている」という認識の表れと読めます。同じく短期限が設定された事例としては、Check Point SmartConsoleの認証バイパスCVE-2026-16232が記憶に新しいところです。セキュリティ製品の管理面が狙われる流れが続いています。
なお、本脆弱性の報告者はHorizon3.aiの研究者Jimi Sebree氏であるとThe Hacker NewsおよびSecurityWeekが報じています。技術的な詳細の公開時期については、本記事執筆時点で確定情報を確認できていません(未確認)。
脆弱性の技術的な中身: ハードコード認証情報(CWE-259)とは
Ciscoの記述はシンプルです。FMC SoftwareのWebインターフェースに低権限アカウント用の静的なユーザー認証情報(static user credentials)が存在する。攻撃者はこれを使って対象デバイスにログインし、そのアカウントで参照できる機微な情報にアクセスできる、というものです。
CWE-259は「Use of Hard-coded Password」、日本語では「ハードコードされたパスワードの使用」です。似た分類にCWE-798(ハードコードされた認証情報の使用)があり、CWE-798のほうがAPIキーや証明書なども含む広い概念、CWE-259はパスワードに特化した子カテゴリという関係です。今回Ciscoが割り当てたのはCWE-259のほうでした。
この種の欠陥がなぜ致命的になりうるのか、性質を整理しておきます。
- 全台で同じ鍵になる: ソフトウェアに焼き込まれた認証情報は、そのバージョンを動かしている世界中の機器で共通です。1台から抽出できれば、同じバージョンの全台に対して使えます。
- 利用者が変更できない: 管理者が設定画面から変えられる類のものではありません。管理者側にできることは、パッチを当てるかネットワーク的に到達させないかの二択です。
- 認証ログに正常なログインとして残る: 攻撃者は「正しいパスワードを知っている正規ユーザー」として振る舞います。ブルートフォースのような失敗の山が残らないため、通常の認証失敗監視では引っかかりません。
- 抽出はリバースエンジニアリングで完結する: ファームウェアイメージやアプリケーションのバイナリ、設定ファイルを手元で解析すれば見つかります。標的環境への事前アクセスは不要です。
そして今回のケースで効いてくるのが、低権限であっても「認証済み」という状態そのものが価値を持つという点です。多くの製品では、未認証で到達できるエンドポイントは厳しく絞られている一方、ログイン後にアクセスできる領域はコード量も多く、監査の密度も下がりがちです。つまり静的認証情報は、より深い脆弱性が眠っている領域への「入場券」として機能します。Ciscoが「他の脆弱性と組み合わせて権限昇格に使われうる」と警告しているのは、まさにこの構図を指しています。
認証情報をコードや設定に埋め込むことの危うさは、ネットワーク機器に限った話ではありません。日常の開発でも同じ失敗が起きます。設定値と秘密情報の扱い方については環境変数と.envによるシークレット管理の解説、実際にリポジトリへ漏れ出した認証情報のパターンについてはGitのシークレット漏えい事例集もあわせて読むと、対策の勘所がつかめます。
影響範囲と対象バージョン
Ciscoのアドバイザリは、影響を受ける製品を「Cisco Secure FMC Software」とし、脆弱なリリースについてはFixed Softwareセクションを参照するよう案内しています。逆に、影響を受けないことが確認された製品は次の通りです。
- Cloud-Delivered Firewall Management Center(クラウド版FMC)
- Cisco Secure Firewall Device Manager(FDM)
- Cisco Secure Firewall ASA Software
- Cisco Secure Firewall Threat Defense(FTD)Software
- Cisco Security Cloud Control(SCC)
つまりオンプレミスのFMCに限定された問題です。ASAやFTDそのものは対象外ですが、それらを管理しているFMCが侵害されれば結果として配下の機器のポリシーや設定が危険にさらされるため、「FTDは対象外だから関係ない」という読み方はできません。
修正は通常のアップグレードではなく、リリースごとのホットフィックスとして提供されています。Cisco公式アドバイザリに掲載されているファイル名は次の通りです。
| リリース | ホットフィックス |
|---|---|
| 7.0 | Cisco_Firepower_Mgmt_Center_Hotfix_GB-7.0.9.1-3.sh.REL.tar |
| 7.2 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HL-7.2.11.1-4.sh.REL.tar |
| 7.4 | Cisco_Secure_FW_Mgmt_Center_Hotfix_HG-7.4.7.1-3.sh.REL.tar |
| 7.6 | Cisco_Secure_FW_Mgmt_Center_Hotfix_CY-7.6.5.1-2.sh.REL.tar |
| 7.7 | Cisco_Secure_FW_Mgmt_Center_Hotfix_AM-7.7.12.1-2.sh.REL.tar |
| 10.0 | Cisco_Secure_FW_Mgmt_Center_Hotfix_P-10.0.1.1-2.sh.REL.tar |
7.0系のファイル名だけFirepower_Mgmt_Centerという旧称のままなのは、製品名がFirepower Management CenterからSecure Firewall Management Centerへ改称された経緯によるものです。
ここで注意したいのが、上記6系統に含まれないリリースを使っている場合です。7.1系や7.3系など、ホットフィックスが提供されていない系統を運用している環境は、サポート対象の系統へアップグレードする以外に修正手段がありません。自組織のFMCがどのリリースかを棚卸しし、該当するホットフィックスが存在するかを最初に確認してください。
WARNING
Ciscoは「この脆弱性に対処する回避策は存在しない(There are no workarounds that address this vulnerability)」と明記しています。アクセス制限は攻撃面を減らす緩和にはなりますが、修正ではありません。ホットフィックス適用を先送りする根拠にはなりません。
悪用状況とCISA KEV
Ciscoのアドバイザリには、Exploitation and Public Announcementsセクションに次の趣旨が記載されています。「2026年7月、Cisco PSIRTは本脆弱性の活発な悪用を把握した。Ciscoは修正済みソフトウェアリリースへのアップグレードを強く推奨する」。ベンダー自身が実悪用を認めた、という点が重要です。
CISA KEVカタログの該当エントリは、CISAが公開しているJSONフィードで直接確認できます。記録されている内容は次の通りです。
- 脆弱性名: Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability
- ベンダー/製品: Cisco / Secure Firewall Management Center (FMC)
- 追加日: 2026-07-29
- 是正期限: 2026-08-01
- ランサムウェアキャンペーンでの既知の利用: Unknown(不明)
- CWE: CWE-259
もう一つ実務上の変化として押さえておきたいのが、必須アクションの根拠がBOD 22-01からBOD 26-04へ移行していることです。CVE-2026-20316のKEVエントリでは、required actionとして「BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)およびForensics Triage Requirementsに従うこと」が求められています。比較として、同じFMCのCVE-2026-20131が2026年3月にKEV追加された際の記載はBOD 22-01でした。連邦機関以外にとっても、KEVの運用が「単にパッチを当てる」から「露出状況の評価とフォレンジック的な初動を含む」方向へ重心を移していることの表れと読めます。
なお、実際にどの攻撃者グループが悪用したのか、どのような攻撃チェーンで最終的に何を達成したのかについては、本記事執筆時点で信頼できる一次情報を確認できていません(未確認)。Ciscoも攻撃の詳細は公開していません。
関連するFMC脆弱性と「連鎖」の懸念
CVE-2026-20316を単体で見ると「低権限アカウントで機微情報が読める」程度に映りますが、FMCにはこの数か月で深刻な脆弱性が複数公表されています。連鎖の懸念を評価するうえで、以下は把握しておく価値があります。
| CVE | 内容 | CVSS | 状況 |
|---|---|---|---|
| CVE-2026-20316 | 静的認証情報(CWE-259) | 5.3 / SIR High | 実悪用あり。KEV追加2026-07-29 |
| CVE-2026-20079 | Web管理インターフェースの認証バイパス。細工したHTTPリクエストによりrootでのスクリプト実行が可能 | 10.0 | 2026年3月公表。公表時点でCiscoは悪用を確認していないとしていた |
| CVE-2026-20131 | Web管理インターフェースのデシリアライゼーション(CWE-502)によるroot権限での任意Javaコード実行 | 未確認(Critical) | KEV追加2026-03-19、ランサムウェアでの利用「Known」 |
CVE-2026-20079のアドバイザリIDはcisco-sa-onprem-fmc-authbypass-5JPp45V2です。この脆弱性は6.4から10.0まで幅広いリリースに影響するとされており、CVSS 10.0という最高スコアが付いています。CVE-2026-20131についてはCISA KEVで「ランサムウェアキャンペーンでの利用が既知(Known)」と記録されており、FMCがすでに攻撃者にとって実績のある標的になっていることがわかります。
低権限の入場券(20316)と、認証後あるいは認証バイパスで到達できるroot取得の経路(20079や20131)が同じ製品の同じWebインターフェースに揃っているという状況は、防御側として非常に不利です。CiscoがCVSS 5.3の脆弱性にSIR Highを付けた判断は、この文脈を踏まえたものと理解できます。
WARNING
CVE-2026-20316のホットフィックスを当てただけで安心せず、CVE-2026-20079とCVE-2026-20131の修正状況もあわせて確認してください。3月の修正を適用しないまま運用しているFMCが残っている場合、そちらのほうが緊急度は高い可能性があります。
今すぐやること(パッチ・検知・ログ確認)
対応の順序は明確です。まず侵害の有無を確認し、次にホットフィックスを適用し、並行して露出を減らします。
1. 侵害の有無を確認するCiscoはアドバイザリのなかで、侵害の兆候(Indicators of Compromise)を確認する方法を提示しています。FMCのexpertモードで次のコマンドを実行し、出力に/var/tmp/license.tmpが含まれていないかを確認します。
# FMC の expert モードで実行
zgrep "package_info.*license" messages*出力に/var/tmp/license.tmpへの参照が現れた場合、悪用された可能性があります。この確認手順はアドバイザリのVersion 1.1でコマンド例が修正されているため、以前に確認済みの環境でも最新版のアドバイザリで手順を再確認することをおすすめします。
なお、悪用が疑われる場合の対応についてもVersion 1.2で案内が追加されており、復旧オプションについてCisco TAC(Technical Assistance Center)へ直ちに連絡することが推奨されています。自己判断で機器を初期化する前に、証跡の保全とベンダー連携を優先してください。ログやディスクイメージを消してしまうと、何が持ち出されたのかを後から追えなくなります。
2. ホットフィックスを適用する- 自組織のFMCリリースを確認し、対応するホットフィックスを適用します。
- 適用前にバックアップを取得し、ロールバック手順を確認しておきます。FMCの停止は配下のファイアウォールへのポリシー配布やイベント収集に影響します。
- 該当リリースにホットフィックスが提供されていない場合は、提供対象のリリースへのアップグレード計画を立てます。
- FMCの管理インターフェースをインターネットから直接到達できない位置に置きます。管理面は原則としてVPNや踏み台経由に限定します。
- 到達元IPアドレスをアクセス制御リストで絞り込みます。
- 管理系ネットワークを業務ネットワークからセグメント分離します。
- FMC上の管理者アカウント一覧に見覚えのないアカウントが増えていないかを確認します。
- アクセス制御ポリシーやNAT、ログ設定に意図しない変更が加えられていないかを点検します。
- FMCから参照できる機微情報(デバイス構成、ポリシー、認証情報など)の範囲を洗い出し、漏えいした場合の影響を評価します。
- 組織内にFMCが何台あり、それぞれどのリリースかを即答できる状態にします。今回のように猶予が3日しかないケースでは、棚卸しに時間をかけている余裕がありません。
- 管理インターフェースがインターネットに露出している機器がないか、外部からの視点でも定期的に確認します。
WARNING
本番環境でホットフィックス適用や再起動を行う前に、他の作業と競合していないか、メンテナンスウィンドウが確保されているかを必ず確認してください。管理サーバの停止は監視やポリシー配布の断につながります。
なぜハードコード認証情報は生まれるのか
「2026年にもなって製品に静的パスワードが埋まっているのか」と感じた方も多いはずです。しかしこれは怠慢というより、ソフトウェアの構造的な事情から生まれやすい欠陥です。開発者視点で、典型的な発生経路を整理します。
内部コンポーネント間の通信のためWebインターフェース、バックエンドサービス、ライセンス管理、アップデータといった内部コンポーネントが互いにHTTPで通信する設計にした場合、その認証をどうするかという問題が生じます。「どうせローカルホスト内だから」と固定の認証情報を置く判断は、実装としては最短経路です。ところがネットワーク境界の想定が変わったり、そのエンドポイントが外部からも到達可能になったりした瞬間に、内部前提が崩れます。今回の侵害兆候がライセンス関連の処理(package_infoとlicense.tmp)に現れている点も、内部処理向けの経路が外から触られたことを示唆します。
工場出荷状態からの初期化、サポートによる復旧、自動テストといった用途で「必ずログインできるアカウント」を用意しておきたい、という要求は現実にあります。本来は初回起動時に強制的に変更させる、あるいは物理アクセスを必須にするといった設計にすべきですが、利便性を優先すると固定値が残ります。
削除の判断ができないまま引き継がれる古いコードに埋まった認証情報は、「消したら何が壊れるかわからない」という理由で残り続けます。製品が長寿命であるほど、また買収や改称を経ているほど(FirepowerからSecure Firewallへの改称のように)、この種の負債は棚卸しされにくくなります。
設計段階で防ぐには- 内部コンポーネント間でも、固定値ではなくインストール時に生成する一意のシークレットを使う。
- シークレットは環境変数やシークレットストアから注入し、ソースツリーとイメージに焼き込まない。
- CIにシークレットスキャナを組み込み、コミット時点で検出する。
- 「認証済みなら安全」という前提を置かず、低権限アカウントから触れる範囲も攻撃面として設計・レビューする。
- 認証プロトコルは自前実装せず、公開鍵認証など実績のある方式に寄せる。仕組みの理解にはSSHのハンドシェイクと鍵認証の解説が参考になります。
ネットワーク機器の脆弱性は自分たちのコードの問題ではありませんが、そこで起きた失敗のパターンは自分たちのアプリケーションにもそのまま当てはまります。2026年に起きた他の事案も含め、傾向は2026年の主要セキュリティインシデントまとめで振り返ることができます。
まとめ
CVE-2026-20316は、Cisco Secure Firewall Management CenterのWebインターフェースに低権限アカウントの静的認証情報が埋め込まれていた脆弱性です。CVSS基本値は5.3にとどまりますが、CiscoはSIRをHighと評価し、実際に2026年7月に悪用が観測され、公開と同日にCISA KEVへ追加されて8月1日という短い是正期限が設定されました。
- 今すぐ確認: FMCのリリースを棚卸しし、expertモードで
zgrep "package_info.*license" messages*を実行して/var/tmp/license.tmpの痕跡がないかを見る。 - 修正: リリース7.0 / 7.2 / 7.4 / 7.6 / 7.7 / 10.0 向けのホットフィックスを適用する。回避策は存在しない。
- あわせて: CVE-2026-20079(CVSS 10.0)とCVE-2026-20131の修正状況も確認する。低権限アクセスは連鎖の入口になりうる。
- 恒久対策: 管理インターフェースをインターネットに露出させない。到達元を絞る。
攻撃者の属性、具体的な攻撃チェーン、静的アカウントのユーザー名、CVE-2026-20131の正確なCVSS値など、一次情報で確定できなかった項目は本文で「未確認」と明示しました。確定情報は必ずCiscoの該当アドバイザリとCISAの一次情報でご確認ください。
参考リンク
- Cisco Security Advisory: Cisco Secure Firewall Management Center Software Static Credential Vulnerability (cisco-sa-fmc-static-cred-BET3Cjh)
- Cisco Security Advisory: Cisco Secure Firewall Management Center Software Authentication Bypass (cisco-sa-onprem-fmc-authbypass-5JPp45V2)
- CISA: Known Exploited Vulnerabilities Catalog
- CISA: BOD 26-04 Prioritizing Security Updates Based on Risk
- CWE-259: Use of Hard-coded Password
- BleepingComputer: Cisco warns of FMC static credential flaw exploited in zero-day attacks
- Help Net Security: Cisco FMC static credentials exploited by attackers (CVE-2026-20316)
- The Hacker News: Cisco FMC Zero-Day Actively Exploited, Static Credentials Could Expose Sensitive Data


