2026年8月11日(日本時間8月12日)、Ciscoがファイアウォール製品「Secure Firewall ASA」「Secure Firewall Threat Defense(FTD)」の脆弱性 CVE-2026-20349(CVSS 8.6)を公表しました。認証なしでリモートから機器を再起動させられるDoS(サービス拒否)の脆弱性です。
ポイントは3つです。すでに実際の攻撃で悪用されている(ゼロデイ)こと、回避策(ワークアラウンド)が存在しないこと、そして米CISAが公表と同日にKEVへ登録し、修正期限を8月14日=3日後に設定したことです。リモートアクセスVPNを終端している機器が対象なので、該当するなら「次の定期メンテナンス」まで待つ判断は成立しません。
この記事でわかること
- ASA/FTDとは何で、自社のどこで動いている可能性があるか
- CVE-2026-20349の中身と、自社が該当するかの判定方法(設定行レベル)
- 「情報は漏れないDoS」なのにCVSSが8.6と高い理由
- DoSを後回しにすると何が起きるか(VPN機器特有の事情)
- ホットフィックス適用にあたって現場でつまずきやすい点
ASA/FTDとは何か:自社にあるか分からない人向けに
Cisco Secure Firewall ASA(Adaptive Security Appliance)とは、ネットワークの境界に置いて通信を制御し、あわせて社外からのリモートアクセスVPNを終端する、Cisco製のファイアウォール製品(およびその上で動くソフトウェア)です。FTD(Threat Defense)は、同じハードウェア上で動く後継のソフトウェアで、侵入防御(IPS)機能などを統合したものです。
使う場面はほぼ決まっています。本社やデータセンターのインターネット出入口に設置し、在宅勤務・出張中の社員がVPNで社内に入るときの「受け口」になります。持ち主は情シスまたはネットワーク担当です。
そのうえで、「うちにASAという箱はない」では該当判定にならない点に注意してください。ASA/FTDはハードウェアアプライアンスとしてだけでなく、仮想アプライアンスとしても提供されており、仮想基盤やクラウド上で動いていることがあります。また、Firepowerシリーズのハードウェア上でASAソフトウェアを動かしている構成もあるため、機種名だけでは判断できません。該当するかどうかは「ソフトウェアのバージョン」と「有効になっている設定」で決まります。判定方法は後述します。
なお、管理サーバである Cisco Secure Firewall Management Center(FMC)は、Ciscoが「影響なし」と明記しています。
何が起きたのか:細工したHTTPリクエスト1つで再起動
Ciscoのアドバイザリ(cisco-sa-asaftd-vpn-dos-dzv4mQFF)によれば、原因はHTTPリクエストを処理する際のエラーチェックの不足です。攻撃者はリモートアクセスSSL VPNのサービスに細工したHTTPリクエストを送るだけで、機器を意図せず再起動させ、DoS状態を引き起こせます。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-20349 |
| CVSS v3.1 基本値 | 8.6(High) |
| CVSSベクトル | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H |
| 影響 | 機器の予期しない再起動によるサービス拒否(DoS) |
| 認証 | 不要(未認証のリモート攻撃者が悪用可能) |
| 影響を受けるバージョン | ASA 9.16.1〜9.24.1.155/FTD 7.0.0〜10.0.2 |
| 回避策 | なし |
| 悪用状況 | 2026年8月、Cisco PSIRTが実際の悪用を認知 |
| 公表日 | 2026年8月11日(バージョン1.0・Final) |
発見の経緯は、Cisco社内のセキュリティテストと、外部研究者 Valerio Brussani 氏からの報告の両方とされています。
なぜ「情報が漏れないDoS」でCVSS 8.6なのか
CVSSベクトルを見ると、機密性(C:N)と完全性(I:N)への影響はゼロで、可用性(A:H)だけが全面的に失われる構成です。それでも8.6という高い値が出ているのは、ネットワーク経由・条件が容易・権限不要・利用者操作不要(AV:N/AC:L/PR:N/UI:N)という「誰でもいつでも撃てる」条件が揃っているうえ、スコープ変更(S:C)が付いているためです。
スコープ変更とは、脆弱なコンポーネントの影響が、その外側にまで及ぶという意味です。境界のファイアウォールが落ちれば、その背後にいる全員の通信が止まります。CVSSの数字は「機器1台の被害」ではなく「その先で止まるもの」まで含めて評価されている、と読むのが正しい理解です。
自社は該当するか:設定行で判定する
Ciscoは、次のいずれかの機能が有効になっている場合に影響を受けるとしています。裏返せば、リモートアクセスVPNを一切終端していない機器は対象外です。
- IKEv2 リモートアクセスVPN:設定に
crypto ikev2 enable <インターフェース名> client-services port <ポート番号>がある - SSL VPN:
webvpn配下にenable <インターフェース名>がある - Zero Trust Network Access(FTDのみ):
zero-trust enableがある
実務としては、まず稼働中のソフトウェアバージョンを確認し、上記3行の有無を現行コンフィグで検索するのが最短です。サイト間VPN(拠点間IPsec)だけで使っている機器は、この条件に当てはまりません。「Ciscoのファイアウォールは全部止めて更新」と一律に走ると、止めなくてよい機器まで巻き込んで調整コストが跳ね上がります。逆に、検証用・災対サイト・買収した子会社の拠点など、台帳の端に置かれた機器でVPNが生きているケースは見落としがちです。
「DoSだから後回し」が通用しない3つの理由
脆弱性トリアージを機密性・完全性の観点だけで組んでいると、DoSは自動的に優先度が下がります。今回に限っては、その運用が事故になります。
理由1:止まるのがVPNなので、全社の業務が止まる
落ちるのは「ファイアウォール1台」ではなく「在宅・外出中の社員の社内接続すべて」です。しかも攻撃は認証不要で繰り返し実行できるため、再起動が終わるたびにまた落とされる、という状態になり得ます。復旧作業そのものが妨害されるのがDoSの厄介なところです。
理由2:境界機器が落ちると、監視も一緒に落ちる
ファイアウォールはログの発生源であり、多くの環境で通信の可視化点でもあります。ここが繰り返し再起動している間、その経路の観測は途切れます。DoSが単独の目的とは限らず、別の動きを覆い隠す煙幕として使われる可能性も念頭に置くべきです。
理由3:CISAの修正期限が3日しかない
CISAはKEV(悪用が確認された脆弱性カタログ)に公表と同じ8月11日付でこのCVEを追加し、米連邦機関に対する修正期限を8月14日としています。KEVの標準的な猶予が3週間程度であることを踏まえると、これは相当に短い設定です。日本企業に法的な拘束力はありませんが、「悪用の実態と緊急度についての外部の客観評価」として、経営層や事業部門に更新作業の緊急性を説明する材料になります。当サイトでも、KEV登録までに39日を要したLoadMasterの事例を扱いましたが、今回はその対極の速さです。
現場目線:つまずくのは「深刻度の判断」ではなく段取り
正直なところ、この手の案件で本当に難しいのは危険性の理解ではありません。「いつ落とすか」の調整です。
まず、回避策がありません。ACLで攻撃元を絞る、といった時間稼ぎの選択肢がなく、更新一択です。次に、今回提供されているのは通常のバージョンアップではなくホットフィックスで、ASAは9.16/9.18/9.20/9.22/9.23/9.24、FTDは7.0〜10.0の各系列向けに個別に用意されています。自分の系列に対応するものを取り違えないよう、Software Centerで確認しながら降ろす必要があります。
そして最大の難所が、VPN機器は「業務時間中に落とせない」のに「夜間に落とすと、夜間作業中のベンダーやシフト勤務者が締め出される」という板挟みです。冗長化されていても、フェイルオーバーのペアは通常同じバージョンなので、両系とも該当します。加えて、この時期は夏季休暇と重なり、承認者も作業者も揃わない。長期休暇期間のセキュリティ対応が難しいのは、まさにこういう場面です。
もうひとつ書いておきたいのは、境界機器の脆弱性がここ数年、明らかに「引きが強い」という実感です。ASA/FTDのリモートアクセスVPN周りは繰り返し標的になっており、Cisco自身も同製品への攻撃について継続的な情報提供ページを設けています。VPN・ファイアウォール・ロードバランサといった「インターネットに面していて、かつ全社が依存している装置」は、資産としての優先度を一段上げて管理する必要があります。境界機器が侵害されて攻撃インフラ側に転用されるORB化の流れも、同じ文脈の話です。
情シスはどうすべきか
今回に限れば、やることは「該当機器を洗い出し、ホットフィックスを当てる」に尽きます。自前で長いチェックリストを作るより、次の順で動くのが確実です。
- Ciscoのアドバイザリを一次情報として確認する(該当バージョンと設定条件、ホットフィックスの入手先が集約されています)
- VPNを終端している機器に絞って棚卸しする(サイト間VPN専用機は対象外。検証環境・災対サイト・子会社拠点を忘れない)
- 適用の段取りを、告知とセットで決める(VPNが切れる時間帯の周知は、情シス以外への影響が大きいぶん省略できません)
より広い枠組みとしては、IPAの中小企業の情報セキュリティ対策ガイドラインが、資産の把握と更新の運用を含めて整理しています。また、こうした「緊急でVPNが止まる」事態を想定した訓練には、IPAのセキュリティインシデント対応 机上演習教材が使えます。技術的な修正と並行して、「VPNが数時間使えない」と社内に伝える手順が用意されているかを点検しておくと、次の同種案件で確実に楽になります。Ciscoは脆弱性の公表を月2回に定例化しており、事前予告の仕組みを運用カレンダーに組み込んでおくのも有効です。
なお、今回のCVE-2026-20349について、Ciscoは攻撃者や標的となった組織の詳細を公表していません。「どこが狙われたか」の情報を待って判断を先送りする理由にはならない、という点だけ付け加えておきます。
まとめ
- CVE-2026-20349は、認証不要のHTTPリクエストでASA/FTDを再起動させられるDoS脆弱性(CVSS 8.6)。すでに悪用が確認され、回避策はない。
- 該当判定は機種名ではなく「バージョン」と「リモートアクセスVPNの設定が有効か」で行う。サイト間VPN専用機は対象外。
- CISAはKEV登録と同時に3日後の修正期限を設定した。情報漏えいを伴わないDoSでも、VPNという止まる対象の性質上、優先度を落とせない。
出典
- Cisco Security Advisory: Cisco Secure Firewall ASA and FTD Remote Access SSL VPN Denial of Service Vulnerability(cisco-sa-asaftd-vpn-dos-dzv4mQFF、2026年8月11日)
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF - CISA「CISA Adds Three Known Exploited Vulnerabilities to Catalog」(2026年8月11日)
https://www.cisa.gov/news-events/alerts/2026/08/11/cisa-adds-three-known-exploited-vulnerabilities-catalog - CISA Known Exploited Vulnerabilities Catalog
https://www.cisa.gov/known-exploited-vulnerabilities-catalog - Security NEXT「Cisco製ファイアウォールの『SSL VPN』にDoS脆弱性 – ゼロデイ攻撃も」
https://www.security-next.com/188685 - IPA「中小企業の情報セキュリティ対策ガイドライン」
https://www.ipa.go.jp/security/guide/sme/index.html
