Ciscoのファイアウォールが5万台、脆弱性が残ったまま放置 日本でも見つかる
Ciscoのファイアウォールのうち、約5万台が深刻な脆弱性が残ったままインターネットに接続されていることが分かった。日本でも発見されている。この脆弱性を悪用した巧妙なサイバー攻撃が既に展開されており、企業は迅速な対応が必要だ。
Cisco Systems(以下、Cisco)のファイアウォール機器約5万台が脆弱(ぜいじゃく)性について対処されないままインターネットに接続されている。
サイバーセキュリティ分野で活動する非営利団体のThe Shadowserver Foundation(以下、Shadowserver)はCiscoの「Adaptive Security Appliance」と「Firepower Threat Defense」の脆弱性対応が進んでいないことを発表した(注1)。
脆弱性が残ったまま放置 日本でも見つかる
Shadowserverによれば、ユーザー側の対処が進んでいない脆弱性は3つある(注2)。
これらの脆弱性は2025年9月25日(現地時間、以下同)に公表された。サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は危機感を募らせており、ユーザーに対してパッチをすぐに適用するように促す命令を異例のスピードで発した(注3)。
Shadowserverの集計によると、これらの脆弱性にパッチを適用していないデバイスの数は群を抜いて米国に多く、脆弱な機器は1万9000台を超えていた。2位は英国で、2700台以上の脆弱な機器が確認されており、日本やドイツ、ロシアが続いていた。その他の欧州諸国では、脆弱な機器の数はいずれも1000台未満だった。
今後Shadowserverは数週間程度、データ収集を続けるという。各国がどの程度素早く脆弱性に対処して露出リスクを低下させていくかが、データ収集の結果明らかになるだろう。
専門知識を持つ攻撃者は、Ciscoの機器に関連して新たに発見された2つの脆弱性「CVE-2025-20362」と「CVE-2025-20333」を悪用しており(注4、注5)、複数の米国連邦機関や世界中の組織を狙って巧妙なサイバー攻撃キャンペーンを展開中だ。
どちらの脆弱性もHTTPSリクエストの検証不備に起因しており、Ciscoのファイアウォールが認証を回避するための悪意あるリクエストを受け入れてしまう可能性がある。CVE-2025-20362を悪用した攻撃者は制限されたVPN関連のURLにアクセスできる可能性があり、CVE-2025-20333ではroot権限を得て任意のコードを実行できる可能性がある。
米国の連邦政府機関は、これらの脆弱性に対してパッチを適用したかどうか、または他の方法で対策を講じたかどうかを2025年10月2日までにCISAへ報告しなければならない。なお、日本政府の機関にはこのような対応は求められていない。
出典:Cisco firewall flaws endanger nearly 50,000 devices worldwide(Cybersecurity Dive)
注1:World map(The Shadowserver Foundation)
注2:Cisco Event Response: Continued Attacks Against Cisco Firewalls(Cisco Systems)
注3:CISA orders feds to patch Cisco flaws used in multiple agency hacks(Cybersecurity Dive)
注4:CVE-2025-20362 Detail(NIST)
注5:CVE-2025-20333 Detail(NIST)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Googleの自動化ツール「Workspace Studio」×Gemini、4つの業務効率化アイデア
-
2
情報処理安全確保支援士試験、10月6日に申込み開始 CBT化で受験対策はどう変わる?
-
3
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
4
情シスは「外注の準備」をする暇もない? 7割が負担減でも進まない理由
-
5
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
6
ゼロから分かる「Python in Excel」 プログラミング未経験の筆者がデータ分析してみた
-
7
【SCS評価制度と国際標準を両立】サプライチェーンを強靭化する次世代TPRM戦略『UpGuard』実演デモ
-
8
SOAPはRESTに負けたのか? 「古いAPI」を残すか見直すか
-
9
「Gemini 3.8 Flash」の狙いは“賢さ”ではない? 発表から見えた3つのポイント
-
10
「SCS評価制度」対応、まず点検したいのはID・アカウント管理
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー