米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Cisco Adaptive Security Appliances(ASA)および一部のFirepowerプラットフォームに影響する2件の重大なゼロデイ脆弱性について、連邦政府機関に直ちに対策を講じるよう求める緊急指令を発令した。
この脆弱性はすでに実際の攻撃で悪用されており、連邦政府の情報システムだけでなく企業にも深刻なリスクをもたらしている。
同庁の勧告で、CISAは述べた、これらの脆弱性を悪用すると、攻撃者は「認証なしのリモートコード実行」と権限昇格を実行でき、高度な脅威アクターがシステムの再起動やアップグレード後も侵入状態を維持できるようになると
脆弱性の詳細
この2つの脆弱性――CVE-2025-20333とCVE-2025-20362――は、攻撃者に侵入口と制御を維持する能力の双方を与える重大な組み合わせであり、Cisco Adaptive Security Appliances(ASA)および一部のFirepowerデバイスを支配可能にする。
CVE-2025-20333(CVSS 9.8 – 重大)
この脆弱性により、認証なしのリモートコード実行(RCE)が可能になる。実際には、攻撃者はインターネット経由で脆弱なASAデバイスに細工したリクエストを送り、ログインなしで悪意のあるコードを実行できる。
認証が不要なため、攻撃対象領域はインターネットに露出したあらゆるASAデバイスに及ぶ。RCEを達成すると、攻撃者はマルウェアを埋め込み、バックドアを作成し、ファイアウォールの動作を妨害できる。
CVE-2025-20362(CVSS 7.2 – 高)
この脆弱性により、権限を昇格できる。CVE-2025-20333や別のエクスプロイトを通じて初期アクセスを得た攻撃者は、権限を昇格させ、rootレベルの制御を取得できる。これにより、システムファイルの変更、セキュリティ制御の無効化、長期的な侵入状態の維持を制限なく実行できる。
この2つの脆弱性を組み合わせると、強力な攻撃チェーンが形成される。攻撃者は認証を回避して完全な管理者権限を取得し、ファイアウォールの読み取り専用メモリ(ROM)を改変できる。ROMを変更すれば、再起動後も、さらにはファームウェアのアップグレード後も攻撃者は活動を継続できるため、ハードウェアを完全に廃止するか再フラッシュしない限り、侵害の除去は極めて困難になる。
影響範囲
- 連邦政府機関:CISAの指令は、国家安全保障と重要インフラにおける役割が機微であることから、政府システムが主な標的になっていると指摘している。
- 民間組織:Cisco ASAまたはFirepowerのアプライアンスを使用する企業もリスクにさらされており、特に適切なセグメンテーションや監視を行わずにデバイスをインターネットへ公開している場合は危険である。
ArcaneDoorキャンペーンとの関連
CiscoとCISAは、これらのエクスプロイトがArcaneDoorキャンペーンに関連していると評価している。このキャンペーンは2024年に初めて確認された。
このキャンペーンでは、国家の支援を受けた高度な攻撃者がCisco ASAのROMを大規模に操作する能力を示しており、高価値ネットワークに密かで永続的なアクセスを確立する長期戦略が示唆された。今回の脆弱性は、同じ戦術が現在も実際の攻撃で積極的に運用されていることを示している。
リスクを軽減する方法
Cisco ASAおよびFirepowerのゼロデイ脅威から防御するため、組織は迅速に行動し、以下の主要な緩和策に従うべきだ。
- 直ちにパッチを適用:可能であれば、Ciscoがパッチを公開してから48時間以内に適用する。
- 旧式機器を廃止:サポート終了のASAデバイスを切断する。
- 侵害の痕跡を調査:ROMの改ざんや異常がないか、フォレンジックチェックを実施する。
- 露出を制限:管理インターフェースへのアクセスを信頼できるネットワークまたはVPNに限定する。
- 監視・記録:管理者およびrootの活動を追跡し、IDS/IPSルールを有効にする。
- 事前に計画:資産台帳を維持し、老朽化したデバイスを交換し、インシデント対応プレイブックを更新する。
連邦政府以外の組織も、Ciscoのパッチを直ちに適用し、異常な活動がないかログを監視するとともに、永続化を狙う攻撃者に備えてインシデント対応の机上演習を実施すべきだ。
全体像
今回のキャンペーンは、ネットワークインフラのゼロデイをめぐる脅威の変化を浮き彫りにしている。
攻撃者はソフトウェアの脆弱性を悪用するだけでなく、ファームウェアレベルで侵入状態を維持する技術も開発している。こうした戦術は、近年企業のセキュリティ優先事項を変えてきた、サプライチェーンやインフラに焦点を当てた他のキャンペーンにも類似している。
攻撃者が再起動後も活動を続けられるようROMを改変できる事実は、長期的で密かなアクセスを重視する戦略転換を示している。
Ciscoは今年、警戒態勢を維持しており、同社のアイデンティティサービスに影響していた3件の重大な脆弱性を修正した





