新たに公表されたSnort 3の2つの脆弱性により、認証を必要としない攻撃者が、細工したネットワークトラフィックを使って検査を妨害したり、機密データを漏えいさせたりできる。
Snort 3はCiscoのセキュリティ製品全体に広く導入されているため、ネットワークベースの脅威検知に依存する幅広い組織がこの脆弱性の影響を受ける。
この脆弱性について、Ciscoはアドバイザリーで、「認証を必要としないリモートの攻撃者がSnort 3 Detection Engineに機密情報を漏えいさせたり、再起動させたりする可能性がある。これにより、パケット検査が中断される」と説明している。
Snort 3の脆弱性の影響範囲
この脆弱性は、Cisco Secure Firewall Threat Defense(FTD)ソフトウェア、オープンソースのSnort 3、Unified Threat Defense(UTD)を搭載したCisco IOS XEソフトウェア、複数のCisco Merakiアプライアンスに影響する。
Secure FTDのバージョン7.0.0以降を稼働させている組織は、これらのリリースではSnort 3がデフォルトの検査エンジンとして動作するため、リスクが高い。
Ciscoは、Snort 3がDistributed Computing Environment and Remote Procedure Call(DCE/RPC)トラフィックを処理する仕組みを分析する中で、これらの問題を特定した。
検知エンジンがこうしたリクエストを大量に処理すると、バッファー管理ロジックの欠陥が誘発される可能性がある。
1つ目の脆弱性であるCVE-2026-20026は、エンジンのバッファー処理コードに存在する解放済みメモリー使用(use-after-free)の問題だ。
これを悪用するとSnort 3が予期せず再起動し、パケット検査が一時的に無効になるサービス拒否状態が発生する可能性がある。
2つ目の問題であるCVE-2026-20027は、範囲外読み取りの欠陥であり、割り当て済みバッファーに隣接するメモリーからデータを抽出できる。
この脆弱性により、内部メタデータや認証情報など、検査エンジンを通過する機密性の高いネットワークトラフィックが露出する可能性がある。
いずれの場合も、攻撃者は確立済みの接続を介して、特別に細工した一連のDCE/RPCリクエストを送信する。トラフィック自体は明らかに悪意のあるものにする必要がないため、検知は難しい。
Ciscoは現時点で実際の悪用を報告していないが、攻撃経路が単純で認証も必要ないことから、概念実証(PoC)エクスプロイトが登場する可能性は高い。
ネットワーク検査インフラを保護する
検査エンジンはネットワーク上の重要な制御ポイントに位置するため、Snort 3の脆弱性への対処には単一のパッチを適用する以上の対応が必要だ。
組織は、攻撃者が検知インフラを直接標的にする可能性を想定し、それに応じた計画を立てるべきだ。
以下の緩和策は、露出を減らし、被害の波及範囲を限定し、検査サービスが妨害された場合でも可視性を維持することに重点を置いている。
- 直ちにパッチ適用済みのバージョンへアップグレードする。Snort 3.9.6.0や該当するCisco Secure FTDのホットフィックスを適用し、更新後に検査が正常に再開することを確認する。
- ネットワーク境界で不要なトラフィックを遮断し、DCE/RPCへの露出を減らすとともに、必要のない場所ではプロトコル検査を無効にする。
- ネットワークのセグメンテーションで攻撃の影響を抑える、最小権限の構成を採用し、検査エンジンを機密性の高い制御プレーンから分離する。
- レート制限やアクセス制限などの上流側の制御を適用することで、大量のトラフィックや不正な形式のトラフィックが検査エンジンに到達するのを防ぐ。
- 監視し、異常なSnortの挙動を継続的に確認する。クラッシュ、繰り返される再起動、メモリーの異常、検査の空白などを確認し、インシデント対応計画を定期的にテストする。
- 設計段階からレジリエンスを考慮し、高可用性またはフェイルオーバー構成を採用することで、検査エンジンに障害が発生した際にも可視性を維持、または迅速に復旧できるようにする。
検知エンジンの脆弱性を放置すると、本番ワークロードの欠陥と同様に深刻な死角が生じる可能性がある。
タイムリーなパッチ適用に多層防御とレジリエンス計画を組み合わせることで、組織は悪用される可能性と、その影響の双方を抑えられる。
セキュリティツールがリスクになるとき
今回のSnort 3の脆弱性は、サイバーセキュリティにおける根強い課題を浮き彫りにしている。防御のためのツールの弱点は、保護を目的として設計されたシステムの欠陥と同じように、深刻な混乱を引き起こしかねない。
ネットワーク検査エンジンは重要な強制適用ポイントに位置しており、複雑化するとともに処理するトラフィック量が増えるにつれ、わずかなメモリー処理のエラーでさえ広範な影響を及ぼす可能性がある。
こうしたコンポーネントに障害が発生すると、組織は可視性を失い、機密データを露出させ、検知に気付かれにくい空白を生じさせる可能性がある。その結果生じるリスクは単一のデバイスをはるかに超え、ネットワークセキュリティアーキテクチャ全体の完全性に影響を及ぼす。
単一の制御への依存を減らし、障害を前提とするゼロトラストソリューションを導入している。





