CiscoのIOSおよびIOS XE Softwareで新たに公表された脆弱性は、企業ネットワークにおける厳格な認証対策の重要性を浮き彫りにしている。
TACACS+プロトコルに関係するこの欠陥を悪用すると、リモートの攻撃者が認証を回避し、機密データにアクセスできる可能性がある。Ciscoはアップデートと回避策を公開したが、このインシデントはネットワークインフラを安全に維持する上での、より広範な課題を浮き彫りにしている。
脆弱性の性質
Ciscoの報告によると、この脆弱性は、必要なTACACS+共有シークレットが適切に設定されているかどうかをソフトウェアが確認しないことに起因する。
共有シークレットは、CiscoデバイスとTACACS+サーバー間の通信を安全に保つための保護機能として働く。このキーがない場合、攻撃者は中間者(MitM)として通信の間に入り込むことで、この隙を悪用できる。
悪用経路は2つ考えられる。
まず、攻撃者はTACACS+メッセージを傍受できる。共有シークレットによる暗号化がなければ、こうした通信から認証情報などの機密データが漏れる可能性がある。次に、攻撃者はTACACS+サーバーになりすまし、認証要求を偽って承認することで、デバイスへの不正アクセスを事実上許してしまう可能性がある。
影響を受ける製品は?
この脆弱性の影響を受けるのは、TACACS+を使用するよう設定されている一方、設定済みの各サーバーに共有シークレットが設定されていない、Cisco IOSまたはIOS XEの影響を受けるバージョンを実行するデバイスだ。
TACACS+を設定していないデバイスや、IOS XR、NX-OSなど別のOSを使用しているデバイスは影響を受けない。
管理者は、コマンドラインインターフェース(CLI)で確認して影響の有無を判断できる。例えば、show running-config | include tacacsコマンドを実行すると、TACACS+が有効かどうかが分かる。有効な場合、脆弱性を回避するには、すべてのTACACS+サーバーエントリに共有キーを含める必要がある。エントリがない場合は影響を受けていることを示しており、直ちに対処しなければならない。
セキュリティへの影響
この脆弱性がもたらす可能性のある影響は重大だ。認証の回避により、ネットワークの中核デバイスが悪意ある攻撃者に完全に乗っ取られる恐れがある。
ルーターやスイッチへの不正アクセスを許すと、広範なラテラルムーブメント、データの窃取、サービス拒否攻撃につながる可能性がある。攻撃者が直接アクセスを得られない場合でも、機密通信の傍受によって、後続の攻撃への足掛かりを得られる可能性がある。
CiscoのProduct Security Incident Response Team(PSIRT)は実環境での攻撃は確認されていないことを確認している。
検討すべき緩和策
Ciscoは、この問題を恒久的に解決するパッチ適用済みのIOSおよびIOS XE Softwareをリリースした。
直ちにアップグレードできない組織に対して、Ciscoは一時的な回避策として、影響を受けるデバイス上のすべてのTACACS+サーバーに共有シークレットを設定するよう推奨している。
この方法ではTACACS+通信を暗号化することで悪用を阻止できるが、根本的なソフトウェアの欠陥は解消されない。
管理者には、導入前に回避策をテストすることも推奨される。認証プロセスの変更が運用に影響を及ぼす可能性があるためだ。Ciscoは、環境によっては緩和策がパフォーマンスに影響する可能性があると注意を促している。長期的な対策には、修正済みソフトウェアリリースの適用が必要となる。
より広い背景:認証とインフラセキュリティ
TACACS+の欠陥は、基本的な設定上の見落としが企業規模のインフラと重なったときに生じるリスクを示している。TACACS+やRADIUSのような集中認証プロトコルは、ネットワークアクセス制御の基盤だ。しかし、そのセキュリティは共有シークレットの適切な設定と適用に依存している。
この脆弱性は、ネットワークセキュリティにおける繰り返し現れるテーマを浮き彫りにしている。重大なエクスポージャーの多くは、ゼロデイ攻撃ではなく、広く導入されたソフトウェアにおける設定ミスや不十分な保護策に起因する。企業がAI、クラウド、エッジのワークロードを拡大する中、ネットワーク認証は依然として重要な制御ポイントだ。
企業が得るべき教訓
今回の公表から、セキュリティ責任者やプラットフォームエンジニアは、いくつかの教訓を得られる。
- 企業向けプラットフォームであっても、共有シークレットがないだけで壊滅的なリスクが生じる可能性がある。
- 認証状況を可視化するには、TACACS+やRADIUSの設定を定期的に監査することが不可欠だ。
- 回避策は一時的なものにすぎない。長期的なセキュリティには、適時のソフトウェアアップグレードが必要だ。
- 設定が欠落していてもデバイスが攻撃にさらされないよう、システムは安全側にフェイルする必要がある。
CiscoのIOSおよびIOS XEの脆弱性は、認証プロトコルにおける微妙な見落としが、企業に重大なリスクをもたらし得ることを浮き彫りにしている。
実際の攻撃は報告されていないものの、この欠陥を悪用すると、攻撃者は機密データを傍受したり、認証を完全に回避したりできる可能性がある。
企業がデジタルインフラを拡大し、特にAIやデータ集約型のワークロードを支える中で、認証セキュリティを後回しにしてはならない。TACACS+のインシデントは、ネットワーク全体のレジリエンスが、最も小さな設定の細部に左右されることが多いという事実を思い起こさせる。





