Ciscoは、同社のSecure Firewall Adaptive Security Appliance(ASA)およびFirepower Threat Defense(FTD)ソフトウェアに存在する、深刻なリモートコード実行(RCE)脆弱性を脅威アクターが積極的に悪用していることを確認し、顧客に警告を発した。
この脆弱性により、認証済みの攻撃者はroot権限で任意のコードを実行でき、システム全体が完全に侵害される可能性がある。
脆弱性の概要
この脆弱性(CVE-2025-20333)は、2025年9月に初めて公表されたもので、VPN WebサーバーがHTTP(S)リクエストを処理する際に、ユーザーが入力したデータの検証が不十分であることに起因する。
有効なVPN認証情報を持つ攻撃者は、悪意のあるリクエストを細工して、webvpnコンポーネントのバッファーオーバーフローを悪用し、リモートコード実行やデバイスの再起動を引き起こす可能性がある。
実際には、攻撃者が機密データを窃取したり、マルウェアを展開したり、これらのファイアウォールで保護された企業ネットワーク内を横方向に移動したりできることを意味する。
Ciscoのアドバイザリによると、クライアントサービスを使用するAnyConnect IKEv2、Mobile User Security(MUS)、またはSSL VPNの構成で稼働するシステムは、特にリスクが高い。
影響を受けるバージョンは複数のソフトウェア系列にまたがり、ASA 9.8.xから9.20.1、FTD 6.2.2から7.4.1.1などが含まれる。
脆弱なのは、VPNアクセス用のSSLリスニングソケットが有効になっているシステムだけである。CiscoのSecure Firewall Management Center(FMC)ソフトウェアは影響を受けない。
進行中の攻撃
Ciscoのチームは、実環境ですでにエクスプロイトの試行が行われていることを確認した。2025年11月初旬に観測された新たな攻撃亜種は、標的デバイスを予期せず再起動させ、実質的にサービス拒否(DoS)状態を引き起こす。
同社は顧客に対し、ASA 9.18.4.19やFTD 7.4.2などの修正版リリースへ直ちにアップグレードするよう促し、回避策は存在しないと強調している。
Ciscoは、次のコマンドを使用して構成を監査し、影響の有無を確認するとともに、VPN構成に不正な変更が加えられていないことを検証するよう管理者に推奨している。show running-config
危機にさらされるエッジデバイス
CVE-2025-20333の悪用は、脅威アクターがネットワークのエッジデバイスを標的にしている、より広範な傾向の一部である。
ファイアウォール、VPNゲートウェイ、ルーターは、永続的なアクセスを狙う攻撃者にとって、価値の高い侵入経路となっている。
こうしたアプライアンスは機密ネットワークの境界に設置されることが多いため、悪用に成功すると、攻撃者は気付かれずに通信を傍受し、認証情報を収集し、バックドアを展開できる。
パッチ適用の先にある対策
パッチ適用が最優先であることに変わりはないが、組織は継続中の悪用キャンペーンに対するレジリエンスを高めるため、いくつかの補完的な緩和策を講じることができる。
- 徹底する認証情報の衛生管理:VPN認証情報をリセットし、パスワードを変更するとともに、すべてのリモートアクセスでMFAを有効にする。
- VPNへの露出を制限:エンドポイントへのアクセスを信頼できるIPに限定し、パッチ適用までパブリックアクセスを無効にする。
- ネットワークをセグメント化:侵害の封じ込めに向け、管理系、認証系、本番系のシステムを分離する。
- 管理者アクセスを強化:Webによるパブリック管理を無効にし、SSHまたはコンソールへのアクセスを承認済みホストに限定する。
- 侵害を監視する:VPNの異常な活動、構成変更、予期しない再起動を追跡する。
- システムの完全性を検証:完全性監視を使用して、改ざんや不正なファームウェア変更を検出する。
これらの対策により、パッチ適用前にシステムが一時的に露出した場合でも、攻撃対象領域を縮小し、早期検知能力を向上させることができる。
今回の脆弱性が発見後すぐに悪用されたことは、現代のサイバー脅威が進化し、その速度と精度を高めていることを浮き彫りにしている。
信頼されたセキュリティインフラに対するゼロデイ攻撃は、防御技術であっても継続的に保守されなければ攻撃ベクトルになり得ることを示している。
強固なパッチ管理プログラムと、多層防御および継続的な監視を組み合わせることは、同様の脅威を軽減するうえで不可欠である。

