攻撃者はすでに、脆弱なCiscoのASAおよびFTDファイアウォールをリモートから強制的に再起動させる可能性がある深刻度の高い脆弱性を悪用している。
CVE-2026-20349はCisco Secure Firewallソフトウェアに影響し、認証なしでサービス拒否状態を引き起こす可能性がある。Ciscoは修正版ソフトウェアを公開しているため、脆弱な構成を使い続けている組織は直ちにリスクにさらされる。
これらのアプライアンスを担当するセキュリティチームは、自組織のソフトウェアとリモートアクセス構成が影響を受けるか確認する必要がある。強制的な再読み込みはデバイスの侵害と同義ではないが、ネットワーク上の重要な局面でアクセスを中断させる可能性がある。
リモートアクセスVPNサービスがクラッシュ経路を露呈
Ciscoによると、脆弱性の原因は、影響を受けるASAまたはFTDソフトウェアがリモートアクセスSSL VPNサービス宛てのHTTPリクエストを処理する際のエラーチェック不足にある。細工したリクエストによって予期しない再読み込みが発生し、サービス拒否を引き起こす可能性がある。
有効なVPN認証情報は必要なく、Ciscoはこの脆弱性を10点満点中8.6と評価している。報告されている影響はサービス拒否で、悪用されると対象デバイスが再読み込みされる。
影響を受けるソフトウェアのリリースと、脆弱なサービスが有効になっているかどうかによって、露出状況は異なる。管理者は、すべてのASAまたはFTDアプライアンスが同じリスクにさらされていると決めつけず、ベンダーのアドバイザリに照らして構成を確認すべきだ。既存のVPNセキュリティ対策も、インターネットに公開されたリモートアクセスをどのように管理しているかの見直しに役立つ。
ファイアウォールの再読み込みが運用上のインシデントに発展する可能性
ネットワークの境界でCisco ASAまたはFTDアプライアンスを管理しているなら、原因が判明するまで、説明のつかない再読み込みを潜在的なセキュリティイベントとして扱うべきだ。再起動後にデバイスが復旧したとしても、なぜ障害が発生したのか、誰かが意図的に引き起こしたのかは分からない。
まず、影響を受けるリモートアクセスサービスを公開しているアプライアンスを特定し、そのうちどれが重要な接続を担っているかを確認する。脆弱性スキャンツールは、日常的な追跡管理から漏れたシステムの発見に役立つが、構成の確認結果は依然としてベンダーのアドバイザリと照合する必要がある。
冗長性については別途見直す必要がある。片方のアプライアンスが再読み込みされた場合、フェイルオーバーによって停止時間を短縮できる可能性があるが、セキュリティチームは自組織のファイアウォールセキュリティ対策が障害の繰り返しを想定しているか、また復旧制御が期待どおりに機能するかを確認すべきだ。
説明のつかない再起動の前後、特にインターネットに公開されたシステムについて、ログとクラッシュ記録も確認すべきだ。ASAおよびFTD製品では過去にも実際の悪用が発生しており、管理者には、再起動をすべて通常の障害として扱わず、異常な挙動を調査する理由がもう1つある。
修正版ソフトウェアは入手可能、次はパッチ適用を
CiscoはCVE-2026-20349に対処するソフトウェアアップデートを公開した。管理者は、アドバイザリに記載された修正版リリースの情報とSoftware Checkerを使って、影響を受ける各環境に適したアップデートを判断できる。
脆弱性を取り除く回避策はなく、修正版リリースへのアップグレードが主な対処となる。正式なパッチおよび脆弱性管理プログラムを運用している組織は、すでに悪用が確認されているため、公開状態にあるデバイスを優先すべきだ。
修正プログラムがすでに利用できる今、組織が直ちに対処できるのは、脆弱なインターネット公開環境である。セキュリティチームは、運用上可能な限り早く、影響を受けるアプライアンスを修正版リリースに移行すべきだ。
Microsoftは、サーバーを押収されてもDeadLockは稼働し続ける可能性があると警告しており、ランサムウェアグループの妨害を難しくしている





