Cisco FMC の未認証 Java デシリアライズ RCE:CVE-2026-20131
CVSS 10.0、認証不要、root 権限でのコード実行。しかもランサムウェア集団が 36 日間ゼロデイとして使っていました。ファイアウォール管理の中枢が破られれば、すべてのポリシーとログも渡すことになります。
概要
| 項目 | 内容 |
|---|---|
| CVE | CVE-2026-20131 |
| CVSS | 10.0(Critical) |
| CWE | CWE-502 信頼できないデータのデシリアライズ |
| 製品 | Cisco Secure Firewall Management Center(FMC) |
| 欠陥の種類 | Java バイトストリームの安全でないデシリアライズ |
| 修正版 | FMC 7.0.6.1+ / 7.2.2.1+ / 7.3.1.1+ |
| 公開日 | 2026-03-04 |
| 実悪用 | ゼロデイとして利用(36 日間) |
FMC は企業ファイアウォールの管理中枢で、すべての機器のポリシー、イベント、通信規則を集中管理します。10 万を超えるインスタンスがインターネットに露出しています。
欠陥そのものは「利用者が渡した Java バイトストリームの安全でないデシリアライズ」で、古くからある問題に聞こえます。厄介なのは組み合わせです。認証不要、満点の評価、そして root 権限での任意 Java コード実行。
発見の経緯
事後的な追跡の色が濃い発見でした。Amazon の脅威インテリジェンス部門が自社の MadPot 上で Interlock ランサムウェア集団の異常な活動に気づきました。さらに分析すると、同集団は 2026 年 1 月 26 日から FMC 機器を攻撃しており、当時未公開のゼロデイを使っていました。研究者は通信とペイロードから連鎖全体を復元し、情報を Cisco に伝えました。
Cisco は検証のうえ 3 月 4 日にアドバイザリを公開しました。CISA は直ちに既知の悪用された脆弱性(KEV)へ追加し、米国連邦機関に 2026 年 3 月 22 日までの対応を命じました。公開から 18 日しかなく、この期限自体が緊急性を物語っています。
再現
以下はすべて、許可されたセキュリティテストに限り、自身が管理する実験環境(FMC の評価版は Cisco から入手します)で行います。
第一段階:標的の特定。 443 の応答から FMC を確認します。ページやヘッダーに Cisco、Firepower、FMC の痕跡があり、/api/ が 401 や 403 を返しても管理インターフェースの存在が分かります。
第二段階:ペイロードの作成。 FMC のクラスパスに存在するガジェットチェーン、報告では CommonsCollections5 を ysoserial で使います。
java -jar ysoserial-all.jar CommonsCollections5 \
"bash -c {echo,<base64 コマンド>}|{base64,-d}|bash" > payload.bin
第三段階:送信。 バイトストリームを /api/fmc_platform/v1/auth/generatetoken のような Web 管理端点へ、Content-Type: application/x-java-serialized-object を付けて POST します。サーバー側のデシリアライズが、内部で指定されたオブジェクト構築処理を実行します。
第四段階:後処理。 root を得た攻撃者は通常、悪意ある ELF バイナリを取得して実行し、逆シェルやウェブシェルで永続化します。Interlock の連鎖でも実際に観測されました。
修正
FMC を修正版へ直ちに更新します。7.0.6.1+、7.2.2.1+、7.3.1.1+ のいずれかです。
すぐにできない場合は、管理インターフェースをインターネットから外し、信頼できるネットワークと許可された管理者だけに限定し、ネットワーク機器側でポリシーを絞ります。
access-list 1 deny any
access-group 1 in interface mgmt
検知では FMC の管理ログと監査ログを確認します。異常なデシリアライズ要求、想定外の Java プロセス生成、不審な外向き通信、そして未承認の設定変更、不審なファイル書き込み、想定外のスケジュールタスクです。侵害が確認できたら機器を隔離して完全なフォレンジックを行い、関連するすべての資格情報を交換します。
判断
満点の評価、認証不要、36 日のゼロデイ期間。この三つが揃えば攻撃者にとって理想的な標的です。残すべき教訓は、ファイアウォール管理基盤が企業セキュリティの門番でありながら、門番自身の安全性が長く後回しにされてきたことです。一度破られれば、ポリシーを書き換え、あらゆる制御を迂回し、内部を自由に横移動できます。
もう一つの教訓は発見の経緯にあります。第三者の脅威インテリジェンス部門が先に異常を捉えなければ、ゼロデイ期間はさらに延びていただけでした。能動的な監視の価値は、この事例ではっきり測られました。

コメント
…