Cisco warns of max severity flaw in Firewall Management Center

Cisco 社は、同社の Secure Firewall Management Center (FMC) ソフトウェアの RADIUS サブシステムに重大なリモートコード実行 (RCE) 脆弱性が存在するとして警告を発している。

Cisco FCM は、同社の Secure Firewall 製品用の管理プラットフォームであり、管理者が Cisco ファイアウォールの設定、監視、および更新を行うための集中型 Web または SSH ベースのインターフェイスを提供する。

FMC の RADIUS は、オプションの外部認証方法で、ローカルアカウントの代わりにリモート認証ダイヤルインユーザサービスサーバへの接続を許可する。

この構成は、管理者がネットワーク・デバイス・アクセスの集中ログイン制御とアカウンティングを必要とする企業や政府のネットワークで一般的に使用されています。

最近公表された脆弱性は、CVE-2025-20265として追跡され、10段階中最大の深刻度スコア10を獲得している。

この脆弱性を悪用すると、認証されていないリモートの攻撃者が、RADIUS認証のステップ中に認証情報を入力する際に、特別に細工した入力を送信することが可能になる。

この脆弱性を悪用されると、認証されていないリモートの攻撃者が、RADIUS認証のステップ中に認証情報を入力する際に、特別に細工された入力を送信することが可能になります。

「Cisco Secure Firewall Management Center (FMC) ソフトウェアの RADIUS サブシステムの実装に脆弱性があり、認証されていないリモートの攻撃者が、デバイスによって実行される任意のシェルコマンドを注入できる可能性があります」と、シスコはセキュリティレポートで警告しています

「この脆弱性は、認証段階におけるユーザー入力の適切な処理の欠如によるものです。CVE-2025-20265 は、Web ベースの管理インターフェイス、SSH 管理、またはその両方で RADIUS 認証が有効になっている場合、FMC バージョン 7.0.7 および 7.7.0 に影響を及ぼします。

シスコは、この問題に対処する無償のソフトウェアアップデートをリリースしました。この修正プログラムは、有効なサービス契約を結んでいるお客様を対象に、通常のチャネルを通じてリリースされました。

パッチをインストールできない場合、Ciscoが推奨する緩和策は、RADIUS認証を無効にし、別の方法(ローカルユーザーアカウント、外部LDAP、またはSAMLシングルサインオンなど)に置き換えることです。

Ciscoは、この緩和策はテストでは機能したが、顧客はその適用可能性と自分の環境での影響を確認する必要があると述べている。

この脆弱性はシスコのセキュリティ研究者ブランドン・サカイが社内で発見したもので、ベンダーはこの脆弱性が悪用されていることを認識していない。

シスコは、CVE-2025-20265とともに、さまざまな製品に存在する13件の重大性の高い欠陥の修正プログラムも公開しているが、いずれも悪用されていないとしている:

  • CVE-2025-20217– Secure Firewall Threat Defense Snort 3 のサービス拒否。
  • CVE-2025-20222– ASA & Secure FTD (Firepower 2100) IPv6 over IPsec サービス拒否。
  • CVE-2025-20148– Secure Firewall Management Center の HTML インジェクション。
  • CVE-2025-20244– ASA & Secure FTD リモートアクセス VPN ウェブサーバのサービス拒否。
  • CVE-2025-20133, CVE-2025-20243– ASA & Secure FTD Remote Access SSL VPN サービス拒否。
  • CVE-2025-20134– ASA & Secure FTD SSL/TLS 証明書のサービス拒否。
  • CVE-2025-20136– ASA & Secure FTD NAT DNS 検査のサービス拒否。
  • CVE-2025-20251– ASA & Secure FTD VPN ウェブサーバのサービス拒否。
  • CVE-2025-20224, CVE-2025-20225– IOS、IOS XE、ASA および Secure FTD の IKEv2 サービス拒否。
  • CVE-2025-20263– ASA & Secure FTD ウェブサービスのサービス拒否。
  • CVE-2025-20127– ASA & Secure FTD (Firepower 3100/4200) TLS 1.3 暗号サービス拒否。

ベンダーによると、CVE-2025-20127 を除き、上記のセキュリティ問題に対する回避策はなく、TLS 1.3 暗号を削除することが推奨されるとのことです。

その他の問題については、ベンダーは利用可能な最新のアップデートをインストールすることを推奨している。

.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; object-fit: cover; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}

.ia_button {
width: 100%;
margin: 0px auto;
}
}

パイカス・ブルー・レポート2025年版はこちらパスワード・クラッキングが2倍に増加

46%の環境でパスワードがクラックされ、昨年の25%からほぼ倍増。

今すぐPicus Blue Report 2025を入手して、予防、検出、データ流出の傾向に関するその他の調査結果を包括的にご覧ください。