Cisco Security Advisory 日本語 ノート

Cisco Security Advisory 日本語

Ciscoは、製品の脆弱性に関する情報とそれらに対処するためのガイダンスを提供するために、定期的にセキュリティアドバイザリーを公開しています。これらのアドバイザリーは、ソフトウェアやハードウェアを含む、多くの製品とサービスをカバーしています。アドバイザリーは、脆弱性の詳細、影響、緩和や修復のための手順などを含むことが一般的です。最新の情報を得るためには、Ciscoの公式ウェブサイトにあるCisco Security Advisoriesページを訪問することができます。

ノートのスレッド

Cisco Secure Firewall Threat Defense (FTD) ソフトウェアの TLS 1.3 実装における脆弱性により、認証されていないリモートの攻撃者が影響を受けるデバイスを予期せず再起動させ、サービス拒否 (DoS) 状態を引き起こす可能性があります。この脆弱性は、TLS 1.3 接続中の不適切なバッファ管理に起因します。攻撃者は、TLS 1.3 が有効になっているリスニングソケットを介して、影響を受けるシステムに細工された TLS 1.3 パケットを送信することで、この脆弱性を悪用できます。悪用に成功すると、攻撃者は LINA プロセスをクラッシュさせ、デバイスの再起動を引き起こす可能性があります。再起動は、接続の認証の前または後に発生する可能性があります。注: TLS 1.3 接続には、データトラフィックとユーザー管理トラフィックの両方が含まれます。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクから入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ftd-tls1.3-dos-dLxwFWgFこのアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Secure Firewall 製品の改善と修正に関する詳細なドキュメントについては、Cisco Secure Firewall Adaptive Security Appliance Software, Secure Firewall Threat Defense Software, and Secure Firewall Management Center Software Hardening Release: September 2026 を参照してください。セキュリティ影響評価: 高CVE: CVE-2026-20135
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software および Cisco Secure Firewall Threat Defense (FTD) Software の Internet Key Exchange version 2 (IKEv2) の証明書認証機能における脆弱性により、認証されていないリモートの攻撃者が影響を受けるデバイスを予期せず再ロードさせる可能性があります。この脆弱性は、IKEv2 接続セットアップの証明書認証フェーズ中のロジックエラーに起因します。攻撃者は、細工された証明書を使用して IKEv2 VPN 接続を確立しようとすることで、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は IKEv2 プロセスをクラッシュさせ、サービス拒否 (DoS) 状態を引き起こす可能性があります。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-ikev2cert-dos-uWyc2xtvこのアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそれらへのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Secure Firewall 製品の改善と修正に関する詳細なドキュメントについては、Cisco Secure Firewall Adaptive Security Appliance Software, Secure Firewall Threat Defense Software, and Secure Firewall Management Center Software Hardening Release: September 2026 を参照してください。セキュリティ影響度評価: 高CVE: CVE-2026-20249
Cisco Identity Services Engine (ISE) における複数の脆弱性により、認証されたリモート攻撃者が影響を受けるデバイスの基盤となるオペレーティングシステム上で任意のコマンドを実行できる可能性があります。これらの脆弱性を悪用するには、攻撃者は有効な管理者資格情報を持っている必要があります。これらの脆弱性に関する詳細については、このアドバイザリの「詳細」セクションを参照してください。Cisco は、これらの脆弱性に対処するソフトウェアアップデートをリリースしました。これらの脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクから入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-rce-se7bYU57このアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそれらへのリンクについては、2026年9月16日発行のセキュリティアドバイザリに関する Cisco Advance Notification を参照してください。さらに、Cisco Identity Services Engine の改善と修正に関する詳細なドキュメントについては、Cisco Identity Services Engine Security Hardening Release: September 2026 を参照してください。セキュリティインパクトレーティング: クリティカルCVE: CVE-2026-20176,CVE-2026-20211,CVE-2026-20307
Cisco Identity Services Engine (ISE) の API における脆弱性により、認証されていないリモートの攻撃者が認証をバイパスできる可能性があります。この脆弱性は、API エンドポイントにおける認証制御の不備に起因します。攻撃者は、影響を受ける API エンドポイントに細工されたリクエストを送信することで、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は Web ベースの管理インターフェイスをバイパスして、影響を受けるデバイスに不正にアクセスできるようになります。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクから入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ISE-ABP-VNSW7Tn5このアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそれらへのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Identity Services Engine の改善と修正に関する詳細なドキュメントについては、Cisco Identity Services Engine Security Hardening Release: September 2026 を参照してください。セキュリティ影響評価: クリティカルCVE: CVE-2026-76460
Cisco Identity Services Engine (ISE) の RADIUS 機能における脆弱性により、認証されていないリモートの攻撃者が影響を受けるデバイスでサービス拒否 (DoS) 状態を引き起こす可能性があります。この脆弱性は、特定の RADIUS リクエストの不適切な処理によるものです。攻撃者は、細工された RADIUS リクエストを影響を受けるデバイスに直接送信することで、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は ISE ノードが利用できなくなる可能性があります。単一ノードのデプロイメントでこの状態が発生した場合、まだ認証されていないエンドポイントは、ノードが自動的に復旧するまでネットワークにアクセスできなくなります。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-RADIUS-dos-wR3hYPMwこのアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Identity Services Engine の改善と修正に関する詳細なドキュメントについては、Cisco Identity Services Engine Security Hardening Release: September 2026 を参照してください。セキュリティ影響評価: 高CVE: CVE-2026-20352
Cisco Secure Firewall Management Center (FMC) ソフトウェアおよび Cisco Secure Firewall Threat Defense (FTD) ソフトウェアにおける複数の脆弱性により、認証されていない攻撃者が sftunnel 認証バイパスまたは sftunnel サービス拒否 (DoS) 攻撃を実行できる可能性があります。これらの脆弱性の詳細については、このアドバイザリの「詳細」セクションを参照してください。Cisco は、これらの脆弱性に対処するソフトウェアアップデートをリリースしました。これらの脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクから入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmcftd-sftun-multivulns-WGVHOrN3このアドバイザリは、アドバイザリのグループの一部です。アドバイザリの完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Secure Firewall 製品の改善と修正に関する詳細なドキュメントについては、Cisco Secure Firewall Adaptive Security Appliance Software, Secure Firewall Threat Defense Software, and Secure Firewall Management Center Software Hardening Release: September 2026 を参照してください。セキュリティ影響度評価: 高CVE: CVE-2026-20295,CVE-2026-20323
Cisco Secure Firewall Threat Defense (FTD) Software の Snort 2 Detection Engine における SSL/TLS 証明書解析の脆弱性により、認証されていないリモートの攻撃者が Snort 2 Detection Engine を再起動させることが可能になる場合があります。この脆弱性は、SSL 証明書の検証が不完全であることに起因します。攻撃者は、Snort 2 によって解析されるように細工された SSL 接続セットアップ要求を送信することで、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は Snort 2 Detection Engine を予期せず再起動させ、サービス拒否 (DoS) 状態を引き起こす可能性があります。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ftd-snort2-ssldos-Mw7WYX9cこのアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそれらへのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Secure Firewall 製品の改善と修正に関する詳細なドキュメントについては、Cisco Secure Firewall Adaptive Security Appliance Software, Secure Firewall Threat Defense Software, and Secure Firewall Management Center Software Hardening Release: September 2026 を参照してください。セキュリティ影響度評価: 中CVE: CVE-2026-20290
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software および Cisco Secure Firewall Threat Defense (FTD) Software のアクセス制御リスト (ACL) オブジェクトグループ検索 (OGS) 実装における複数の脆弱性により、認証されていないリモート攻撃者が設定されたアクセス制御をバイパスできる可能性があります。これらの脆弱性は、OGS が設定されたグループアクセス制御ポリシー (ACP) を設定する際の論理エラーに起因します。攻撃者は、デバイスによってブロックされるべきトラフィックを送信することで、これらの脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者はアクセス制御をバイパスし、保護されたネットワーク内のデバイスに到達できる可能性があります。Cisco は、これらの脆弱性に対処するソフトウェアアップデートをリリースしました。これらの脆弱性に対処する回避策はありません。このアドバイザリは、以下のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ftd-acl-bypass-8p6vFvwこのアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Secure Firewall 製品の改善と修正に関する詳細なドキュメントについては、Cisco Secure Firewall Adaptive Security Appliance Software, Secure Firewall Threat Defense Software, and Secure Firewall Management Center Software Hardening Release: September 2026 を参照してください。セキュリティ影響評価: 中CVE: CVE-2026-20120,CVE-2026-20121
Ciscoのプロアクティブなセキュリティと製品品質への継続的な取り組みの一環として、Cisco Secure Firewall Adaptive Security Appliance (ASA) Software、Cisco Secure Firewall Threat Defense (FTD) Software、およびCisco Secure Firewall Management Center (FMC) Softwareのエンジニアリングチームは、包括的な内部セキュリティレビューを実施しました。このレビューの結果、複数の内部で発見された脆弱性に対処するソフトウェア強化リリースが提供されました。これらの脆弱性は、内部テスト中に発見されました。そのうち2つは、現在積極的に悪用されていることが知られています。詳細については、以下のアドバイザリを参照してください:Cisco Secure Firewall Management Center Software Static Credential Vulnerability および Cisco Secure Firewall Management Center Software Authentication Bypass Vulnerability。顧客がパッチを適用するのを支援し、開示プロセスを合理化するために、Ciscoはこれらの問題を根本的な脆弱性クラス(Common Weakness Enumeration (CWE))でグループ化し、各CWEグループに単一のCommon Vulnerabilities and Exposures Identifier (CVE ID) を割り当てました。Ciscoは、これらの脆弱性に対処するソフトウェアアップデートをリリースしました。これらの脆弱性に対処する回避策はありません。このアドバイザリは、以下のリンクで入手できます:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-asaftdfmc-uvpPROhNこのアドバイザリは、アドバイザリのグループの一部です。アドバイザリの完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。セキュリティインパクトレーティング:クリティカルCVE:CVE-2026-20329、CVE-2026-20330、CVE-2026-20331、CVE-2026-20332、CVE-2026-20333、CVE-2026-20334、CVE-2026-20335、CVE-2026-20336
Cisco Identity Services Engine (ISE) の Web ベース管理インターフェイスにおける脆弱性により、認証されていないリモート攻撃者がインターフェイスのユーザーに対して反射型クロスサイトスクリプティング (XSS) 攻撃を実行できる可能性があります。この脆弱性は、Web ベース管理インターフェイスがユーザー提供の入力を適切に検証しないために存在します。攻撃者は、インターフェイスのユーザーに細工されたリンクをクリックさせることで、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は影響を受けるインターフェイスのコンテキストで任意のスクリプトコードを実行したり、機密性の高いブラウザベースの情報にアクセスしたりできるようになります。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-xss-Uz9VWRQこのアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそれらへのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Identity Services Engine の改善と修正に関する詳細なドキュメントについては、Cisco Identity Services Engine Security Hardening Release: September 2026 を参照してください。セキュリティ影響評価: 中CVE: CVE-2026-20309
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software および Cisco Secure Firewall Threat Defense (FTD) Software の DNS over TCP 実装における脆弱性により、認証されていないリモートの攻撃者が TCP DNS レスポンスハンドラを予期せず再起動させ、デバイスのリロードを引き起こす可能性があります。この脆弱性は、DNS クエリの解析と受信バッファサイズの追跡におけるロジックエラーに起因します。攻撃者は、ターゲットデバイスから送信された DNS クエリに対する細工された応答をフォーマットすることにより、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者はデバイスのリロードを引き起こし、サービス拒否(DoS)状態を発生させることができます。注:攻撃者は、DNS サービスを制御するか、中間者攻撃を通じて、デバイスからの DNS クエリに応答できる必要があります。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクで入手できます:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-tcpdns-dos-p6dUnjr5このアドバイザリは、アドバイザリグループの一部です。アドバイザリの完全なリストとそれらへのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Secure Firewall 製品の改善と修正に関する詳細なドキュメントについては、Cisco Secure Firewall Adaptive Security Appliance Software, Secure Firewall Threat Defense Software, and Secure Firewall Management Center Software Hardening Release: September 2026 を参照してください。セキュリティインパクトレーティング:中CVE:CVE-2026-20248
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software および Cisco Secure Firewall Threat Defense (FTD) Software の Datagram TLS (DTLS) メッセージ処理における脆弱性により、Cisco Secure Firewall 3100 Series および 4200 Series デバイスで、認証されていないリモートの攻撃者が影響を受けるデバイスでサービス拒否 (DoS) 状態を引き起こす可能性があります。この脆弱性は、特定の DTLS メッセージを処理する際の不適切なリソース管理によるものです。攻撃者は、細工された DTLS トラフィックのストリームを影響を受けるデバイスに送信することで、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者はデバイスを再ロードさせ、DoS 状態を引き起こす可能性があります。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策があります。この勧告は、次のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-dtls-dos-Kp57HkyOこの勧告は、一連の勧告の一部です。勧告の完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Secure Firewall 製品の改善と修正に関する詳細なドキュメントについては、Cisco Secure Firewall Adaptive Security Appliance Software, Secure Firewall Threat Defense Software, and Secure Firewall Management Center Software Hardening Release: September 2026 を参照してください。セキュリティ影響度評価: 高CVE: CVE-2026-20250
シスコのプロアクティブなセキュリティと製品品質への継続的な取り組みの一環として、Cisco Identity Services Engine (ISE) および Cisco ISE Passive Identity Connector (ISE-PIC) のエンジニアリングチームは、包括的な内部セキュリティレビューを実施しました。このレビューの結果、複数の内部で発見された脆弱性に対処するソフトウェア強化リリースが提供されました。これらの脆弱性は、内部テスト中に発見されました。そのうちの1つは、現在積極的に悪用されていることが知られています。詳細については、「Cisco Identity Services Engine Authentication Bypass Vulnerability」を参照してください。お客様がパッチ適用を支援し、開示プロセスを合理化するために、シスコはこれらの問題を根本的な脆弱性クラス(Common Weakness Enumeration (CWE))別にグループ化し、各CWEグループに単一のCommon Vulnerabilities and Exposures識別子(CVE ID)を割り当てました。シスコは、これらの脆弱性に対処するソフトウェアアップデートをリリースしました。これらの脆弱性に対処する回避策はありません。このアドバイザリは、以下のリンクから入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-ise-XU5EwX5Tこのアドバイザリは、アドバイザリのグループの一部です。アドバイザリの完全なリストとそのリンクについては、「Cisco Advance Notification for Publication of September 16, 2026, Security Advisories」を参照してください。セキュリティインパクトレーティング: クリティカルCVE: CVE-2026-20130,CVE-2026-20192,CVE-2026-20194,CVE-2026-20234,CVE-2026-20237,CVE-2026-20287
Cisco Identity Services Engine (ISE) および Cisco ISE Passive Identity Connector (ISE-PIC) における複数の脆弱性により、認証されていないリモートの攻撃者が影響を受けるデバイスに対して、REST API への認証をバイパスし、リモートコード実行を達成し、SQL インジェクションを実行し、XML 外部エンティティインジェクション攻撃を行うことが可能になる場合があります。これらの脆弱性の詳細については、このアドバイザリの「詳細」セクションを参照してください。Cisco は、これらの脆弱性に対処するソフトウェアアップデートをリリースしました。これらの脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-multi-hrP9jQSQこのアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Identity Services Engine における改善と修正に関する詳細なドキュメントについては、Cisco Identity Services Engine Security Hardening Release: September 2026 を参照してください。セキュリティインパクトレーティング: 重大CVE: CVE-2026-76423,CVE-2026-76424,CVE-2026-76425,CVE-2026-76426,CVE-2026-76427,CVE-2026-76428
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software および Cisco Secure Firewall Threat Defense (FTD) Software の EIGRP 実装における脆弱性により、認証されていない隣接攻撃者がデバイスを予期せず再ロードさせ、サービス拒否 (DoS) 状態を引き起こす可能性があります。この脆弱性は、EIGRP アップデート メッセージの処理における不適切なリソース管理に起因します。攻撃者は、影響を受けるデバイスに細工された EIGRP アップデートを高いレートで送信することにより、この脆弱性を悪用する可能性があります。攻撃が成功すると、攻撃者はメモリリークを引き起こし、最終的に影響を受けるデバイスが予期せず再ロードされる可能性があります。Cisco は、この脆弱性に対処するソフトウェア アップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-eigrp-dos-GOhNejSjこのアドバイザリは、アドバイザリのグループの一部です。アドバイザリの完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Secure Firewall 製品の改善と修正に関する詳細なドキュメントについては、Cisco Secure Firewall Adaptive Security Appliance Software, Secure Firewall Threat Defense Software, and Secure Firewall Management Center Software Hardening Release: September 2026 を参照してください。セキュリティ影響評価: 高CVE: CVE-2026-20222
Cisco Secure Firewall Adaptive Security Appliance (ASA) Software および Cisco Secure Firewall Threat Defense (FTD) Software の syslog メッセージ 419002 のシステムレート制限プロセスにおける脆弱性により、認証されていないリモート攻撃者が影響を受けるデバイスで高い CPU 使用率を引き起こし、サービス拒否 (DoS) 状態を招く可能性があります。この脆弱性は、syslog メッセージ 419002 に対する不適切なレート制限に起因します。攻撃者は、影響を受けるデバイスに大量の TCP 同期 (SYN) パケットを送信することで、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は高い CPU 使用率を引き起こし、パフォーマンスの低下を招く可能性があります。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策も存在します。このアドバイザリは、以下のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asa-ftd-logging-dos-ZXXNesfNこのアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Secure Firewall 製品の改善と修正に関する詳細なドキュメントについては、Cisco Secure Firewall Adaptive Security Appliance Software, Secure Firewall Threat Defense Software, and Secure Firewall Management Center Software Hardening Release: September 2026 を参照してください。セキュリティ影響評価: 高CVE: CVE-2026-20154
Cisco Identity Services Engine (ISE) の API における脆弱性により、認証されたリモート攻撃者が影響を受けるデバイス上の機密情報を表示できる可能性があります。この脆弱性を悪用するには、攻撃者は有効な管理者資格情報を持っている必要があります。この脆弱性は、API リクエストにおけるユーザー提供パラメータの検証が不十分なことに起因します。攻撃者は、影響を受けるデバイスに細工された API リクエストを送信することで、この脆弱性を悪用できます。悪用に成功すると、攻撃者は、将来の攻撃に使用される可能性のあるハッシュ化された認証情報を含む機密情報にアクセスできるようになります。Cisco は、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-inf-disc-LFWvcCuこのアドバイザリは、一連のアドバイザリの一部です。アドバイザリの完全なリストとそのリンクについては、Cisco Advance Notification for Publication of September 16, 2026, Security Advisories を参照してください。さらに、Cisco Identity Services Engine の改善と修正に関する詳細なドキュメントについては、Cisco Identity Services Engine Security Hardening Release: September 2026 を参照してください。セキュリティ影響評価: 中CVE: CVE-2026-20235
シスコのプロアクティブなセキュリティと製品品質への継続的な取り組みの一環として、Cisco Secure Email Gateway および Cisco Secure Email and Web Manager エンジニアリングチームは、包括的な内部セキュリティレビューを実施しました。このレビューの結果、複数の内部で発見された脆弱性に対処するソフトウェア強化リリースが提供されました。これらの脆弱性は、内部テスト中に発見されました。そのうちの1つは、現在積極的に悪用されていることが知られています。詳細については、Cisco Secure Email Gateway SQL Injection Vulnerability を参照してください。お客様がパッチ適用を支援し、開示プロセスを合理化するために、シスコはこれらの問題を根本的な脆弱性クラス(Common Weakness Enumeration (CWE))別にグループ化し、各 CWE グループに単一の Common Vulnerabilities and Exposures 識別子(CVE ID)を割り当てました。シスコは、これらの脆弱性に対処するソフトウェアアップデートをリリースしました。これらの脆弱性に対処する回避策はありません。このアドバイザリは、以下のリンクで入手できます: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-esa-dfCrfXkmセキュリティインパクトレーティング: クリティカルCVE: CVE-2026-20353,CVE-2026-76440,CVE-2026-76441,CVE-2026-76442,CVE-2026-76443
Cisco Session Initiation Protocol (SIP) Softwareを実行しているCisco Desk Phone 9800 Series、Cisco IP Phone 7800および8800 Series、およびCisco Video Phone 8875における脆弱性により、認証されていないリモート攻撃者が影響を受けるデバイスでサービス拒否(DoS)状態を引き起こす可能性があります。この脆弱性は、影響を受けるデバイスがHTTPパケットを処理する際の不適切なメモリ管理に起因します。攻撃者は、細工されたHTTPパケットの連続ストリームをデバイスに送信することで、この脆弱性を悪用する可能性があります。悪用に成功すると、攻撃者は影響を受けるデバイスに継続的なメモリ消費を引き起こさせ、DoS状態につながる可能性があります。この状態から回復するには、デバイスの手動再起動が必要です。注:この脆弱性が悪用可能であるためには、電話機がCisco Unified Communications Manager (Unified CM) に登録されており、Webアクセスが有効になっている必要があります。Webアクセスはデフォルトで無効になっています。Ciscoは、この脆弱性に対処するソフトウェアアップデートをリリースしました。この脆弱性に対処する回避策はありません。このアドバイザリは、次のリンクで入手できます:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-phone-dos-txMYNRzvセキュリティインパクトレーティング:高CVE:CVE-2026-20281