High
日本語の情報は原文の英語の非公式な翻訳です。日本語と英語のバージョンに相違がある場合は、英語のバージョンが優先されます。
概要
2026年9月16日更新:このアドバイザリの最初の1.0バージョンは、Cisco Adaptive Security Virtual Appliance(ASAv)モデルおよびCisco Secure Firewall Threat Defense Virtual(FTDv)モデルに固有のものです。しかし、その後、この脆弱性がすべてのCisco Secure Firewall Adaptive Security Appliance(ASA)ソフトウェアおよびCisco Secure Firewall Threat Defense(FTD)ソフトウェアプラットフォームに影響を与えることが判明しました。
Cisco Secure Firewall ASAソフトウェアおよびCisco Secure FTDソフトウェアプラットフォームのVPNおよび管理Webサーバの脆弱性により、認証されていないリモートの攻撃者が該当デバイスのシステムメモリまたはバッファブロックを使い果たす可能性があります。その結果、SSL VPN接続処理の速度が低下し、最終的には完全に停止する可能性があります。
この脆弱性は、新しい着信SSL/TLS接続に対する適切なメモリ管理の欠如に起因します。攻撃者は、大量の新しい着信SSL/TLS接続をターゲットデバイスに送信することにより、この脆弱性を不正利用する可能性があります。エクスプロイトに成功すると、攻撃者はシステムメモリまたはバッファを枯渇させ、サービス妨害(DoS)状態を引き起こす可能性があります。攻撃トラフィックが停止すると、メモリまたはバッファの再要求が遅れる可能性がありますが、動作を迅速に復元するために手動のリロードが必要になる場合があります。
この脆弱性に対処するソフトウェア アップデートは、すでにシスコからリリースされています。この脆弱性に対処する回避策はありません。
このアドバイザリは、次のリンクより確認できます。
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftdvirtual-dos-MuenGnYR
このアドバイザリは、2024 年 10 月に公開された Cisco ASA、FMC、および FTD ソフトウェアのセキュリティ アドバイザリ バンドルに含まれています。これらのアドバイザリとリンクの一覧については、『Cisco Event Response: Octo 2024 Semiannual Cisco ASA, FMC, and FTD Software Security Advisory Bundled Publication』を参照してください。
該当製品
脆弱性がある製品
- SSL VPN
- 管理インターフェイスに使用されるHTTPサーバ
脆弱性が存在する Cisco ソフトウェアリリースについては、このアドバイザリの修正済みソフトウェアセクションを参照してください。
デバイスがSSLまたはTLSメッセージを処理できるかどうかを判断する
Cisco ASAまたはFTDデバイスでSSLまたはTLSパケットが処理されるかどうかを確認するには、show asp table socket | include SSL|DTLSコマンドを使用して出力が返ることを確認します。このコマンドの出力が空の場合、デバイスは影響を受けません。以下の例で示すようにコマンドの何らかの出力が返される場合、デバイスは影響を受けます。
asa# show asp table socket | include SSL|DTLS
SSL 0005aa68 LISTEN x.x.x.x:443 0.0.0.0:*
SSL 002d9e38 LISTEN x.x.x.x:8443 0.0.0.0:*
DTLS 0018f7a8 LISTEN 10.0.0.250:443 0.0.0.0:*
脆弱性を含んでいないことが確認された製品
このアドバイザリの脆弱性が存在する製品セクションにリストされている製品だけがこの脆弱性の影響を受けることが知られています。
シスコは、この脆弱性がSecure Firewall Management Center(FMC)ソフトウェアには影響を与えないことを確認しました。
セキュリティ侵害の痕跡
show blocksコマンドでメモリブロックのリークが示される場合、この脆弱性によってデバイスが不正利用された可能性があります。このメモリリークにより、デバイスがトラフィックの受け渡しを停止したり、パフォーマンスが低下したりする可能性があります。この例では、80バイトのメモリブロックがリークされ、使用可能なブロックがゼロ(0)になります。
# show blocks
SIZE MAX LOW CNT
0 1450 1448 1450
4 100 99 99
80 1000 0 0
256 4148 3898 4040
1550 6279 6184 6258
2048 600 598 600
2560 164 164 164
4096 100 100 100
8192 100 100 100
9344 60000 58237 59837
16384 102 102 102
65536 16 16 16
デバイスがこの脆弱性の不正利用による影響を受けているかどうかを確認するには、Cisco Technical Assistance Center(TAC)にお問い合わせください。
回避策
この脆弱性に対処する回避策はありません。
修正済みソフトウェア
シスコでは、回避策や緩和策(該当する場合)は、修正済みソフトウェアリリースへのアップグレードが利用可能になるまでの一時的な解決策であると考えています。この脆弱性を修正し、本アドバイザリに記載されているような将来のリスクを回避するために、シスコでは、本アドバイザリに記載されている修正済みソフトウェアにアップグレードすることを強く推奨します。
Cisco Secure Firewall ASA、Cisco Secure FMC、Cisco Secure FTD の各ソフトウェア
お客様が Cisco Secure Firewall ASA、Cisco Secure FMC、Cisco Secure FTD の各ソフトウェアにおける脆弱性のリスクの有無を判断できるように、シスコは Cisco Software Checker を提供しています。このツールを使うことで、特定のソフトウェアリリースに関連するすべてのシスコ セキュリティ アドバイザリを検索でき、それぞれのアドバイザリで言及された脆弱性を修正した最初のリリース(「First Fixed」)を特定できます。 また、該当する場合には、Software Checker により判別されたすべてのアドバイザリに記載のすべての脆弱性が修正された最初のリリース(「Combined First Fixed」)を特定できます。
このツールを使用するには、「Cisco Software Checker」ページの手順に従います。または、次のフォームを使用して、特定のソフトウェアリリースに影響を及ぼす脆弱性を検索します。このフォームを使用するには、次の手順に従います。
- ツールで検索するアドバイザリを選択します。すべてのアドバイザリ、セキュリティへの影響の評価(SIR)が「重大」または「高」のアドバイザリのみ、またはこのアドバイザリのみを選択します。
- 該当するソフトウェアを選択します。
- 該当するプラットフォームを選択します。
- リリース番号を入力します。たとえば、Cisco Secure Firewall ASA ソフトウェアの場合は 9.20.3.4、Cisco Secure FTD ソフトウェアの場合は 7.4.2 と入力します。
- [チェック(Check)] をクリックします。
注:Cisco Secure Firewall ASAソフトウェアを実行しているCisco 3000シリーズIndustrial Security Appliances(ISA)については、Cisco Secure Firewall ASAソフトウェアリリース9.16.4.67は保留され、リリース9.16.4.70に置き換えられています。
その他のリソース
最適な Cisco Secure Firewall ASA、Cisco Secure FMC、Cisco Secure FTD の各ソフトウェアリリースの決定方法については、次の推奨リリースに関するドキュメントを参照してください。セキュリティアドバイザリで新しいリリースが推奨される場合、アドバイザリのガイダンスに従うことをお勧めします。
Cisco Secure Firewall ASA の互換性
Cisco Secure Firewall ASA アップグレードガイド
Cisco Secure Firewall Threat Defense 互換性ガイド
不正利用事例と公式発表
Cisco Product Security Incident Response Team(PSIRT)は、本アドバイザリに記載されている脆弱性の不正利用事例やその公表を確認していません。
出典
この脆弱性は、シスコ内部でセキュリティテストを実施中、シスコの Vivek Singh によって発見されました。
URL
改訂履歴
| バージョン | 説明 | セクション | Status | 日付 |
|---|---|---|---|---|
| 2.1 | 脆弱性が存在しない製品を更新。 | 脆弱性を含んでいないことが確認された製品 | Final | 2026年9月23日 |
| 2.0 | この脆弱性がすべてのハードウェアプラットフォームに影響を与えることを示すように更新。 | 概要、脆弱性が存在する製品、セキュリティ侵害の指標 | Final | 2026年9月16日 |
| 1.0 | 初版リリース | — | Final | 2025 年 8 月 27 日 |
利用規約
本アドバイザリは無保証のものとしてご提供しており、いかなる種類の保証も示唆するものではありません。本アドバイザリの情報およびリンクの使用に関する責任の一切はそれらの使用者にあるものとします。また、シスコは本ドキュメントの内容を予告なしに変更したり、更新したりする権利を有します。
本アドバイザリの記述内容に関して情報配信の URL を省略し、単独の転載や意訳を施した場合、当社が管理した情報とは見なされません。そうした情報は、事実誤認を引き起こしたり、重要な情報が欠落していたりする可能性があります。このドキュメントの情報は、シスコ製品のエンドユーザーを対象としています。