Cisco Systemsは、複数製品を対象とするセキュリティアドバイザリを、現地時間2026年10月7日に公開する予定だと明らかにした。脆弱性情報とあわせて、修正版を提供する見込み。利用者は公開日に対象製品や影響を確認し、必要な対応に備える必要がある。
事案の詳細
Cisco Systemsは、予定する脆弱性情報の公開に先立ち、2026年9月30日に事前通知を公開した。事前通知の段階では、脆弱性の内容やCVE番号などの詳細は明らかにされていない。
対象製品として、「Application Policy Infrastructure Controller(APIC)」「Finesse」「License On-Prem」「Meraki」が挙げられている。さらに、「NX-OS Software」を搭載する「MDS 9000シリーズ」および「Nexusシリーズ」、「ACIモード」の「Nexus 9000」、ならびに「UCS Fabric Interconnects」なども対象に含まれる。
「Application Policy Infrastructure Controller」「License On-Prem」「Meraki」「NX-OS Software」については、セキュリティ堅牢化に向けた更新が予定されている。「Finesse」についてもセキュリティアドバイザリの公開が予定されている。脆弱性の具体的な内容、深刻度、CVE番号、影響を受けるバージョンなどの詳細は、現時点では不明。
Cisco Systemsは、10月7日に開示する脆弱性への対応として、各アドバイザリで案内する修正版へのアップグレードを推奨している。事前通知の段階では、回避策は用意されていないとしている。
影響と背景
複数の製品群やネットワーク基盤が対象となるため、Cisco製品を幅広く利用している組織では、自社環境に該当製品や対象バージョンが存在するかを確認する必要がある。特に、APIC、Finesse、License On-Prem、Meraki、NX-OS Software、MDS 9000シリーズ、Nexusシリーズ、UCS Fabric Interconnectsなどを管理する組織は、公開後にアドバイザリの内容と修正版の適用条件を確認することが求められる。
現時点では脆弱性の詳細やCVE番号が公表されていないため、影響範囲や攻撃手法、悪用の有無などは判断できない。公開日には、対象製品のバージョン、脆弱性の深刻度、回避策の有無、修正版の適用条件を確認する必要がある。
対策・今後の展望
- 資産の把握:10月7日の公開前に、社内で利用しているAPIC、Finesse、License On-Prem、Meraki、NX-OS Software、MDS 9000シリーズ、Nexusシリーズ、UCS Fabric Interconnectsなどの有無、製品バージョン、設置場所、管理担当者を確認する。
- 情報確認の役割分担:公開日にCiscoのセキュリティアドバイザリを確認する担当者と、情報を共有する部署を事前に決める。対象バージョンの判定、影響評価、対応方針の決定までの流れを整理しておく。
- 修正版適用の準備:Ciscoが案内する修正版へのアップグレードに備え、保守時間、バックアップ、検証環境、作業手順、外部ベンダーへの連絡経路を確認する。事前通知では回避策が用意されていないため、公開後は修正版の適用条件を優先して確認する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIが支援する中小企業のMDR運用や診断では、ネットワーク機器や管理画面の更新が「止めたくないから」と後回しになり、型番、製品バージョン、設置場所の台帳が未整備のまま放置されている例がある。今回のように複数製品が対象となる場合、公開後に該当製品やバージョンを特定する作業に時間がかかる可能性がある。
【観点②:平易な解説】ベンダーがセキュリティアドバイザリを公開するのは、製品に関するセキュリティ上の問題と、利用者が取るべき対応を公式に知らせるためだ。今回の事前通知では脆弱性の内容やCVE番号、攻撃手法などは明らかにされていないため、現時点で攻撃可能性や影響を断定することはできない。10月7日の公開後に、対象バージョンと修正版の案内を確認する必要がある。
【観点③:今週中にできること】まず、社内でCisco製品を扱う担当者に連絡し、製品名、バージョン、設置場所、管理者を一覧にまとめておく。次に、10月7日に情報を確認する担当者と、確認後の共有先を決める。最後に、修正版の適用が必要になった場合に備え、バックアップ、検証、作業、関係者への連絡手順を文面化しておく。