Ciscoは2026年10月7日、NX-OS、Cisco Finesse、Cisco Application Policy Infrastructure Controller(APIC)などに関する脆弱性情報を公表しました。設定によって影響が分かれるものと、設定にかかわらず影響するものがあるため、製品名だけでなく稼働中の版と機能の利用状況を確認する必要があります。修正更新が公開済みの製品がある一方、Finesseなどの一部修正版は2027年の提供予定です。
NX-OSはMPLS OAMの有効化を確認
NX-OSのMPLS OAMに関する脆弱性では、認証を受けていない遠隔の攻撃者が、root権限という強い管理権限で任意のコードを実行する恐れがあります。サービスを利用できなくするDoS攻撃の恐れもあります。
対象は、脆弱なNX-OSを使い、MPLS OAMを有効にしたNexus 3000 Series Switchesです。Nexus 9000 Series Switchesでは、さらに単独モードで稼働していることが条件になります。両シリーズとも、MPLS OAMは初期設定では無効です。
Ciscoは修正更新を公開済みです。脆弱性自体を解消する回避策はありませんが、不要なMPLS OAMを無効にすれば攻撃経路を除去できるとしています。また、CVE-2026-76465向けの一時緩和策としてLive Protect shieldを公開しています。機能の無効化や一時緩和策を、修正版への更新と同じ扱いにしないことが重要です。
NX-OSの影響と最初の修正版は、Cisco Software Checkerで確認できます。Ciscoの製品セキュリティ対応組織であるPSIRTは、MPLS OAMの脆弱性の悪用を把握していません。
Finesseは修正予定、APICは修正済みの版を確認
Cisco FinesseのWeb管理画面には、未認証の遠隔攻撃によるSSRFの恐れがあります。SSRFは、サーバーに意図しないリクエストを送らせる攻撃です。悪用されると、関連サービスの機密情報の一部が取得される恐れがあります。
Finesseは機器の設定にかかわらず影響し、同梱し得るPackaged CCE、Unified CCE、Unified CCXも対象です。脆弱性を解消する回避策はありません。Finesse 15.0の修正版は15.0(1) SU3、Unified CCX 15.0は15.0(1) SU2で、いずれも2027年2月の予定です。Packaged CCEとUnified CCEの修正は15.0(1)ES202701で、2027年1月の予定です。PSIRTは、このSSRFの悪用を把握していません。
APICでは、管理者資格を持つ遠隔の攻撃者が、エクスポート機能から機密ファイルにアクセスする恐れがあります。流出した鍵情報を使い、APICや管理対象スイッチのroot権限に昇格する恐れもあります。
APICも設定にかかわらず影響し、脆弱性を解消する回避策はありません。ただし、修正更新は公開済みです。6.0系の最初の修正版は6.0(9h)、6.1系は6.1(3f)です。APIC 6.2は今回の不正ファイルアクセス脆弱性の影響を受けません。
日本での提供は発表には書かれていません。上記の修正版と予定は、Ciscoが示した情報です。
影響する会社・しない会社
- 影響する: 脆弱なNX-OSでMPLS OAMを有効にしたNexus 3000、または単独モードのNexus 9000を使う会社です。初期設定のままかどうかではなく、現在の設定で判断します。
- 影響する: 対象のCisco Finesse、またはFinesseを同梱するPackaged CCE、Unified CCE、Unified CCXを使う会社です。設定変更だけで対象外にはなりません。
- 影響する: 今回の不正ファイルアクセス脆弱性に該当するAPICを使う会社です。管理者資格が攻撃の条件ですが、設定にかかわらず影響します。
- 影響しない: MPLS OAMを無効にしているNexus 3000/9000は、今回示されたMPLS OAM脆弱性の影響条件に該当しません。他の脆弱性まで対象外になる意味ではありません。
- 影響しない: APIC 6.2を使う会社は、今回のAPICの不正ファイルアクセス脆弱性の影響を受けません。
情シスが今日やること
- 本日の確認で、資産台帳からNexus 3000/9000、Finesseとその同梱製品、APICを抽出します。ネットワーク担当や保守委託先に、稼働中の版、Nexusの動作モード、MPLS OAMの有効・無効を確認してもらいます。MPLS OAMの有効・無効は、NX-OSのCLI(コマンドを入力して操作する画面)で
show feature | include mpls_oam を実行して確認できます。具体的な管理画面の場所は資料に記載されていません。
- NX-OSはCisco Software Checkerで影響と最初の修正版を確認します。MPLS OAMが有効なら、ネットワーク担当に利用目的を照会し、不要な場合の無効化と修正更新の計画を分けて検討します。一時緩和策も、修正更新までの対応として扱います。
- APICは現在の版を6.0(9h)、6.1(3f)という最初の修正版と照合します。対象なら保守担当に更新計画を依頼し、作業日を決める前に管理対象スイッチを含む変更範囲を確認します。
- Finesseなどの対象製品は、修正版の提供予定を運用責任者と保守委託先に共有します。2027年1月または2月の予定を管理台帳に記録し、更新計画の確定前に提供状況を再確認します。予定を公開済みの修正と取り違えないようにします。