
CVE-2026-20131の検出および概念実証エクスプロイト。Cisco Secure FMCにおける認証不要のJavaデシリアライゼーションRCEの重大な脆弱性です。安全な検出プローブと、認可されたラボおよびCTF環境向けのysoserialベースのPoCが含まれています。
深刻度: Critical(CVSS 3.1: 10.0) CWE: CWE-502 — 信頼されないデータのデシリアライゼーション 影響を受ける製品: Cisco Secure Firewall Management Center (FMC) Software アドバイザリ: cisco-sa-fmc-rce-NKhnULJh バグ ID: CSCwt14636
Cisco Secure Firewall Management Center (FMC) Software の Web ベース管理インターフェイスに存在する脆弱性により、認証されていないリモート攻撃者が影響を受けるデバイス上で root として任意の Java コードを実行できる可能性があります。
この脆弱性は、ユーザーが提供した Java バイトストリームの安全でないデシリアライゼーションに起因します。攻撃者は細工されたシリアライズ済み Java オブジェクトを FMC Web インターフェイスに送信することで、認証を必要とせずに root 権限での任意のコード実行を引き起こすことができます。
注記: Cisco Security Cloud Control (SCC) Firewall Management (SaaS) も影響を受け、Cisco によって自動的にパッチが適用されています。
FMC Web インターフェイスは、認証されていない HTTP リクエストから Java オブジェクトを受け入れ、オブジェクトの型や内容を検証せずにデシリアライズします。Java のデシリアライゼーションは、信頼されない入力に適用された場合、本質的に危険です — JVM は、アプリケーションレベルの検証が実行される前に、readObject() 中にオブジェクトグラフに埋め込まれたコードを実行します。
攻撃フロー:
攻撃者 → 細工されたシリアライズ済み Java オブジェクト(HTTP POST)→ FMC readObject() → ガジェットチェーン発火 → root RCE
シリアライズされたストリームの開始を示す Java シリアライゼーションのマジックバイト:
AC ED 00 05
| 製品 | ステータス |
|---|---|
| Cisco Secure Firewall Management Center (FMC) Software | 脆弱性あり — パッチ利用可能 |
| Cisco Security Cloud Control (SCC) Firewall Management | 脆弱性あり — Cisco により自動パッチ適用済み |
| Cisco Secure Firewall ASA Software | 影響なし |
| Cisco Secure Firewall Threat Defense (FTD) Software | 影響なし |
具体的な影響を受けるバージョン番号については、Cisco Software Checker を使用してください。
| ファイル | 説明 |
|---|---|
check.py | 安全な検出プローブ — ガジェットチェーンなし |
poc.py | ysoserial を使用した PoC エクスプロイト — ラボ/CTF 環境のみ |
check_cve_2026_20131.py は、Java シリアライゼーションのマジックバイトを送信し、HTTP レスポンスを検査することで、既知の FMC エンドポイントをプローブします。シリアライゼーションエンドポイントでの 500 または予期しない 200 は、サーバーが入力を拒否するのではなく処理(デシリアライズ)していることを示唆します。
エクスプロイトペイロードやガジェットチェーンは使用されません。
pip install requests
python3 check.py https://<fmc-host>
| 結果 | 意味 |
|---|---|
POTENTIALLY VULNERABLE | エンドポイントがシリアライズされたバイトを処理した |
No obvious exposure detected | パッチ適用済みの可能性が高い、またはエンドポイントに到達できない |
poc.py は ysoserial を使用してデシリアライゼーションペイロードを構築し、対象の FMC エンドポイントに配信します。
許可されたラボおよび CTF 環境のみを対象としています。
完全な使用方法、要件、セットアップ手順については poc.py を参照してください。
Cisco は修正済みソフトウェアをリリースしています。回避策はありません。
公式アドバイザリからパッチを適用してください: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-rce-NKhnULJh
暫定的な強化策(パッチ適用中の措置):
AC ED 00 05 マジックバイトを検出する WAF/IDS ルールを追加する| 日付 | イベント |
|---|---|
| 2026-03-04 | Cisco アドバイザリ公開 — v1.0 Final |
| 2026-03-04 | 2026年3月の Cisco Secure Firewall Bundled Advisory リリースの一部 |
Keane O'Kelley(Cisco Advanced Security Initiatives Group (ASIG))による内部セキュリティテスト中に発見されました。
このリポジトリは、教育および許可されたセキュリティ研究目的のみで公開されています。所有しているシステム、または明示的な書面による許可を得たシステムに対してのみ使用してください。許可のない使用は、Computer Fraud and Abuse Act (CFAA) およびお住まいの地域の同等の法律に違反する可能性があります。