このページには、サイバーセキュリティおよびインフラストラクチャセキュリティ機関の緊急指令25-03のWebフレンドリーバージョンが含まれています。Ciscoデバイスの潜在的な妥協を特定して軽減します。
タイトル44のセクション3553(h)、米国のコードは、既知または合理的に疑われる情報セキュリティの脅威、脆弱性、または機関の情報セキュリティに対する大きな脅威を表す事件に応じて、国土安全保障長官を承認し、「機関の責任者への緊急指令を発行して、機関の操作に関する機関の操作を担当するために使用されるようなシステムの運用を含む、またはそのような施設の操作を行うために使用されるシステムの運用を含む、統合的な訴訟を起こすことを認めます。情報システムを情報セキュリティの脅威から保護する目的で、情報システムを保護する目的で、機関情報を送信、普及、または維持します。」 44USC§3553(h)(1) – (2)。改正された2002年の国土安全保障法のセクション2205(3)は、この権限をサイバーセキュリティおよびインフラストラクチャセキュリティ機関のディレクターに委任します。 6USC§655(3)。連邦政府機関は、これらの指令を遵守する必要があります。 44USC§3554(a)(1)(b)(v)。これらの指令は、法定と定義された「国家安全保障システム」にも、戦争省またはintelligence報コミュニティが運営するシステムにも適用されません。 44USC§3553(d)、(e)(2)、(e)(3)、(h)(1)(b)。
背景
CISAは、Cisco Adaptive Securityアプライアンス(ASA)を対象とした高度な脅威アクターによる継続的な搾取キャンペーンを認識しています。このキャンペーンは広く普及しており、ゼロデイの脆弱性を活用してASAで認識されていないリモートコード実行を獲得し、読み取り専用メモリ(ROM)を操作して再起動とシステムのアップグレードを維持します。このアクティビティは、被害者ネットワークに大きなリスクをもたらします。 Ciscoは、このキャンペーンは2024年初頭に特定されたArcanedoorアクティビティに関連していること、およびこの脅威アクターが少なくとも2024年には少なくとも早くもASA ROMをうまく変更する能力を実証していることを評価しています。CiscoASAプラットフォームのこれらのゼロ日の脆弱性は、Cisco Firepowerの特定のバージョンにも存在します。 FirePowerアプライアンスの安全なブーツは、ROMの特定された操作を検出します。
CISAは、次のCVEが連邦情報システムに容認できないリスクをもたらすと評価しています。
CISAは、これらの脆弱性は、この指令で概説されているアクションを通じてすぐに対処されることを義務付けています。
CISAは、すべてのCisco ASAおよびFIREPOWERデバイスを考慮し、CISAが提供する手順とツールを介して妥協を評価し、サポートの終了デバイスを切断し、サービスを維持するデバイスをアップグレードするように代理店に指示しています。これらの行動は、即時のリスクに対処し、妥協を評価し、進行中の脅威アクターキャンペーンの分析を通知するように指示されています。
必要なアクション
この緊急指令は、機関が次のアクションをとることを要求しています。
- すぐにすべてのCisco ASAプラットフォーム(ASAハードウェア、ASAサービスモジュールを特定します [ASA-SM]、だから仮想 [ASAv]、およびFirepower 2100/4100/9300のASAファームウェア)およびすべてのCisco Firepower Threat Defense(FTD)アプライアンス。
すべてのパブリック向けCisco ASAハードウェアアプライアンス:
- CISAのステップバイステップコアダンプおよびハントの指示パート1-3に従って、次のようにコアダンプを送信します マルウェア次のGenポータル 2025年9月26日の午後11時59分まで。
- 結果が「妥協が検出された」場合、機関はすぐにデバイスをネットワークから切断する必要があります (しかし、電源を切らないでください)、事件をCISAに報告し、インシデント対応と立ち退き行動についてCISAと協力してください。
- 結果が「妥協は検出されない」場合、機関は要件3および4に進むことができます。
結果が「妥協が検出されない」場合:
- 2025年9月30日以前にサポート日が終了したASAハードウェアモデルの場合、次のアクションを実行します。
- これらのレガシープラットフォーム/リリースは現在のベンダーサポートと更新要件を満たすことができないため、2025年9月30日以前にこれらのデバイスを永久に切断します。
- この要件を満たすことができない代理店は、2025年9月26日の午後11時59分までにソフトウェアの最新のCiscoが提供する更新を適用する必要があります。CISAミッションクリティカルニーズに報告し、要件6が指示するデバイスの最終的な廃止の計画を防ぐために、このような行動と計画を妨げます。
- 2026年8月31日のサポート日が終了したASAハードウェアモデルの場合: 2025年9月26日に午後11時59分までにソフトウェアの最新のCiscoが提供する更新をダウンロードして適用し、リリースから48時間以内にCiscoのダウンロードポータルを介してその後のすべての更新を適用します。
すべてのASAVとFirpower FTDのために:
- 2025年9月26日に午後11時59分までにソフトウェアの最新のCiscoが提供する更新をダウンロードして適用し、リリースから48時間以内にCiscoのダウンロードポータルを介してその後のすべての更新を適用します。
すべての機関は、要件2の結果に関係なく、次のことが必要です。
- による 午後11時59分2025年10月2日、CISA(提供されたテンプレートを使用)に報告します。エージェンシーネットワーク上の範囲内の製品のすべてのインスタンスの完全なインベントリを、実行したアクションの詳細や結果を含みます。
これらの必要な訴訟は、機関に代わって別のエンティティが使用または運営する情報システムを含む、すべての連邦情報システムの代理店資産に適用されます。
サードパーティ環境でホストされている連邦情報システムの場合、各機関は、これらの環境でホストされている情報システムのインベントリを維持し(FedRampが許可またはその他)維持し、この指令に関連するステータスの更新を取得し、その指示に準拠する責任を負います。代理店は、FedRampプログラムオフィスを介して協力して、FedRampが許可されたクラウドサービスプロバイダーのこれらの更新を取得し、FedRampが許可されていないサービスプロバイダーと直接連携する必要があります。
この指令で指定されている他のすべての規定は、適用され続けています。
注:このセクションで概説されているアクションを実行したい連邦執行部門以外のエンティティは、分析のためにCISAにコアダンプファイルを収集してアップロードするために、同じCISA指示に従うことができます。
CISAアクション:
- CISAは、この指令の発行に続いて代理店のアクションを報告するために使用されるテンプレートを代理店に提供します。
- CISAは、この脅威活動に関連するインスタンスと潜在的な妥協を特定し、パートナー通知を提供し、必要に応じて追加のガイダンスと指示を発行する努力を継続します。
- CISAは、この指令に準拠するのに十分な内部能力がない機関に技術支援を提供できます。
- 2026年2月1日までに、CISAは国土安全保障長官、全国サイバーディレクター、管理予算局のディレクター、および連邦主任情報セキュリティ責任者に報告書を提供します。
追加情報
以下にアクセスまたは連絡してください。
「コアダンプ」を実行する方法についてのさらなる指示については、訪問してください
立ち退きのガイダンスについては、訪問してください
#2503シスコデバイスの潜在的な妥協を特定して軽減する