シスコはパスワードを出荷し、市場はプレミアムを払う
シスコは9月30日、「Catalyst SD-WAN Manager」に悪用が始まり、回避策もない管理者認証バイパスの脆弱性があったと公表した[1]。その3週間前、同社の脅威情報チーム「タロス(Talos)」は、ファイアウォールの管理コンソールに出荷時に組み込まれていたパスワードを起点とする侵入攻撃を突き止めていた[6]。株価は「AIの物語」で実績PER31.8倍。その中身のAIインフラは、売上高の6%にすぎない[7]。
Vincent Jiang · 3 min read
回避策のない管理者入り口
9月30日、シスコは、顧客の広域ネットワーク(WAN)を制御するソフトウェアについて、攻撃者による悪用が既に確認されていると通告した12。CVSSスコア9.8の脆弱性「CVE-2026-76504」は、未認証の第三者がログイン要求の1文字をエンコードするだけで、「Catalyst SD-WAN Manager」のAPIを完全な管理者権限で操作できるというものだ13。回避策は存在しない。脆弱性が判明したのは、日常的なサポート案件がきっかけだった。米サイバーセキュリティ・安全保障局(CISA)は連邦政府機関に対し、10月3日までのパッチ適用を命じた 123。
これで今年、悪用が確認されたシスコのSD-WANゼロデイは5件目になる。同製品で2月以降に見つかった「未認証のまま攻撃できる重大な認証系の欠陥」は3件目だ12。3週間前の9月9日には、シスコ自身の脅威情報チーム「タロス」が、顧客のファイアウォールを一元管理するコンソール「Secure Firewall Management Center」で3つの侵入クラスターを突き止めていた。出荷時に組み込まれたパスワードを侵入経路としたランサムウェア「Qilin」のグループと、ロシアの「サンドワーム(Sandworm)」と攻撃ツールが重なる集団である456。
6%のAIに31.8倍
市場はシスコをAI銘柄として値付けしている。過去1年の株価リターンは61%。実績PERは31.8倍で、S&P500種株価指数の21.9倍を大きく上回る7。このプレミアムには、ほとんど失敗の余地がない7。
だが、決算資料が示す値付けは別物だ。2026会計年度の売上高633億ドルのうち、AIインフラが生み出したのは約40億ドルで、率にしておよそ6%。今期見込む75億ドルは、あくまで会社側のガイダンス(業績見通し)だ87。最終四半期は製品受注が35%増えたのを反映して18%増となったが、メモリーを多く積むハードウェアの値上げが約5ポイント押し上げたと経営陣は説明する87。
2027会計年度の売上高ガイダンスは722億〜734億ドル。AI以外の成長率は10%前後の見通しで、前年同期の12%増、18%増という高いハードルが立ちはだかる87。パイパー・サンドラーは9月下旬、成長がピークアウトするとの懸念から目標株価を125ドルに引き下げた7。
シスコの成長は最終四半期の18%増まで加速、ガイダンスはさらにその先を求める
- 売上高
- Estimate
Data
| 売上高 | |
|---|---|
| 24年度1Q | $14.67B |
| 24年度2Q | $12.79B |
| 24年度3Q | $12.7B |
| 24年度4Q | $13.64B |
| 25年度1Q | $13.84B |
| 25年度2Q | $13.99B |
| 25年度3Q | $14.15B |
| 25年度4Q | $14.67B |
| 26年度1Q | $14.88B |
| 26年度2Q | $15.35B |
| 26年度3Q | $15.84B |
| 26年度4Q | $17.25B |
| 27年度1Q見通し (estimate) | $18.1B ($18.0–18.2B) |
誓約が断ち切れなかったパターン
シスコは2024年5月、CISAの「Secure by Design」誓約に署名した。誓約は署名企業に、デフォルト(初期設定)パスワードの削減へ向けて1年以内に測定可能な進捗を示すよう求めるが、参加は任意で、成果が検証されることもない6。それでも脆弱性アドバイザリーは相次いだ。2018年と2021年に指摘されたハードコードされた認証情報、2023年のEmergency Responderの変更できないrootアカウント、2024年9月のSmart Licensing Utilityで深刻度9.8と評価された静的な管理者ログイン、その1カ月後のFirepowerの静的アカウント5件である6。
この実績は両義的だ。シスコは弱点を自ら名指しし、修正プログラムを出し、侵入指標(IoC)も公表する。自社製品を掘り下げて調べるベンダーなら、欠陥が見つかるのは当然でもある6。居心地の悪いのは規模だ。2021年11月以降、CISAはシスコの脆弱性90件を「実際に悪用が確認された」としてカタログに加えており、うち7件はランサムウェア集団に悪用された2。
同じ予算、別の候補
支払うのは、セキュリティ契約を更新する企業や通信事業者の最高情報セキュリティ責任者(CISO)だ。更新の相手は、自らのインシデント報告が侵入経路を名指しするベンダーであり、そのハードウェアはメモリー価格の値上げを受けたばかり567。CISAのカタログには13社のハードコードまたはデフォルト認証情報の記載が15件あり、隣の芝生が青いとは限らない6。
通りを隔てた向こう側では、投資の筋はもっと単純だ。クラウドストライクとパロアルト・ネットワークスの株価は、AIサイバーセキュリティ関連の投資が始動する中、6カ月で2倍以上に上昇した。予想PER(将来12カ月ベース)は約208倍と93.5倍。向かう先は、ガートナーが今年513億ドルから2027年に860億ドルへと拡大するとみる市場だ9。クラウドストライクは直近四半期、純新規の年間経常収益(ARR)で過去最高となる3億3300万ドルを計上した。パロアルト・ネットワークスの次世代セキュリティのARRは63%増の91億ドルに伸びた910。
見通し未達が最初の警鐘
これらの脆弱性アドバイザリーが契約更新の喪失につながったことを裏付ける証拠はまだない。その点は立証されていない。最初の試金石は、2027会計年度第1四半期の決算が180億〜182億ドルのガイダンスに届くかどうかだ。未達となれば、それが通期の業績見通しに対する最初の警告となる87。
それまでの間、記録はこう語る。パスワードは製品の中にあり、プレミアムは株価の中にある。
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



