Cisco は、Catalyst SD-WAN Manager に存在する重大なゼロデイ脆弱性(CVE-2026-76504)を修正するセキュリティ更新プログラムを公開しました。この脆弱性は、攻撃者が管理者権限への昇格を狙って実際に悪用しています。
Catalyst SD-WAN Manager(旧称 SD-WAN vManage)は、ネットワーク管理ソフトウェアです。管理者は1つのダッシュボードから、最大6,000台のSD-WANデバイスを監視・管理できます。
「2026年9月、Cisco PSIRT はこの脆弱性が実際に悪用されていることを把握しました」と、同社は水曜日に警告しました。「Cisco は、この脆弱性を解消するため、修正済みのソフトウェアリリースへアップグレードすることを強く推奨します」
CVE-2026-76504は、システム構成にかかわらずすべての環境に影響します。問題が見つかったのは、APIのセッションベース認証管理の部分です。認証されていない攻撃者が、リモートから脆弱なシステムに管理者権限でアクセスできるおそれがあります。
「この脆弱性は、HTTPリクエストにおけるURIエンコードの処理が不適切なために発生します。その結果、特定のAPIエンドポイントへのアクセスを制限するはずの認証ルールを、リクエストが回避できてしまいます」と Cisco は説明しています。
「攻撃者は、細工したHTTPリクエストを影響を受けるシステムのAPIに送信することで、この脆弱性を悪用できます」
Cisco は、CVE-2026-76504を悪用した攻撃の詳細までは明らかにしていません。ただし、侵害の痕跡(IOC)を公開し、攻撃者が悪意あるリクエストの中で、文字「j」のURIエンコードとして %6a を使っていると管理者に注意を促しています。
また、侵害の可能性があるSD-WANシステムを調査するセキュリティチームに対しては、次の2つのログを確認するよう勧めています。1つは /var/log/nms/containers/service-proxy 配下の serviceproxy-access.log、もう1つは /var/log/nms/ 配下の vmanage-server.log です。いずれも、未知または許可されていないIPアドレスからの j_security_check に関するエントリがないかを調べます。
「Cisco Catalyst SD-WAN Manager が侵害されたかどうかの判断に支援が必要な場合は、Cisco TAC にケースを起票してください」とし、調査を支援するため、まずadmin-techファイルを収集するよう管理者に求めています。
| Cisco Catalyst SD-WAN リリース | 最初の修正済みリリース |
|---|---|
| 20.9より前 | 修正済みリリースへ移行 |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
2026年に悪用された5件目のSD-WANゼロデイ
CVE-2026-76504は、年初から実際に悪用が確認されたSD-WANのゼロデイ脆弱性として、5件目にあたります。
Cisco は2月、SD-WAN Managerの情報漏えいの脆弱性(CVE-2026-20127)を修正しました。この脆弱性は少なくとも2023年から悪用されていました。さらに5月には、最高深刻度のCatalyst SD-WAN Controller認証バイパスの脆弱性(CVE-2026-20182)についても、未修正のデバイスで管理者権限を奪うゼロデイ攻撃で悪用されていると指摘しました。
直近では6月上旬に、さらに2件のSD-WANゼロデイ(CVE-2026-20245とCVE-2026-20262)について警告しました。攻撃者はこれらを悪用し、脆弱なシステムでroot権限を取得していました。
米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、2021年11月以降、90件のCisco製品の脆弱性を、実際に悪用されているものとして指定しています。そのうち4件はCisco Catalyst SD-WAN Managerの脆弱性で、7件はランサムウェア攻撃者に悪用されました。