Cisco SD-WANの重大な脆弱性が悪用される、認証なしで管理者権限を奪取

Cisco(シスコ)は、Cisco Catalyst SD-WAN Managerに存在する重大な認証バイパスの脆弱性が、実際の攻撃で悪用されていると警告しました。この脆弱性を突かれると、認証されていないリモートの攻撃者が、影響を受けるシステムに管理者権限でアクセスできるおそれがあります。

この脆弱性は「CVE-2026-76504」として追跡されており、CVSSスコアは10点満点中9.8です。システムの構成にかかわらず、Cisco Catalyst SD-WAN Managerのすべての環境が影響を受けます。

Ciscoは2026年9月30日にセキュリティアドバイザリ「cisco-sa-sdwan-webauth-xr8beuuU」を公開し、9月中に実際の悪用を把握したことを認めています。

問題が存在するのは、同プラットフォームのAPIセッションベースの認証管理です。Ciscoによると、HTTPリクエストにおけるURIエンコードの不適切な処理が原因です。細工したリクエストを送ることで、特定のAPIエンドポイントを保護するための認証ルールを回避できます。

攻撃者は、特別に細工したHTTPリクエストをSD-WAN Manager APIに送信するだけで、リモートから脆弱性を悪用できます。

攻撃が成功すると、認証を回避し、管理者ユーザーの権限でAPIにアクセスできます。SD-WANインフラの設定・運用に使われる中央管理コンポーネントを、攻撃者に掌握される可能性があります。

Ciscoのアドバイザリでは、j_security_checkエンドポイントでエンコードされた文字を使う悪用パターンの一例が示されています。

同社は、文字「j」のURIエンコード表現である%6aはあくまで一例にすぎないと強調しています。攻撃者は、URIエンコードした任意の1文字を使って認証バイパスを引き起こせる可能性があります。

Cisco Catalyst SD-WAN Managerは、ネットワークポリシー、デバイス、ユーザー、設定を一元的に管理できます。そのため、外部に公開されたインスタンスが侵害されると、攻撃者は企業ネットワーク環境への足がかりとして極めて価値の高い拠点を得ることになります。

CiscoはCVE-2026-76504を悪用している攻撃者の正体や、攻撃の規模について詳細を明らかにしていません。ただし、実際の悪用が確認されている以上、とりわけインターネットに公開されたSD-WAN Managerインスタンスでは、直ちに対処する必要があります。

管理者は、/var/log/nms/containers/service-proxy/serviceproxy-access.logで、不正アクセスの疑いがある試行を調査する必要があります。

Ciscoは、j_security_checkに関連するリクエストを検索するよう推奨しています。特に、不明または未許可のIPアドレスからのリクエストには注意が必要です。不審なログには、エンドポイントをURIエンコードしたPOST /%6a_security_check HTTP/1.1のような記録が含まれる場合があります。

あわせて、/var/log/nms/vmanage-server.logも確認してください。アカウント名がviptela-reserved-で始まるアカウントによるj_security_checkリクエストがないかを調べます。

これらのサービスアカウントへの言及は、侵害調査の手がかりになる可能性があります。ただしCiscoは、挙げられた指標の一部は通常のシステム運用中にも発生しうるため、状況に照らして評価する必要があると注意を促しています。

Ciscoは、影響を受けるバージョン向けの修正版をリリースしました。修正版は20.9.10.1、20.12.8.2、20.15.6.1、20.18.4.1、26.1.2.1、26.2.1です。20.9より前のリリースを実行しているシステムは、サポート対象の修正版へ移行する必要があります。

Cisco SD-WAN Cloud Managed Release 20.15.605にも修正が含まれています。Ciscoによると、このクラウドホスト型サービスについては、利用者側での対応は不要です。

CVE-2026-76504に回避策はありません。パッチ適用が完了するまでの間、Ciscoは次の対策を推奨しています。信頼できないネットワークからのアクセスをブロックすること、インターネットへの公開を信頼できるホストに限定すること、SD-WANの制御コンポーネントをフィルタリング機器の背後に配置することです。

侵害の疑いがある組織は、admin-techファイルを収集し、CVE-2026-76504を明記したうえで、重大度3のCisco TACケースを起票してください。

脅威調査を効率化し、手作業を減らすために、1万6,000以上のSOCチームがANY.RUNを利用しています。チームで試してみる

翻訳元: https://cyberpress.org/hackers-exploit-critical-cisco-sd-wan-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。