シスコは水曜日、Catalyst SD-WAN Managerに存在し、実際の攻撃での悪用が確認されている重大な認証バイパスの脆弱性に対処する緊急パッチを公開しました。
この脆弱性は「CVE-2026-76504」(CVSSスコア9.8)として追跡されています。APIのセッションベース認証メカニズムに影響し、リモートの未認証の攻撃者が、脆弱なシステムの管理者権限を取得できる可能性があります。
シスコは警告の中で、「2026年9月、Cisco PSIRTはこの脆弱性が実際に悪用されていることを把握しました。シスコは、この脆弱性を修正するため、お客様に修正済みのソフトウェアリリースへアップグレードするよう強く推奨します」と述べています。
シスコによると、問題の原因はHTTPリクエストにおけるURIエンコーディングの不適切な処理にあります。このため、攻撃者のリクエストが制限されたAPIエンドポイントに到達できてしまいます。
シスコは、「攻撃者は、細工したHTTPリクエストを影響を受けるシステムのAPIに送信することで、この脆弱性を悪用できます。悪用に成功すると、認証をバイパスし、管理者ユーザーとしてAPIにアクセスできる可能性があります」と説明しています。
Catalyst SD-WAN Managerは、構成にかかわらずすべての環境が影響を受けます。回避策はありません。
CVE-2026-76504は、Catalyst SD-WANのバージョン26.2.1、26.1.2.1、20.18.4.1、20.15.6.1、20.12.8.2、20.9.10.1で修正されました。シスコが管理するSD-WAN環境にもすでにパッチが適用されています。
シスコは、セキュリティチームが悪用の試みを調査できるよう、侵害指標(IoC)を公開しました。あわせて、リスクのあるシステムを堅牢化するための一般的な推奨事項も示しています。
水曜日には、米国のサイバーセキュリティ機関CISAも、この脆弱性を「悪用が確認された脆弱性(KEV)カタログ」に追加しました。連邦機関に対しては、3日以内にパッチを適用するよう求めています。
シスコとCISAはいずれも、この脆弱性が実際にどのように悪用されているのか、詳細を明らかにしていません。
WatchTowrの脅威インテリジェンス責任者であるジェイク・ノット(Jake Knott)氏は、次のように指摘しています。「Cisco SD-WANは、CISAのKEVリストの常連と言っていい存在です。今年だけで2026年のCVEが8件もKEVに登録されました。攻撃者がこのプラットフォームの価値に気づいていることは明らかで、この傾向が弱まる可能性は低いでしょう」
ノット氏は次のように続けています。「驚くべきことではありません。企業が大規模ネットワークの管理、設定、監視に使うシングルペインオブグラス(単一の管理画面)である以上、当然ながら攻撃者にとって魅力的な標的です。Catalyst SD-WAN Managerを運用している組織は、ただちに修正済みリリースへアップグレードし、ベンダーのガイダンスに従ってください。『/j_security_check』をURLエンコードしたあらゆる変種へのPOSTリクエストの調査や、すでに悪用された形跡がないかのインスタンス確認も必要です」
翻訳元: https://www.securityweek.com/cisco-patches-exploited-catalyst-sd-wan-zero-day-vulnerability/