Cisco SD-WANの新たなゼロデイ脆弱性が悪用される(CVE-2026-76504)

Ciscoは、同社のSD-WANソリューションの脆弱性(CVE-2026-76504)がゼロデイ攻撃で悪用されたことを明らかにしました。同製品でゼロデイ攻撃が確認されたのは、今年に入って5件目です。

同社のインシデント対応チームがこの脆弱性の悪用を把握したのは、2026年9月です。Cisco Technical Assistance Center(TAC)のサポートケースに関する問い合わせを受け、対応を進める中で判明しました。

Ciscoは攻撃の詳細をまだ公表していません。一方で、自社環境が標的になったかどうかを確認するための侵害指標(IoC)は公開しており、防御側はこれをもとに調査できます。

CVE-2026-76504について

CVE-2026-76504は、Cisco Catalyst SD-WAN Managerに存在するAPI認証バイパスの脆弱性です。Catalyst SD-WAN Managerは、Ciscoのソフトウェア定義広域ネットワーク(SD-WAN)ソリューションの中央管理コンソールです。ここを侵害されると、攻撃者にネットワークの制御を握られる恐れがあります。

Ciscoはセキュリティアドバイザリで次のように説明しています。

「この脆弱性は、HTTPリクエストにおけるURIエンコードの処理が不適切なことに起因します。特定のAPIエンドポイントへのアクセスを制限するための認証ルールを、リクエストが回避できてしまいます。」

「攻撃者は、細工したHTTPリクエストを影響を受けるシステムのAPIに送信することで、この脆弱性を悪用できます。悪用に成功すると、認証を回避し、管理者ユーザーとしてAPIにアクセスできる可能性があります。」

CVE-2026-76504は、システム構成にかかわらず、Cisco Catalyst SD-WAN Managerの次のリリースに影響します。26.2、26.1、20.18、20.15、20.12、20.9、および20.9より前のリリースです。

対処方法

修正を含むセキュリティアップデートは、20.9から26.2までのリリース向けに提供されています。ただし、20.9.10.1より前のリリースを使用している場合は、修正済みバージョンのいずれかへ移行する必要があります。この脆弱性に対する回避策はありません。

Ciscoは次のように注意を促しています。「オンプレミス環境の緩和策として、[利用者は]インターネットなど安全でないネットワークからシステムへのアクセスを制限してください。インターネットからのアクセスが必要な場合は、ユーザーガイドに記載されたポートとプロトコルに限り、既知の信頼できるホストにのみアクセスを許可してください。」

ただし、セキュリティアップデートを適用する前に、インターネットに公開しているシステムが攻撃者に探索されていないかを確認すべきです。少なくとも、アップデート後の脅威ハンティングに備えて、ログとデバイスのスナップショットを収集しておく必要があります。

Ciscoが示したIoCには、serviceproxy-access.logとvmanage-server.logの各ファイルに残るエントリが含まれます。

Ciscoは「場合によっては、これらの侵害指標(IOC)が通常の運用中に現れることもあります。そのため、誤検知を避けるには、通常のネットワークの状態と照らし合わせて評価する必要があります」と説明しています。さらに、調査の支援が必要な場合は、TACにケースを起票するよう呼びかけています。

米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、CVE-2026-76504を「既知の悪用された脆弱性(KEV)カタログ」に追加しました。米連邦政府の文民機関に対しては、2026年10月3日までに対処し、侵害の有無を評価するよう命じています。

翻訳元: https://www.helpnetsecurity.com/2026/10/01/new-cisco-sd-wan-zero-day-exploited-in-the-wild-cve-2026-76504/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。