Cisco SD-WAN Managerにゼロデイ攻撃、管理者権限でのアクセスを許す

攻撃者が、Cisco Catalyst SD-WAN Managerに存在する重大な認証バイパスの脆弱性を悪用し、管理者としてAPIにアクセスしています。

CiscoのSD-WAN管理ソフトウェアに、一部の攻撃者が身元を証明しなくても認証チェックを通過できる欠陥があることがわかりました。同社は、この欠陥を修正したと発表しています。

影響を受けるのは、Cisco Catalyst SD-WAN Managerです。ソフトウェア定義ネットワーク環境の設定や運用に使われるプラットフォームです。

Ciscoはセキュリティアドバイザリで、HTTPリクエストにおけるURIエンコーディングの処理に不備があると説明しています。この不備により、攻撃者は特定のAPIエンドポイントへのアクセスを制限する認証制御を回避できます。攻撃に成功すると、そのAPIに対する管理者権限を取得される可能性があります。

この脆弱性はCVE-2026-76504として追跡されており、CVSSスコアは9.8(重大)です。Ciscoが管理するCisco SD-WAN Cloudでは、すでに対処が完了しています。一方、影響を受けるソフトウェアのリリース20.9以前、20.12、20.15、20.18、26.1、26.2を利用している顧客は、それぞれの修正版へのアップグレードが必要です。

IDC Asia/Pacificでサイバーセキュリティ担当シニアリサーチマネージャーを務めるSakshi Grover氏は、次のように述べています。「管理インターフェースに到達できる状態であれば、悪用のハードルは非常に低くなります。この脆弱性は、細工したHTTPリクエストを送るだけで、認証情報やユーザー操作なしにリモートから悪用できます」

この脆弱性に回避策はありません。ただしCiscoは、アップグレードできるまでの間、安全でないネットワークからManagerへのアクセスを制限するよう推奨しています。

Grover氏はCiscoの助言を補強し、次のように指摘します。「どの構成も影響を受けますが、実際の危険度は組織ごとに異なります。インターネットからアクセスできる管理インターフェースは、厳重に管理された管理用ネットワーク内に隔離されたものよりも、はるかに差し迫ったリスクとなります」

管理レイヤーが侵害されると、個々のエッジデバイスにアクセスされる場合より、攻撃者に大きな影響力を与えかねません。Ciscoの公式ドキュメントによると、SD-WAN Managerのクラスタは数千台のCisco Catalyst SD-WANデバイスをサポートできます。サポート対象の構成では、最大12,500台までスケールします。

影響は管理サーバーにとどまらないと、Grover氏は指摘します。「管理APIへのアクセスを許すと、攻撃者はネットワークトポロジーを把握できる可能性があります。さらに、テンプレートやポリシーの改変、セグメンテーションの弱体化、永続化の確立、不正な設定変更の複数拠点への一斉配布も可能になりかねません」

攻撃の痕跡を探す手がかり

Ciscoは、SD-WAN Managerのインスタンスがすでに攻撃を受けていないかを確認するための痕跡情報(インジケーター)も、各組織に提供しています。同社は、「serviceproxy-access.log」を調べ、未知または許可されていないIPアドレスから「j_security_check」エンドポイントへのリクエストがないかを確認するよう推奨しています。アドバイザリには「/%6a_security_check」という例があり、エンドポイント内の文字jをURIエンコーディングの「%6a」で表しています。

また、「vmanage-server.log」で、エンコードされたj_security_checkリクエストのうち、viptela-reserved-で始まるユーザー名が関わるものがないかを調べることも推奨しています。このユーザー名は、予約済みのシステムサービスアカウントです。

さらに同社は管理者に対し、クラスタ内のすべてのノードや災害復旧用の環境を含め、すべてのCatalyst SD-WAN Managerインスタンスからadmin-techファイルを収集するよう勧めています。収集したファイルは、分析のためにCiscoのTechnical Assistance Centre(TAC)へ提出するよう求めています。

Grover氏は次のように助言します。「調査の結果、アクセスや改変の可能性が示された場合は、認証情報、トークン、鍵、証明書をローテーションすべきです。パッチを適用すれば脆弱性は塞がりますが、攻撃者がすでに確立した永続化は除去されません。すでに加えられた設定変更も元に戻りません」

Ciscoは顧客に対し、分析の結果を待たずにアップグレードするよう助言しています。同社は、影響を受けるすべてのManagerを修正版リリースへ移行したうえで、収集したデータに侵害の痕跡(IOC)がないかをTACに評価してもらうよう推奨しています。この評価により、追加の対処が必要かどうかを判断できるとしています。

Grover氏は次のように警鐘を鳴らします。「CVSS 9.8というスコアは、欠陥が深刻であることを取締役会に伝えます。しかし、WAN全体が危険にさらされかねないことまでは伝えません。今回のようなインシデントを機に、各組織は技術的な深刻度を、運用上・財務上のリスクへと置き換えて捉えるようになるでしょう」

翻訳元: https://www.csoonline.com/article/4229603/cisco-sd-wan-manager-hit-by-zero-day-admin-access-attack-2.html

本記事は csoonline.com の記事を翻訳・要約したものです。