Cisco Catalyst SD-WANに深刻なゼロデイ脆弱性、すでに悪用を確認

Cisco Catalyst SD-WAN Managerで新たにゼロデイ脆弱性が見つかり、すでに実環境で悪用されていることが分かりました。Ciscoは緊急のセキュリティアップデートを公開しています。

Ciscoは9月30日に公開したセキュリティアドバイザリで、CVE-2026-76504について警告しました。この脆弱性は、Cisco Catalyst SD-WAN ManagerのAPIセッションベースの認証管理に存在します。認証されていないリモートの攻撃者が、管理者(admin)権限で影響を受けるシステムにアクセスできる恐れがあります。

CVSSスコアは9.8で、深刻度は「緊急(Critical)」に分類されています。直ちに対処しなければ、悪意のあるハッカーによる大規模な悪用につながる可能性があります。データの損失やシステムの停止、システムの完全な乗っ取りといった被害が想定されます。

インターネットにポートを公開しているCisco Catalyst SD-WAN Managerは、いずれも侵害されるリスクがあります。

悪用が確認されたCVE-2026-76504

Ciscoによると、CVE-2026-76504はすでに「活発に悪用されている」状態です。同社は「この脆弱性を解消するため、修正済みのソフトウェアリリースへアップグレードすることを強く推奨する」としています。

セキュリティアップデートを適用せずにこの脆弱性を解消できる回避策はありません。

脆弱性の原因は、HTTPリクエストにおけるURIエンコーディングの不適切な処理です。悪用されると、認証されていないリモートの攻撃者が、細工したHTTPリクエストによって認証ルールを回避できてしまいます。

攻撃者は、管理者の権限でAPIにアクセスできるようになる可能性があります。

この機能を悪用されれば、ネットワーク全体が事実上侵害されかねません。権限のない第三者がネットワーク内を横展開し、ファイルやバックアップを改ざん、削除することも可能になります。

CVE-2026-76504に対する緩和策は、Cisco Catalyst SD-WAN Cloud Hosted環境にはすでに展開済みです。

ただしCiscoは、「この緩和策は展開済みで、テスト環境で有効性も確認されているが、お客様は自社の環境や利用条件のもとで、適用可否と効果を判断する必要がある」と注意を促しています。

対策のポイント:システムの監査とパッチ適用 

Rapid7はこの脆弱性を分析し、Cisco Catalyst SD-WAN Managerを利用する組織に対し、定例のパッチサイクルを待たずに、適切な修正済みリリースへアップグレードするよう呼びかけました。

同社は10月1日に公開したブログ記事で、「すでに悪用が確認されているため、影響を受けるシステムに侵害の痕跡がないか監査することを強く推奨する」と述べています。

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、CVE-2026-76504を既知の悪用された脆弱性(KEV)カタログに追加しました。そのうえで、各組織に緩和策を適用するよう勧告しています。

先月にも、Ciscoは顧客に対して警告を出していました。Cisco Identity Services Engine(ISE)に影響するCVE-2026-76460が悪用されているという内容です。この脆弱性はCVSSスコアが最高値の10に達する深刻なものでした。

翻訳元: https://www.infosecurity-magazine.com/news/critical-cisco-catalyst-sdwan/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。