by
Nam Phong
·
HTTPリクエストに含まれたたった1文字のエンコード文字が、企業のSD-WAN管理センターの防御を突破するには十分でした。Ciscoは、Catalyst SD-WAN Managerに存在する重大なゼロデイ脆弱性を修正したと公表しました。この脆弱性は、9月30日の公表前から実際の侵入攻撃で悪用されていました。Managerは、SD-WANインフラ全体を管理する中核の集中管理コンソールです。
CVE-2026-76504の仕組み
この脆弱性は正式にCVE-2026-76504と識別されており、CVSS 3.1で9.8という非常に高いスコアが付けられました。欠陥の根源は、APIセッションの認証メカニズムの深部にあります。具体的には、Catalyst SD-WAN ManagerがHTTPリクエスト内のURIエンコードを誤って処理します。その結果、巧妙に細工されたリクエストによって、重要な内部APIエンドポイントへのアクセスを遮断するはずのルールを回避できてしまいます。URIエンコードとは、Webアドレス内の通常の文字を、専用の表現に置き換える仕組みです。
この攻撃の実行に、既存のユーザーアカウントや事前のアクセス権、管理者の関与は必要ありません。攻撃に成功したリモートの攻撃者は、完全な管理者権限でAPIにアクセスでき、侵害したシステムを最大権限で操作できます。この問題はCatalyst SD-WAN Managerの設定に関係なく影響するため、ローカルの設定変更では脆弱性を防げません。
発見の経緯と悪用の状況
Ciscoが悪用の動きに気づいたのは2026年9月のことです。調査担当者は、TAC(技術サポートサービス)に寄せられた問い合わせを分析する過程で、この欠陥を最初に発見しました。同社は、攻撃者の正体、侵害されたシステムの正確な数、最初の侵入後に実行された具体的な悪意ある行為のいずれも明らかにしていません。なお、Ciscoは今年6月にも、同じManagerに存在する別のゼロデイ脆弱性について警告を出していました。
セキュリティアナリストは、「serviceproxy-access.log」と「vmanage-server.log」のファイルから、この新たな攻撃の痕跡を探し出せます。Ciscoは公式のセキュリティアドバイザリで、「/%6a_security_check」へのリクエスト例を示しています。これは、文字「j」をURIエンコードした表記に置き換えたものです。ただし同社は、巧妙な攻撃者であればまったく別の1文字をエンコードする可能性があると注意を促しています。管理者は、不明なIPアドレスから届く異常なリクエストに強い警戒を払う必要があります。特に、「viptela-reserved-*」という名称のユーザーアカウントとのやり取りを伴う場合は注意が必要です。
修正と緩和策
包括的な修正は、Catalyst SD-WANのバージョン20.9.10.1、20.12.8.2、20.15.6.1、20.18.4.1、26.1.2.1、26.2.1に正式に組み込まれました。20.9より前のバージョンについては、サポート対象のブランチへ直ちに移行するようCiscoは強く求めています。クラウドホスト型のCisco SD-WAN Cloud環境では、エンジニアがバージョン20.15.605で脆弱性を解消しており、顧客側で追加の対応は必要ありません。すでに更新済みのシステムを運用している組織も、新たに公表された修正済みリリースの一覧と、自社の環境を慎重に照合する必要があります。
現時点では、この脆弱性を完全に解消できる暫定的な回避策はありません。アップデートの適用を待つオンプレミス環境では、Managerを信頼できないネットワークから直ちに隔離し、接続を検証済みのノードだけに制限するようCiscoは強く推奨しています。さらに管理者は、システムログを厳密に監査し、侵害のわずかな兆候も見逃さないようにしてください。5月には、SD-WAN Controllerに存在する非常によく似た認証バイパスの脆弱性がCVSSで最高の10と評価され、同様に実際の攻撃で悪用されました。
翻訳元: https://meterpreter.org/cisco-zero-day-vulnerability-sd-wan/