Ciscoは顧客に対し、Catalyst SD-WAN Managerプラットフォームに影響する複数の脆弱性が攻撃者によって積極的に悪用されていると警告している。
このソフトウェアは、大規模な分散型SD-WAN環境を監視・制御するための集中管理コンソールとして機能する。
Ciscoは勧告で、これらの脆弱性について「攻撃者が影響を受けるシステムにアクセスし、root権限へ昇格して機密情報を入手したり、任意のファイルを上書きしたりできる可能性がある」と述べた。
Cisco SD-WAN Managerの脆弱性
Catalyst SD-WAN Managerは、管理者に大規模な分散型SD-WAN環境を監視、設定、管理するための統合プラットフォームを提供し、多くの企業ネットワーク環境で中心的な役割を担っている。
このプラットフォームはSD-WAN環境のコントロールプレーンとして機能するため、ネットワークトポロジー、デバイス設定、トラフィックのルーティングポリシーを幅広く可視化できる。
攻撃者がSD-WAN管理システムを侵害できた場合、ルーティングポリシーを操作したり、ネットワーク活動を監視したり、信頼されたネットワークインフラに悪意のあるデバイスを持ち込んだりする可能性がある。
このレベルのアクセス権があれば、脅威アクターは正規のインフラに見せかけながら、企業ネットワーク内部で密かに活動範囲を広げられる可能性がある。
現在悪用されている脆弱性にはCVE-2026-20122、深刻度の高い任意ファイル上書きの脆弱性と、CVE-2026-20128、深刻度が中程度の情報漏えいの欠陥がある。
いずれもSD-WAN Managerプラットフォームに影響し、より広範な攻撃チェーンの一部として悪用される可能性がある。
CVE-2026-20122
この任意ファイル上書きの脆弱性は、APIアクセス権を持つ有効な読み取り専用認証情報をすでに保有する攻撃者によって、リモートから悪用される可能性がある。
この欠陥を悪用すると、攻撃者はシステム上のファイルを上書きし、システムの動作を変更したり、設定を改変したり、環境内でさらなる悪意ある活動を可能にしたりする可能性がある。
CVE-2026-20128
2つ目の脆弱性であるCVE-2026-20128を悪用するには、攻撃者が標的のSD-WAN Managerシステム上で有効なローカル認証情報を持っている必要がある。
悪用されると、この欠陥によって攻撃者は、システム設定の詳細や運用データなど、プラットフォーム内に保存された機密情報を取得できる可能性がある。
両方の脆弱性には認証済みアクセスが必要だが、脅威アクターはフィッシング攻撃、クレデンシャルスタッフィング、またはすでに侵害されたシステムを通じて認証情報を入手できるため、依然としてリスクが存在する。
Ciscoは、公開時点で両方の脆弱性が実際の攻撃で積極的に悪用されていることを確認した。
今回の開示は、少なくとも2023年以降の攻撃で悪用されている、CVE-2026-20127という重大な認証バイパスの脆弱性に関する、別の最近の開示に続くものだ。
この欠陥により、攻撃者はSD-WANコントローラーを侵害し、標的ネットワークに不正なピアを持ち込むことができた。
こうした不正なピアはネットワークファブリック内で正規のSD-WANデバイスとして現れるため、攻撃者は永続化を確立し、トラフィックを傍受し、侵害した環境のさらに深部へ移動できる。
Ciscoはこれらの脆弱性に対するパッチをリリースしている。
SD-WAN環境の強化
Cisco Catalyst SD-WAN Managerを使用している組織は、これらの脆弱性に伴うリスクを低減するため、先手を打って対策を講じるべきだ。
最新のソフトウェア更新を適用することが問題を修正する最も効果的な方法だが、追加のセキュリティ対策によって防御をさらに強化できる。
- Catalyst SD-WAN Managerを最新のパッチ適用済みバージョンにアップグレードして、脆弱性を修正する。
- SD-WAN管理インターフェースへのアクセスを制限し、パブリックインターネットへの公開をやめ、信頼できるネットワークまたはVPN接続に限定する。
- 強力な認証と最小権限のアクセス制御を適用し、多要素認証と管理者アカウントには制限されたAPI権限を設定する。
- SD-WANコントローラーと管理インフラを専用の管理ネットワークに分離し、侵害が発生した場合のラテラルムーブメントのリスクを低減する。
- 監視認証ログ、APIアクティビティ、設定変更、ネットワークトラフィックを監視し、悪用を示す可能性のある異常な挙動がないか確認する。
- SD-WANデバイスのインベントリとルーティング設定を定期的に監査し、許可されていないピアや不審なネットワーク変更を特定する。
- テストインシデント対応計画を実施し、SD-WANの侵害を想定したシナリオでプレイブックを整備する。
これらの対策を組み合わせることで、侵害が発生した場合の潜在的な被害範囲を抑え、組織のSD-WANインフラのレジリエンスを高めることができる。
攻撃者がSD-WAN管理プラットフォームを標的にする理由
SD-WANの脆弱性が積極的に悪用されていることは、攻撃者が個々のエンドポイントではなく、集中型のネットワーク管理プラットフォームに狙いを定めるという、より大きな傾向を反映している。
こうしたシステムはネットワークトポロジー、ルーティングポリシー、接続されたデバイスを幅広く可視化できるため、魅力的な標的となる。
管理プラットフォームが侵害されると、攻撃者はネットワーク活動を監視したり、設定を変更したり、環境内に許可されていないデバイスを持ち込んだりできる可能性がある。
こうしたリスクは、組織がゼロトラストアーキテクチャを導入する理由の一つであり、集中型ネットワーク管理システムに関わる侵害の影響を抑え、暗黙の信頼を減らすよう設計されている。





