CiscoのSD-WAN管理レイヤーが、パスワードなしで管理者アクセスを与えかねないゼロデイを悪用する攻撃者の最新の標的になった。
Ciscoは緊急アドバイザリーを発表し、旧称SD-WAN vManageとして知られるCatalyst SD-WAN Managerで、攻撃者による重大な認証バイパスの積極的な悪用が確認されていると警告した。CVE-2026-76504として追跡されるこの脆弱性のCVSS深刻度スコアは、最大に近い9.8に達する。
ベンダーは、Technical Assistance Centerへのサポートチケットに対応する中でこの活動を発見した。米国サイバーセキュリティ・インフラセキュリティ庁は9月30日、この脆弱性を既知の悪用脆弱性カタログに追加し、10月3日の是正期限を連邦文民行政機関に設定した。
APIバイパスの仕組み
この脆弱性は、中央管理プラットフォームがAPIのセッションベース認証でURIエンコーディングを処理する方法に起因する。認証されていないリモートの攻撃者は、特別に細工したHTTPリクエストを公開されたシステムに送信することでアクセス制御を回避できる。
「攻撃者は、影響を受けるシステムのAPIに細工したHTTPリクエストを送信することで、この脆弱性を悪用できる。悪用に成功すると、攻撃者は認証を回避し、管理者ユーザーとしてAPIにアクセスできる可能性がある」とCiscoは述べた。
同社が公開した技術的な指標によると、攻撃者はURLエンコーディングで文字を置き換えており、j_security_checkエンドポイントを呼び出して内部サービスアカウントを悪用する際に、「j」の代わりに「%6a」を使用するなどしていた。
ネットワーク防御担当者にとって重要な理由
SD-WAN Managerはネットワーク管理を一元化するため、管理者権限への不正アクセスは深刻な懸念となる。侵害されればネットワーク構成が露出したり、不正な変更が可能になったりする恐れがあるが、Ciscoはこの脆弱性の悪用後に攻撃者が何を行ったかについて詳しく説明していない。
実務上の要点は、影響を受けるシステムにパッチを適用し、管理アクセスを制限し、不審な活動を調査することだ。パッチ適用と併せて侵害の評価も実施すべきである。
ネットワークチームが実施すべきこと
Ciscoは、この脆弱性を修正する回避策を提示していない。管理者は、使用しているソフトウェアブランチに対応する修正版へアップグレードする必要がある。対象リリースは20.9.10.1、20.12.8.2、20.15.6.1、20.18.4.1、26.1.2.1、または26.2.1だ。Cisco SD-WAN Cloud(Cisco Managed)のリリース20.15.605ではこの脆弱性が修正されており、顧客側での対応は必要ない。オンプレミス環境のチームは、次の対策も講じるべきだ。
- コアアクセスログを確認:serviceproxy-access.logとvmanage-server.logを調べ、権限のないIPアドレスから送信された、またはviptela予約アカウントを標的とした、j_security_check宛てのエンコードされたリクエストがないか確認する。
- インターフェースを分離:管理ポータルをパブリックインターネットから切り離し、ファイアウォールの内側または専用の管理セグメントに厳格に配置する。
- 侵害が疑われる場合は調査:request admin-techコマンドを使ってadmin-techアーカイブを生成し、タイトルにCVE-2026-76504を記載したSeverity 3のCisco TACケースを開いて調査を依頼する。
詳しく読む:同じプラットフォームへの過去の攻撃については、 Cisco SD-WAN Managerの別の脆弱性が悪用され、ファイルが上書きされて機密情報が露出した経緯を解説した記事。





