Cisco Catalyst SD-WAN製品のゼロデイ脆弱性が少なくとも2023年以降、積極的に悪用されており、攻撃者は認証を回避し、標的環境で最終的にroot権限を取得できる。
この欠陥は中核となるコントロールプレーンコンポーネントに影響を及ぼし、UAT-8616として知られる高度な脅威アクタークラスターとの関連が指摘されている。
「Cisco Catalyst SD-WANのゼロデイはCVSSスコア満点の10で、認証されていないリモート攻撃者が認証を回避して管理者権限を取得できるため、それだけでも深刻です。しかし、UAT-8616による悪用手法こそが、より大きな問題です」と、Polygraf AIのCEOであるYagub Rahimov氏はeSecurityPlanetへのメールで述べた。
同氏は、「認証回避によって初期アクセスを得た後、攻撃者は意図的にソフトウェアをダウングレードし、CVE-2022-20775を再び悪用可能な状態にしました。これは2022年に発見されたパストラバーサルの脆弱性で、単独では認証済みアクセスが必要であり、リスクも中程度でした」と説明した。
Yagub氏はさらに、「これを認証回避と連鎖させると、別のものになります。SD-WANファブリック全体で永続的なroot権限を取得する経路になるのです。この変化こそが高度な部分です」と付け加えた。
Cisco SD-WANのゼロデイ
Cisco Catalyst SD-WANは、分散ネットワーク、拠点接続、クラウドルーティングを管理するため、企業環境に導入されている。
これらのプラットフォームはネットワークのコントロールプレーン上で動作するため、認証回避に成功した場合、影響は広範囲に及ぶ可能性がある。
SD-WANコントローラーへの管理者アクセスを得た攻撃者は、ルーティングポリシーを操作し、不正なピアを追加し、トラフィックフローを変更するとともに、組織のネットワークファブリック全体を継続的に可視化できる状態を維持する可能性がある。
CVE-2026-20127が認証回避を可能にする仕組み
CVE-2026-20127は、Cisco Catalyst SD-WAN Controller(旧vSmart)とSD-WAN Manager(旧vManage)の双方に影響を及ぼす。
この脆弱性のCVSSスコアは10.0で、ネットワーク経由の攻撃ベクトル、低い複雑性、必要な権限がないこと、ユーザー操作が不要であることを反映している。
実際には、認証されていない攻撃者が、盗まれた認証情報やフィッシングの成功に頼ることなく、外部に公開されたコントロールプレーンをリモートから標的にできることを意味する。
この欠陥は、SD-WANのピアリング認証メカニズムの弱点に起因する。細工したリクエストを送信することで、攻撃者は認証チェックを回避し、高い権限を持つ内部の非rootユーザーとしてアクセスできる。
そこから攻撃者はNETCONF機能を利用してSD-WANファブリック全体に設定変更をプッシュし、ルーティング動作を変更したり、認証されていないピア接続を確立したりできる。
悪用チェーンと侵害の痕跡
Cisco Talosは、この悪用活動をUAT-8616として追跡している脅威クラスターによるものと断定し、非常に高度な脅威アクターであると高い確信度で評価している。
CVE-2026-20127による初期アクセスの後、調査担当者は、攻撃者がソフトウェアのバージョンをダウングレードし、CVE-2022-20775というパストラバーサルの脆弱性を悪用してroot権限へ昇格した証拠を発見した。
rootアクセスを取得した後、攻撃者は疑いを最小限に抑え、フォレンジック調査による検出を困難にするため、システムを元のソフトウェアバージョンに戻したと報告されている。
Ciscoは、このキャンペーンに関連する悪用活動が少なくとも2023年までさかのぼることを明らかにした。
セキュリティチームは、認証されていないコントロール接続のピアリングイベント、不正なピアの追加、予期しないソフトウェアのダウングレード後の再起動、rootレベルのSSHセッション、変更されたauthorized_keysファイル、ログの消去や切り詰めの痕跡(例:欠落または変更されたbash_historyやsyslogのエントリ)など、侵害の痕跡がないかログと設定を確認する必要がある。
CVE-2026-20127は認証なしでリモートから悪用できるため、パッチを適用せず、厳重に監視していない場合、インターネットに公開されたSD-WANの管理プレーンとコントロールプレーンは高いリスクにさらされる。
エッジインフラのセキュリティを強化する
組織は、管理プレーンの露出を減らし、アクセス制御を強化し、コントロールプレーンの活動に対する可視性を高める、多層的なアプローチを取るべきである。
- パッチを適用して最新バージョンに更新し、パッチレベルを確認する。オンプレミスとクラウドホスティングの両方の環境で実施する。
- 不要なインターネットアクセスを削除し、セグメンテーションを実装し、IP許可リストまたはを適用することで、SD-WANの管理プレーンとコントロールプレーンをインベントリ化し、露出を減らす。ゼロトラストアクセス制御
- アイデンティティと権限管理を強化し、管理者アクセスにMFAを適用し、未使用アカウントを無効化し、NETCONFとAPIの権限を制限するとともに、最小権限に基づく役割分離を適用する。
- ピアリングイベントを監査してコントロールプレーンの活動を継続的に監視し、NETCONFセッションと設定変更を確認するとともに、予期しないバージョンダウングレード、再起動、不正なピアの追加を検知して警告する。
- プロアクティブな脅威ハンティングとインテグリティチェックを実施し、過去のログを確認し、SSHキーとrootアクセス設定を検証し、ログの改ざんを調べ、デバイス設定が既知の正常なベースラインと一致することを確認する。
- SD-WANのログをSIEMプラットフォームに統合してテレメトリーと検知能力を高め、認証イベントとルーティングイベントを相関分析し、異常なコントロール接続やポリシー変更を監視する。
- 定期的にインシデント対応計画をテストし、机上演習を実施して、SD-WANの侵害シナリオに備える。
これらの対策を総合的に講じることで、SD-WANおよびネットワークエッジ環境全体の長期的なレジリエンスを高めながら、侵害のリスクを低減できる。
SD-WANのコントロールプレーンが標的になる理由
今回の脆弱性の悪用は、ネットワークのコントロールプレーンインフラに多層的な制御を導入する必要性を浮き彫りにしている。
認証回避、権限昇格、ソフトウェアバージョン操作を連鎖させることで、セキュリティ制御の適用が不十分な場合に、攻撃者がエッジデバイスを利用して永続的なアクセスを維持できることが明らかになった。
こうしたリスクを受け、組織はゼロトラストソリューションを活用し、ネットワークインフラと管理プレーン全体で暗黙の信頼を減らし、継続的な検証を強制する。

