「Catalyst SD-WAN Manager」にゼロデイ脆弱性、修正版への更新と侵害調査を呼びかけ

出典: 更新や侵害調査を / 参照日: 2026年10月1日

シスコは、「Cisco Catalyst SD-WAN Manager」に認証バイパスのゼロデイ脆弱性が存在するとして、セキュリティアドバイザリを公開した。脆弱性は「CVE-2026-76504」として識別され、すでに2026年9月に悪用が確認されている。シスコは、修正版への速やかな更新と、侵害の有無を確認する調査を利用者に求めている。

事案の詳細

CVE-2026-76504は、「Cisco Catalyst SD-WAN Manager」(旧称「SD-WAN vManage」)のAPIにおける認証処理の不備に起因する脆弱性。HTTPリクエストのURIエンコーディングを適切に処理しないため、細工したリクエストを送信した認証されていないリモートの攻撃者が、特定のAPIエンドポイントに対する認証制限を回避できる。

悪用に成功すると、攻撃者は対象システムへ管理者権限でアクセスできる可能性がある。CVSS v3.1のベーススコアは9.8で、深刻度は「Critical(クリティカル)」と評価されている。

影響を受けるのは、システム構成にかかわらず、Catalyst SD-WAN Managerの26.2、26.1、20.18、20.15、20.12、20.9および20.9未満のリリース。シスコは、26.2.1、26.1.2.1、20.18.4.1、20.15.6.1、20.12.8.2、20.9.10.1を修正版として提供している。20.9未満のリリースを利用している場合は、修正版のいずれかへ移行する必要がある。

シスコは2026年9月に本脆弱性を悪用した攻撃を確認しており、修正版への更新を強く推奨している。現時点で、脆弱性を解消する回避策は示されていない。

影響と背景

Catalyst SD-WAN Managerは、SD-WAN環境のネットワーク設定や運用を集中管理する製品である。認証を経ずに管理者権限でアクセスされると、ネットワーク設定の不正な変更、管理対象環境への追加アクセス、情報の窃取などにつながるおそれがある。ただし、今回の脆弱性について、個別の被害組織や攻撃者、具体的な侵害内容の詳細は現時点で不明である。

本脆弱性は、修正プログラムが一般提供される前に悪用が確認されたゼロデイ脆弱性にあたる。米国サイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)は、本脆弱性を既知の悪用された脆弱性カタログ(KEV)に追加しており、米国連邦文民機関には2026年10月3日までの対応と侵害評価を求めている。

対策・今後の展望

  • 修正版への更新:利用中のCatalyst SD-WAN Managerのバージョンを確認し、26.2.1、26.1.2.1、20.18.4.1、20.15.6.1、20.12.8.2、20.9.10.1など、利用環境に対応する修正版へ速やかに更新する。20.9未満の場合は、サポートされる修正版リリースへ移行する。
  • アクセス制限:更新が完了するまでの間、管理インターフェースや関連APIへのアクセス元を信頼できる送信元に限定し、インターネットから直接到達できる状態を避ける。ただし、これは修正版への更新に代わる対策ではない。
  • 侵害の有無の調査:認証ログ、APIアクセスログ、管理者アカウントの利用履歴、設定変更履歴を確認し、身に覚えのないログインや管理操作、権限変更、ネットワーク設定の変更がないか調査する。侵害が疑われる場合は、保守事業者またはシスコのサポートへ相談し、必要なログや技術情報を保全する。
  • 運用の見直し:製品のバージョン、公開範囲、管理者アカウント、更新担当者を台帳で管理し、緊急アップデート時の判断基準と適用後の確認手順をあらかじめ定める。

CSRIからの現場アドバイス

【観点①:現場で何が起きているか】中小企業では、ネットワーク管理製品のバージョンや公開範囲が台帳で管理されておらず、導入時のまま更新が止まっているケースがある。今回のように認証されていないリモートの攻撃者が管理APIへアクセスできる脆弱性では、製品が外部から到達可能か、対象バージョンを利用していないかを最初に確認する必要がある。個別の侵害事例や不審な操作の詳細は、現時点で公表情報からは確認できない。

【観点②:セキュリティ専門家でない人への平易な解説】ネットワーク全体の設定を管理する製品に、本人確認をすり抜ける抜け道が見つかった状態です。攻撃者がその抜け道を使うと、正規の管理者でないにもかかわらず、ネットワークの設定を変更できる可能性があります。更新は抜け道を塞ぐ作業であり、侵害調査は、すでに誰かが不正に入って設定を変えていないかを確認する作業です。

【観点③:中小企業が今週中にできること】まず、運用台帳や委託先への確認を通じて、自社環境でCatalyst SD-WAN Managerを利用しているか、利用バージョン、インターネットからの到達可否を確認する。該当する場合は、修正版への更新担当者と実施期限を決め、更新前に設定とログを保全したうえで対応する。更新後は、管理者ログ、APIアクセスログ、設定変更履歴を確認し、心当たりのない操作があれば、社内の責任者と保守事業者、必要に応じてシスコへ速やかに共有する。

参照: 「Catalyst SD-WAN Manager」にゼロデイ脆弱性 – 更新や侵害調査を

参考:公式情報・アドバイザリ

上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。

「Catalyst SD-WAN Manager」にゼロデイ脆弱性、修正版への更新と侵害調査を呼びかけ
最新情報をチェックしよう!