CISA KEV 警告 26/09/30:Cisco Catalyst SD-WAN の脆弱性 CVE-2026-76504 を登録

CISA Adds Exploited Cisco Catalyst SD-WAN Manager Auth Bypass to KEV

2026/10/01 TheHackerNews — 2026年9月30日、米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実環境で悪用されたことを受け、Cisco Catalyst SD-WAN Manager の重大な認証バイパスの脆弱性 CVE-2026-76504 を Known Exploited Vulnerabilities (KEV) カタログへ追加した。この脆弱性 CVE-2026-76504 (CVSS:9.8) を悪用する未認証のリモート攻撃者は、管理者ユーザーの権限で影響を受けるシステムへアクセスする可能性がある。

CISA は、「Cisco Catalyst SD-WAN Manager には、16進エンコーディングの脆弱性が存在する。そのため、HTTP リクエストにおける URI エンコーディングの不適切な処理を突く未認証のリモート攻撃者が、影響を受けるシステムに対して、管理者権限でアクセスする可能性がある」と説明している。この脆弱性を悪用する攻撃者は、細工した HTTP リクエストを影響を受けるシステムの API に送信することで認証を回避し、管理者ユーザーとして API へアクセスできる。

2026年9月、Cisco は実環境での CVE-2026-76504 の悪用を認識したと発表していた。同社は、顧客の環境への影響を確認するために利用できる、侵害の痕跡 (IoC) を公開している。

  • “/var/log/nms/containers/service-proxy/serviceproxy-access.log” を監査し、疑わしい IP アドレスからの j_security_check に関連するエントリを確認する。
  • “/var/log/nms/vmanage-server.log” を監査し、疑わしい IP アドレスからの j_security_check に関連するエントリを確認する。特に、”viptela-reserved-” で始まる名前を含むユーザーに対する呼び出しを確認する。

一連の悪用活動の詳細/背後にいる攻撃者/侵害された組織数/CVE-2026-76504 が最初に悪用された時期について、Cisco は明らかにしていない。その一方で、CISA は Federal Civilian Executive Branch (FCEB) 機関に対し、2026年10月3日までに修正を適用することを求めている。

watchTowr の脅威インテリジェンス責任者 Jake Knott は、「Cisco SD-WAN は、CISA の Known Exploited Vulnerabilities リストに常に登場しているように感じられる。今年だけでも、8 件の CVE が KEV に追加されている。それが示すのは、このプラットフォームの価値を攻撃者が認識していることであり、この傾向が弱まる可能性は低い」と述べている。

同氏は、「この状況は驚くべきものではない。Cisco SD-WAN は、企業の大規模ネットワークを管理/設定/監視するための一元的な管理画面として利用されているため、当然ながら魅力的な標的となる」と説明している。

Catalyst SD-WAN Manager を運用する組織に推奨されるのは、可能な限り早急に修正済みリリースへアップグレードすることである。さらに、ベンダーのガイダンスに従い、”/j_security_check” を URL エンコードされた各種パターンに対する POST リクエストを脅威ハンティングの対象とし、インスタンスにおける悪用の痕跡がないことを確認すべきである。