CISA Adds Exploited Cisco Catalyst SD-WAN Manager Auth Bypass to KEV
2026/10/01 TheHackerNews — 2026年9月30日、米国の Cybersecurity and Infrastructure Security Agency (CISA) は、実環境で悪用されたことを受け、Cisco Catalyst SD-WAN Manager の重大な認証バイパスの脆弱性 CVE-2026-76504 を Known Exploited Vulnerabilities (KEV) カタログへ追加した。この脆弱性 CVE-2026-76504 (CVSS:9.8) を悪用する未認証のリモート攻撃者は、管理者ユーザーの権限で影響を受けるシステムへアクセスする可能性がある。

CISA は、「Cisco Catalyst SD-WAN Manager には、16進エンコーディングの脆弱性が存在する。そのため、HTTP リクエストにおける URI エンコーディングの不適切な処理を突く未認証のリモート攻撃者が、影響を受けるシステムに対して、管理者権限でアクセスする可能性がある」と説明している。この脆弱性を悪用する攻撃者は、細工した HTTP リクエストを影響を受けるシステムの API に送信することで認証を回避し、管理者ユーザーとして API へアクセスできる。
2026年9月、Cisco は実環境での CVE-2026-76504 の悪用を認識したと発表していた。同社は、顧客の環境への影響を確認するために利用できる、侵害の痕跡 (IoC) を公開している。
- “/var/log/nms/containers/service-proxy/serviceproxy-access.log” を監査し、疑わしい IP アドレスからの j_security_check に関連するエントリを確認する。
- “/var/log/nms/vmanage-server.log” を監査し、疑わしい IP アドレスからの j_security_check に関連するエントリを確認する。特に、”viptela-reserved-” で始まる名前を含むユーザーに対する呼び出しを確認する。
一連の悪用活動の詳細/背後にいる攻撃者/侵害された組織数/CVE-2026-76504 が最初に悪用された時期について、Cisco は明らかにしていない。その一方で、CISA は Federal Civilian Executive Branch (FCEB) 機関に対し、2026年10月3日までに修正を適用することを求めている。
watchTowr の脅威インテリジェンス責任者 Jake Knott は、「Cisco SD-WAN は、CISA の Known Exploited Vulnerabilities リストに常に登場しているように感じられる。今年だけでも、8 件の CVE が KEV に追加されている。それが示すのは、このプラットフォームの価値を攻撃者が認識していることであり、この傾向が弱まる可能性は低い」と述べている。
同氏は、「この状況は驚くべきものではない。Cisco SD-WAN は、企業の大規模ネットワークを管理/設定/監視するための一元的な管理画面として利用されているため、当然ながら魅力的な標的となる」と説明している。
Catalyst SD-WAN Manager を運用する組織に推奨されるのは、可能な限り早急に修正済みリリースへアップグレードすることである。さらに、ベンダーのガイダンスに従い、”/j_security_check” を URL エンコードされた各種パターンに対する POST リクエストを脅威ハンティングの対象とし、インスタンスにおける悪用の痕跡がないことを確認すべきである。
Cisco Catalyst SD-WAN Manager に存在する脆弱性 CVE-2026-76504 が、CISA KEV カタログに追加されました。本製品は企業内の広範な通信基盤を一元管理および監視する中核的なシステムであるため、悪意ある第三者から非常に魅力的な標的として注視されやすい背景が存在します。HTTP リクエスト処理における不備に起因する認証バイパスの影響により、未認証の遠隔の攻撃者に管理者権限での侵入を許し、設定変更やデータ侵害などの深刻な被害を引き起こす恐れがあります。被害発生の防止に向け、修正済みリリースへの速やかなアップデート/ログファイルの精査/特定エンドポイントに対する不審なリクエストの監視などの適切な対処が求められます。
You must be logged in to post a comment.