シスコはCatalyst SD-WANインフラに影響を与える、もう一つの積極的に悪用されているゼロデイ脆弱性を開示しました。この最新の欠陥は、CVE-2026-76504として追跡されており、シスコCatalyst SD-WANマネージャーにおける重大な認証バイパスで、認証されていないリモート攻撃者が影響を受けたシステムに管理者アクセスを得ることが可能です。
この脆弱性はCVSSスコア 9.8を持っており、シスコは2026年9月に活発な悪用を確認しました。SD-WANマネージャーが企業ネットワークインフラの制御において中心的な役割を果たしていることを考慮すると、成功した悪用は組織を不正な管理操作や潜在的なネットワークの中断にさらす可能性があります。
によれば BleepingComputer、これは2026年に報告された5つ目の積極的に悪用されているシスコSD-WANゼロデイです。9月30日にCISAはまた、該当の脆弱性をその既知の悪用された脆弱性(KEV)カタログに追加し、影響を受けた米国の連邦機関に対し2026年10月3日までにそれを修正することを義務付けました。
企業のネットワークインフラに影響を与える脆弱性が増加していることは、積極的な脅威検出、継続的なセキュリティモニタリング、適時の脆弱性管理の重要性を強調しています。
CVE-2026-76504の悪用試行を検出するために、セキュリティチームはSOC Primeプラットフォームを活用して、利用可能な脆弱性に焦点を当てた検出内容を探索し、脅威のハンティングを加速できます。このプラットフォームは、40以上のSIEM、EDR、およびData Lake技術と互換性のあるSigmaベースの検出ロジックへのアクセスを提供し、新たなサイバー脅威に対する防御を強化するのに役立ちます。
セキュリティ専門家はまた、Uncoder AIを活用して検出エンジニアリングを合理化し、開示された指標を実行可能なハンティングクエリに変換し、検出ロジックを検証し、複数のセキュリティプラットフォーム間でルールを変換できます。
CVE-2026-76504の分析
CVE-2026-76504は、シスコCatalyst SD-WANマネージャー、以前はSD-WAN vManageとして知られているものに影響を与え、システム構成に関係なく脆弱です。この脆弱性はソフトウェアのAPIセッションベースの認証管理に存在し、HTTPリクエスト内のURIエンコーディングの不適切な処理から生じます。
によれば シスコのセキュリティ勧告によると、この欠陥はCWE-177(URLエンコーディングの不適切な処理)として分類されています。これは特別に作成されたHTTPリクエストが、特定のAPIエンドポイントへのアクセスを制限するように設計された認証ルールを回避することを許可します。
リモート攻撃者は有効な資格情報や事前の認証を必要とせずに問題を悪用できます。成功した悪用により、管理者ユーザの権限で影響を受けたシステムのAPIにアクセスできるようになります。デフォルトでは、このアカウントはすべての操作をデバイス上で許可するnetadminロールを持っています。
このレベルのアクセスは、管理インターフェースが不正な管理操作をSD-WAN環境全体で実行するのに使われる可能性があるため、重大なセキュリティリスクを生み出します。
シスコはテクニカルアシスタンスセンター(TAC)のサポートケースを解決する際にこの脆弱性を特定しました。その後、製品セキュリティインシデント対応チーム(PSIRT)が、2026年9月に活発な悪用の認識を確認しました。
しかし、シスコは特定の脅威アクターに攻撃を公開で帰属させたり、影響を受けた組織の数を開示したりしていません。参考として挙げられている2つの報告書も、CVE-2026-76504のPoCや完全な悪用チェーンを再構築するための十分な情報を提供していません。
侵害の指標(IOC)
シスコは、セッションベースの認証機構を狙う疑わしいリクエストに関連するCVE-202৬-76504のIOCを発表しました。
注目すべき指標の一つとして、j_security_check認証エンドポイント内のURIエンコーディングが挙げられます。例えば、攻撃者は字符jをそのURIエンコードされた等価であるjに置き換え、以下のリクエストパスを生成できます:
/j_security_check
重要なのは、シスコがこの脆弱性がこの特定のエンコーディングパターンに限定されないことを明確にしている点です。リクエスト内の別の文字をエンコードすると、認証バイパスが引き起こされる可能性もあります。
CVE-2026-76504の検出のために、セキュリティチームは未知または認可されていないIPアドレスからのリクエストを確認する必要があります:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log
- /var/log/nms/vmanage-server.log
viptela-reserved-で始まるユーザー名を含むj_security_checkリクエストと関連するエントリには特に注意を払うべきです。
これらのパターンは、正当なシステム動作中に発生することもあるため、防御者は確立したネットワークアクティビティとこれらを関連付け、誤検知を最小限に抑えるべきです。
シスコの公式勧告は、CVE-2026-76504に関する追加の技術的詳細、修復指示、関連するログアーティファクトの例を提供しています。
CVE-2026-76504の緩和策
シスコは、認証バイパス脆弱性を解決するセキュリティアップデートをリリースしており、影響を受けたCatalyst SD-WANマネージャーの展開をすぐにアップグレードすることを強く推奨しています。
現在、この問題を完全に解決する代替手段はありません。したがって、組織は、信頼できないネットワークからアクセス可能な管理インターフェースに対して、特にパッチ展開を優先するべきです。
以下の表は、シスコが発行した最初の修正ソフトウェアリリースをまとめたものです:
| シスコCatalyst SD-WANリリース | 最初の修正版リリース |
| 20.9より前 | 修正リリースへ移行 |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
シスコはまた、バージョン20.15.605でクラウド管理されたSD-WANサービスにおける脆弱性も解決しました。このシスコが管理する環境を使用する顧客には追加の修復措置が不要です。
即日のパッチ適用が現実的でないオンプレミス環境では、シスコは一時的な曝露削減措置の適用を推奨しています:
- 管理インターフェースへのアクセスを未保護のネットワーク、特に公衆インターネットから制限します。
- リモートアクセスが必要な場合にのみ、既知の信頼できるホストからの接続を許可します。
- SD-WAN制御コンポーネントを適切なファイアウォール保護の背後に配置します。
- 予期しないリクエストに対するWebトラフィックを監視し、可能であればセキュリティログを外部システムに保持します。
これらの措置は曝露を減らすことができますが、セキュリティアップデートの代わりにはなりません。
侵害が疑われる場合、シスコはrequest admin-techコマンドを使用して診断情報を収集し、脆弱性識別子をタイトルに含むSeverity 3のTACケースを開くことを推奨します。
セキュリティチームはまた、関連するログを保存し、不正な管理活動を調査する必要があります。パッチの適用は根本的な欠陥を修正しますが、以前に侵害された環境がクリーンである証拠として扱うべきではありません。
さらに、SOC PrimeのAIネイティブ検出インテリジェンスプラットフォームは、検出エンジニアリングを加速し、脅威の可視性を拡大し、活発に悪用されている脆弱性に対する情報を実動化することにより、組織がセキュリティポスチャを強化するのに役立ちます。
FAQ
CVE-2026-76504とは何ですか、それはどのように機能しますか?
CVE-2026-76504は、シスコCatalyst SD-WANマネージャーにおける重大な認証バイパス脆弱性です。URIエンコーディングの不適切な処理によって、API認証制限を回避する細工されたHTTPリクエストが可能になり、認証されていないリモート攻撃者が管理者権限でアクセスできる可能性があります。
CVE-2026-76504はいつ最初に発見されたのですか?
シスコは最初の発見日の正確な日付を開示していません。この脆弱性は、シスコTACサポートケースの解決中に特定され、シスコPSIRTは2026年9月に活発な悪用の認識を得ました。公式セキュリティ勧告は2026年9月30日に発表されました。
CVE-2026-76504がシステムに与える影響は何ですか?
成功した悪用により、認証されていない攻撃者が脆弱なマネージャーのAPIに管理者としてアクセスすることが可能です。これにより、影響を受けた展開が不正な管理操作、構成変更、企業のSD-WANインフラの潜在的な中断にさらされる可能性があります。
CVE-2026-76504は2026年にまだ影響を与える可能性がありますか?
はい。シスコは現時点で野放しの悪用を確認しています。脆弱なCatalyst SD-WANマネージャーのリリースを実行している組織は、適切なセキュリティアップデートをインストールするまで、依然として曝露されたままです。インターネットアクセス可能な管理インターフェースには特に注意が必要です。
CVE-2026-76504からの保護策は何ですか?
できる限り早く該当する修正版にCisco Catalyst SD-WANマネージャーをアップグレードしてください。修正が完了するまで、管理インターフェースの暴露を信頼できるホストに制限し、ファイアウォールフィルタリングを実装し、認証ログを監視して不審なURIエンコードされたリクエストをチェックします。侵害が疑われる場合は診断情報を保持し、シスコTACにサポートを依頼してください。