<style>
.sd-hero{padding:clamp(25px,5vw,48px);border-radius:24px;background:linear-gradient(128deg,#230f25,#7f1d1d 54%,#b45309);color:#fff}.sd-hero h2{color:#fff;margin:.35em 0}.sd-kicker{font-size:.8rem;letter-spacing:.13em;font-weight:700}.sd-grid{display:grid;grid-template-columns:repeat(3,minmax(0,1fr));gap:12px;margin:22px 0}.sd-card{padding:18px;border:1px solid #fecaca;border-radius:16px;background:#fff1f2}.sd-card strong{display:block;color:#9f1239;font-size:1.25rem}.sd-table{overflow-x:auto;margin:20px 0}.sd-table table{min-width:600px;width:100%;border-collapse:collapse}.sd-table th,.sd-table td{padding:11px;border:1px solid #cbd5e1;text-align:left;vertical-align:top}.sd-table th{background:#fee2e2;color:#7f1d1d}.sd-flow{display:grid;grid-template-columns:repeat(4,minmax(0,1fr));gap:9px;margin:20px 0}.sd-step{padding:15px;border:1px solid #fed7aa;border-radius:14px;background:#fff7ed}.sd-step b{display:block;color:#9a3412}.sd-note{padding:17px;border-left:5px solid #dc2626;background:#fef2f2;border-radius:10px;margin:20px 0}@media(max-width:760px){.sd-grid,.sd-flow{grid-template-columns:1fr}}
</style>
SECURITY ALERT / CVE-2026-76504
管理APIへの認証回避、悪用を確認
影響を受けるCatalyst SD-WAN Managerでは、公開範囲とバージョンを直ちに確認してください。
CVSS 9.8Ciscoによる深刻度評価
悪用確認Cisco PSIRTが2026年9月の事例を把握
修正版あり回避策ではなく更新が必要
3行要約
- Ciscoは2026年9月30日13:00 GMT(日本時間22:00)に、Catalyst SD-WAN Managerの認証回避脆弱性CVE-2026-76504を公表しました。^cisco
- 認証されていない遠隔の攻撃者が、影響を受ける管理APIへ管理者権限でアクセスし得ます。Ciscoは9月中の実際の悪用を確認したとしています。^cisco
- 修正版が公開済みで、根本的に対処する回避策はありません。証跡を残しつつ、管理面の露出を減らし、修正版へ更新する必要があります。[cisco][nhs]
背景:なぜ優先度が高いのか
SD-WAN Managerは、拠点間ネットワークの構成やポリシーを管理する制御面です。今回の問題はHTTPリクエスト中のURIエンコードの扱いが不適切なため、特定のAPIエンドポイントに対する認証ルールを回避し得るものです。攻撃成立時の権限は管理者レベルとCiscoが説明しています。^cisco
これは「CVSSが高いだけ」の未確認情報ではありません。Ciscoの製品セキュリティ対応チームは実環境での悪用を把握しており、NHS Englandのセキュリティ警報も同じ事実と対象バージョンを確認しています。発生時期は9月、公開日は9月30日、本記事の確認・公開日は10月1日です。[cisco][nhs]
何が新しい? 影響範囲と修正版
Ciscoは設定に関係なくCatalyst SD-WAN Managerが対象と明記しています。ただし、実際に影響を受けるかはソフトウェア系列と版によります。修正版の一覧は次のとおりです。^cisco
Ciscoが示すCatalyst SD-WAN Managerの各系列で最初の修正版| 利用中の系列 | 最初の修正版 |
|---|
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
| 20.9より前 | サポートされる修正版へ移行 |
Cisco管理のクラウド版では20.15.605で対処され、Ciscoによれば顧客側の更新操作は不要です。ただし、利用環境の現在版・対処状況はサービスGUIで確認できます。オンプレミス版とクラウド版を混同しないでください。^cisco
技術的なポイント:監査ログを見る
Ciscoはserviceproxy-access.logとvmanage-server.logを調べ、j_security_checkに関連する、未知または許可していないIPからの要求を確認するよう案内しています。前者の例はURIの一文字がエンコードされた要求です。ただし特定の文字列だけを検索して「痕跡なし」と判断してはいけません。Ciscoは他の文字でも悪用可能と注意しており、通常運用でも似たログが出るため、送信元・時刻・周辺イベントで評価する必要があります。^cisco
具体的なログの場所はCisco文書で示されています。ログ取得と保全、変更履歴、管理者アカウントの利用状況を合わせて確認してください。NHS Englandの警報は、更新の前に侵害評価またはログ・スナップショットなどの証跡収集を行うよう促しています。これは更新を長期間遅らせるという意味ではなく、証跡保全と更新を同じ緊急対応として並行計画するのが実務上の解釈です。[cisco][nhs]
運用・企業への影響:公開範囲をまず絞る
Ciscoは、インターネットなど信頼できないネットワークからオンプレミス管理面へのアクセスを制限するよう推奨しています。必要な場合も既知の信頼できるホストだけに限定します。ただしCiscoは、これは根本的な「回避策」ではなく暫定緩和策であり、機能・性能に影響し得ると警告しています。クラウドホスト版ではこの緩和が既に導入されていると説明しています。^cisco
対応の主軸は修正版への更新です。 管理APIを外部から見えなくするだけで対処完了としないでください。侵害が疑われる場合は通常のパッチ作業だけでなく、インシデント対応とCisco TACへの相談が必要です。[^cisco]
実践例:初動から更新まで
1. 棚卸しManagerの設置形態・バージョン・公開範囲
2. 証跡ログ・時刻・設定変更の保全と調査
3. 抑制管理面への到達元を限定
4. 更新互換性を確認し修正版へ
- 全拠点・全環境のCatalyst SD-WAN Managerを特定し、上表と照合します。脆弱な系列なら優先対応にします。^cisco
- Ciscoが指定する2つのログを保全し、未知の送信元や不審な管理操作を調査します。証拠を見つけた場合は社内CSIRTとCisco TACへ連絡します。[cisco][nhs]
- オンプレミス環境では管理ポートへの許可元を見直します。ネットワーク機能への影響を確認してから反映します。^cisco
- Ciscoの互換性・アップグレード資料を確認し、対応する修正版へ更新します。更新後も管理画面・接続・ログを確認します。^cisco
リスクと限界
- 本記事の修正版一覧は2026年10月1日時点です。Ciscoのアドバイザリは更新され得るため、作業時に最新版を確認してください。^cisco
- 公開ログの例は侵害の確定証拠ではなく、ログに該当例がないことも安全の証明ではありません。^cisco
- 暫定的なアクセス制限は攻撃面を減らす措置であり、Ciscoは脆弱性を解消する回避策はないと明記しています。^cisco
- 修正版の適用可能性は構成・相互互換性に依存します。更新計画はCiscoの互換性資料または保守窓口で確認してください。^cisco
今後注目すべき点
Ciscoのアドバイザリ改訂、追加IOC、他系列の修正版、組織内の調査結果を追います。被害の規模や攻撃者の属性について、現時点の一次情報だけでは断定しません。
最終確認日:2026年10月1日(日本時間)。Ciscoの初回公開:2026年9月30日13:00 GMT。^cisco
参照元
[^nhs]: NHS England Digital:Critical Zero-Day Vulnerability in Cisco SD-WAN Manager(2026年9月30日)