Cisco は Catalyst SD-WAN Manager の API に認証バイパスの重大脆弱性 CVE-2026-76504 (CVSS 9.8) があり、既に実環境で悪用されていると公表しました。URI エンコーディング処理の不備により、未認証リモートから HTTP リクエスト 1 通で管理者権限相当の API 操作が可能で、全ての構成が影響を受けます。CISA は 9 月 30 日に Known Exploited Vulnerabilities カタログへ追加し、連邦機関向けの修正期限を 10 月 3 日に設定しました。
主なポイント
- 影響は全ての Catalyst SD-WAN Manager デプロイで、設定による緩和は不可、ワークアラウンドなし
- 修正版は 20.9.10.1 / 20.12.8.2 / 20.15.6.1 / 20.18.4.1 / 26.1.2.1 / 26.2.1、Cisco は即時適用を推奨
- Cisco PSIRT は 9 月時点で実環境での悪用を確認し、CISA は BOD 22-01 に基づく速やかなパッチを命じた
- 認証処理の URI エンコーディング不備を突き、API セッションに管理者としてアクセスできるため、認証情報を介さずに侵害が成立する
出典: Cisco Patches Exploited Catalyst SD-WAN Zero-Day Vulnerability - SecurityWeek