米ネットワーク機器大手シスコシステムズは10月1日、企業ネットワークを管理する製品「Catalyst SD-WANマネージャー」に深刻な脆弱性(CVE-2026-76504)が見つかり、すでに実際の攻撃に悪用されていると発表し、修正プログラム(パッチ)を公開しました。危険度を示すCVSSスコアは最高クラスの「9.8」です。
管理ソフトの認証に欠陥
SD-WAN(ソフトウエアで制御する広域ネットワーク)は、企業が離れた拠点間を効率よく安全につなぐための技術で、「Catalyst SD-WANマネージャー」はその中枢を担う管理ソフトです。今回の欠陥は、このソフトのAPI(外部連携の窓口)が認証情報を適切に処理できないことに起因します。攻撃者は細工したHTTPリクエストを送るだけで、本来は許可されていない管理機能にアクセスできてしまいます。
認証不要で管理者権限を奪取
最も深刻なのは、認証を一切必要とせず、遠隔から管理者権限を奪える点です。シスコによると、この欠陥はすべての対象製品に存在し、設定を変えても回避する手立てはありません。管理者権限を握られれば、企業ネットワーク全体が攻撃者の支配下に置かれる恐れがあり、情報漏洩やシステム停止につながりかねない危険な状態です。
当局も緊急警告
シスコは「2026年9月に実際の悪用を確認した」と説明しています。米国のサイバー当局であるCISA(サイバーセキュリティ・インフラ安全保障庁)も9月30日、この欠陥を「悪用が確認された脆弱性」のリストに追加し、早急な対応を呼びかけました。シスコは10月1日に各バージョン向けのパッチを公開しており、利用企業には直ちに更新するよう強く求めています。
日本への影響
シスコ製品は日本の企業や官公庁でも広く使われているため、今回の欠陥は対岸の火事ではありません。とりわけSD-WANは、複数の拠点を持つ製造業や金融機関、自治体などが基幹ネットワークとして導入しているケースが多く、放置すれば事業停止や機密情報の流出に直結する恐れがあります。日本では近年、ランサムウエア(身代金要求型ウイルス)による被害が製造業や医療機関で相次いでおり、管理者権限を奪われる今回の欠陥はそうした攻撃の入り口になりかねません。企業の情報システム担当者には、自社がCatalyst SD-WANマネージャーを使っているかを早急に確認し、公開されたパッチを速やかに適用する対応が求められます。個人の利用者が直接できることは限られますが、取引先や利用サービスのセキュリティ体制にも関心を持つことが、間接的な被害を防ぐうえで大切になります。
まとめ:「認証不要で乗っ取り可能」という欠陥は、企業にとって最優先で塞ぐべき穴です。該当製品を使う組織は、今すぐ更新の確認をおすすめします。
出典:
SecurityWeek – Cisco Patches Exploited Catalyst SD-WAN Zero-Day
SOC Prime – CVE-2026-76504 Analysis
Photo: Wonderlane / Unsplash


