| # | セクション | 内容 |
|---|
| 01 | SD-WAN クラッシュコース | これを理解する前に学ぶ必要があった基礎 — アーキテクチャ、NETCONF、ピアリング認証の仕組み |
| 02 | バウンサーの問題 | 認証コードがどこで壊れるのか — 正常系パスと異常系パス、そしてようやく腑に落ちた比喩 |
| 03 | 最初の試み、最初の失敗 | エクスプロイトを理解する最初の試み — 動く!…ような気がする。壁にぶつかる。 |
| 04 | ひらめきの瞬間 | 全体を解き明かす鍵となる洞察 — バイパスが当初考えていた以上に多くのものを与えてくれることが判明 |
| 05 | 王国への鍵 | 侵入後に実際にできること — NETCONF 偵察、不正ピアの注入、管理プレーン完全掌握 |
| 06 | 完全なキルチェーン | 最初から最後までの完全な攻撃、すべてのログ痕跡に注釈付き — 恐ろしいほど巧妙な回避テクニックも含む |
| 07 | 穴を塞ぐ | 修正によって変わったこと(ほぼ恥ずかしいほど単純)、ファイアウォールルールだけでは不十分な理由、今すぐやるべきこと |
やあ、ここ数週間 CVE-2026-20127 について深く掘り下げていたんだけど、見つけたことを書き残しておきたいと思ったんだ。これは CVSS 10.0/10.0 — 文字通り可能な最高スコア — で、Cisco Catalyst SD-WAN Controller(vSmart)と SD-WAN Manager(vManage)のコントロールプレーンピアリング機構における事前認証バイパスだ。
Cisco アドバイザリ や CISA 緊急指令 ED-26-03 を読んだなら、おそらく私と同じことに気づいたはずだ:彼らは 何を パッチすべきかは教えてくれるが、なぜ 壊れているのかは教えてくれない。 例えば「不適切な認証」— わかった、でも どうやって? 実際に内部では何が起きているのか?
それが気になって、深く掘り下げた。このウォークスルーは、私が解明したことを説明する試みだ。
私が読んできた認証バイパスのほとんどは、Web ダッシュボードや REST API に侵入するものだ。面倒くさい? 確かに。でもこれは SD-WAN コントロールプレーン に到達する — ネットワーク内のすべての支社、データセンター、クラウドエッジが互いにどう通信するかを決定するものだ。これを突破した攻撃者は設定を読むだけでは済まない。WAN 全体をリアルタイムで書き換え、不正ピアを追加し、連鎖的なエクスプロイトで root にまで昇格できる。
そして最も驚くべき点は? UAT-8616 と呼ばれる脅威アクターが、少なくとも 2023年 からこれを悪用していたらしい。CVE が公に開示されたのは 2026年2月25日 だ。3年間。それは…かなり多い。
注記:これを明確にしておきたい — ここにあるすべては公開情報から再構成したものだ。Cisco アドバイザリ、CISA/ACSC ガイダンス、Cisco Talos レポート、パッチノート、プロトコル仕様。私は Cisco のプロプライエタリなソースコードにアクセスできない。 ここで見るコードはすべて、システムの挙動、パッチの変更内容、アドバイザリの記述から組み立てた擬似コードまたはプロトコルレベルの再構成だ。
私は基本的にこの CVE に強く興味を持った学習中の開発者なので、詳細を間違えていたら教えてほしい。でも、わかりやすさを保ちながらできるだけ正確にしようと努めた。
| コンポーネント | 影響範囲 | 修正バージョン |
|---|---|---|
| SD-WAN Controller(vSmart) | 20.16.1 – 20.18.2.1 | 20.9.8.2、20.12.5.3、20.12.6.1、20.18.2.1+ |
| SD-WAN Manager(vManage) | 20.16.1 – 20.18.2.1 | 20.9.8.2、20.12.5.3、20.12.6.1、20.18.2.1+ |
正直に言うと、これは主に私のような人向けに書いた — Cisco SD-WAN の専門家ではないが、CVSS 10.0 で実際に何が起きているのか理解したいセキュリティ担当者だ。でも、以下の人にも役立つはず:
次のセクション: SD-WAN クラッシュコース →