시스코 SD-WAN 매니저, 로그인 없이 관리자 권한 얻는 취약점 악용 중…CISA, 10월 3일 조치 시한
시스코가 30일 카탈리스트 SD-WAN 매니저에서 인증 없이 관리자 권한으로 API에 접근할 수 있는 취약점이 실제 공격에 악용되고 있다며 보안 업데이트를 내놨다. 우회 방법은 없다.

시스코가 30일(현지시간) 기업용 네트워크 관리 소프트웨어 '카탈리스트 SD-WAN 매니저'의 인증 우회 취약점(CVE-2026-76504)을 공개하고 보안 업데이트를 배포했다. 시스코는 이 취약점이 이미 실제 공격에 악용되고 있다고 밝혔다. 공통 취약점 평가 점수(CVSS)는 10점 만점에 9.8점으로 '치명적' 등급이다.
SD-WAN 매니저(옛 이름 vManage)는 여러 지점에 흩어진 광역 네트워크(WAN) 장비의 설정과 정책을 한곳에서 관리하는 소프트웨어다. 시스코 보안 권고문에 따르면 이 소프트웨어는 API 세션 인증 과정에서 HTTP 요청 주소(URI)의 인코딩을 제대로 처리하지 못해, 특정 API 접근을 막는 인증 규칙이 우회된다. 공격자는 로그인 정보 없이 원격에서 조작된 요청을 보내 관리자(admin) 권한으로 API에 접근할 수 있다. 시스템 설정과 관계없이 영향을 받는다.
9월 중 악용 파악…CISA, 연방기관에 사흘 시한
시스코 제품보안사고대응팀(PSIRT)은 9월 중 이 취약점이 실제로 악용되는 것을 파악했다고 밝혔다. 취약점은 시스코 기술지원센터(TAC)가 고객 지원 사례를 처리하는 과정에서 발견됐다. 미국 사이버보안·인프라보안청(CISA)은 같은 날 이 취약점을 '알려진 악용 취약점(KEV)' 목록에 올리고, 연방 민간기관에 10월 3일까지 조치하도록 했다.
수정 버전은 릴리스별로 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1, 26.2.1이며, 20.9보다 오래된 버전은 수정된 릴리스로 옮겨야 한다. 시스코는 취약점을 해결하는 우회 방법(workaround)은 없다고 했다. 다만 자체 설치(온프레미스) 환경에서는 인터넷 같은 신뢰할 수 없는 네트워크에서의 접근을 막고, 꼭 필요하면 방화벽으로 신뢰하는 호스트만 접속하게 하라고 권고했다. 시스코가 운영하는 클라우드 버전에는 이미 수정이 적용돼 이용자가 따로 할 일은 없다.
로그 점검 권고…올해 KEV 등재 9번째
시스코는 침해 여부를 확인하려면 서비스 프록시 접근 로그와 vManage 서버 로그에서 모르는 IP 주소가 'j_security_check' 경로로 보낸 요청, 특히 'viptela-reserved-'로 시작하는 시스템 계정 이름이 찍힌 기록을 살펴보라고 안내했다. 보안업체 래피드7도 30일 분석 글에서 이 취약점이 실제 공격에 쓰이고 있으며 우회 방법이 없다고 전했다.
시스코 SD-WAN 제품군은 올해 잇따라 공격 표적이 되고 있다. CISA KEV 목록을 보면 올해 추가된 시스코 SD-WAN 관련 취약점은 2월 2건, 4월 3건, 5월 1건, 6월 2건이었고, 이번이 9번째다.
대표 이미지: AI 생성 이미지 / 데이마크
출처: Cisco Security Advisory — Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability (cisco-sa-sdwan-webauth-xr8beuuU) — https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU
출처: CISA — Known Exploited Vulnerabilities Catalog (CVE-2026-76504, 2026-09-30 추가) — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
출처: Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504) — https://www.rapid7.com/blog/post/etr-critical-cisco-catalyst-sd-wan-manager-api-authentication-bypass-exploited-in-the-wild-cve-2026-76504/
출처: The Hacker News — Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager — https://thehackernews.com/2026/09/cisco-warns-of-attackers-exploiting.html


