Mastodon Mastodon Mastodon Mastodon

La vulnerabilidad crítica en Cisco Catalyst SD-WAN Manager está siendo explotada — parches disponibles

Foto del autor

CyberSecureFox Editorial Team

Publicado:

El 30 de septiembre de 2026 Cisco publicó un aviso de seguridad sobre la vulnerabilidad crítica CVE-2026-76504 (CVSS 9.8) en Cisco Catalyst SD-WAN Manager, una plataforma de gestión centralizada de redes SD-WAN. La vulnerabilidad permite que un atacante remoto no autenticado obtenga acceso a la API del sistema con privilegios de administrador. Según Cisco PSIRT, la vulnerabilidad ya está siendo explotada por atacantes. No existe ninguna solución temporal: la única medida de eliminación es actualizar a una versión corregida. CISA ha incluido la vulnerabilidad en el catálogo Known Exploited Vulnerabilities con fecha límite de corrección el 3 de octubre de 2026.

Aspectos técnicos de la vulnerabilidad

La vulnerabilidad está clasificada como CWE-177, tratamiento incorrecto de URI encoding. Afecta al mecanismo de gestión de sesiones de la API, a través del cual SD-WAN Manager procesa la autenticación de los usuarios. Como se desprende de la documentación de Cisco, el manager utiliza el endpoint /j_security_check para la autenticación de sesión con emisión de JSESSIONID.

La esencia del problema es que el sistema procesa de forma incorrecta la codificación URI de los caracteres en la solicitud HTTP, lo que permite eludir la regla de autenticicación que limita el acceso a un determinado endpoint de la API. En el ejemplo del aviso de Cisco, un carácter de la ruta se codifica como /%6a_security_check (donde %6a es la letra «j»), aunque cualquier carácter de la solicitud puede estar codificado. El atacante no necesita credenciales: basta con que pueda enviar una solicitud especialmente diseñada a la API del manager.

Por defecto, la cuenta de administrador tiene el rol netadmin, que permite ejecutar todas las operaciones en el dispositivo. De este modo, una explotación satisfactoria otorga al atacante el control total sobre SD-WAN Manager.

La vulnerabilidad afecta a Cisco Catalyst SD-WAN Manager independientemente de la configuración del sistema. El riesgo es especialmente alto para las instancias accesibles desde internet.

Versiones afectadas y correcciones

Cisco ha publicado correcciones para las siguientes ramas:

  • Versiones anteriores a la 20.9: es necesaria la migración a una versión corregida
  • 20.9: corregido en 20.9.10.1
  • 20.12: corregido en 20.12.8.2
  • 20.15: corregido en 20.15.6.1
  • 20.18: corregido en 20.18.4.1
  • 26.1: corregido en 26.1.2.1
  • 26.2: corregido en 26.2.1

Cisco SD-WAN Cloud (Cisco Managed) ya está corregido en la versión 20.15.605, por lo que no se requieren acciones por parte de los usuarios. Importante: las ramas 20.10, 20.11, 20.13, 20.14 y 20.16 no se mencionan en el aviso actual, aunque sí figuraban en los anteriores. Los despliegues SD-WAN Cloud-Pro y SD-WAN for Government (FedRAMP) tampoco se mencionan.

CVE-2026-76504 es una vulnerabilidad independiente de tres problemas en SD-WAN corregidos anteriormente: CVE-2026-20182 (CVSS 10.0, corregida en mayo), CVE-2026-20245 (CVSS 7.8) y CVE-2026-20262 (CVSS 6.5), que se corrigieron en junio. Las versiones corregidas para esas vulnerabilidades son anteriores a las de CVE-2026-76504, por lo que un manager actualizado solo con las correcciones de mayo o junio sigue siendo vulnerable.

Serie de vulnerabilidades SD-WAN en 2026

CVE-2026-76504 es ya la cuarta vulnerabilidad de la línea Cisco SD-WAN incluida en el catálogo CISA KEV en 2026. Los cuatro registros confirmados —CVE-2026-20182, CVE-2026-20245, CVE-2026-20262 y CVE-2026-76504— afectan a los componentes SD-WAN Manager y Controller. Ya hemos analizado en detalle la explotación de las primeras vulnerabilidades de esta línea: CVE-2026-20182 en mayo y CVE-2026-20245 en julio. El flujo constante de vulnerabilidades críticas en una misma línea de productos apunta a problemas sistémicos de seguridad en la base de código de SD-WAN Manager.

Detección de la compromisión

Cisco describe indicadores concretos a los que se debe prestar atención en dos archivos de log:

  • /var/log/nms/containers/service-proxy/serviceproxy-access.log: registros relacionados con j_security_check desde direcciones IP desconocidas o no autorizadas
  • /var/log/nms/vmanage-server.log: registros de usuarios con nombres que empiezan por viptela-reserved- (cuentas de servicio de sistema reservadas)

Cisco advierte de que registros similares también pueden aparecer durante el funcionamiento normal del sistema. Cada coincidencia debe contrastarse con la actividad legítima para evitar falsos positivos. Además, cualquier carácter de la ruta de la solicitud puede estar codificado: %6a es solo uno de los ejemplos.

El aviso no contiene reglas de detección listas para usar ni especifica si la actualización elimina el acceso de un atacante que ya haya penetrado en el sistema. En los avisos sobre las vulnerabilidades de mayo y junio, Cisco indicaba explícitamente que una actualización por sí sola no basta para eliminar una compromisión confirmada: primero es necesario recopilar el archivo admin-tech.

Recomendaciones

Antes de actualizar, Cisco recomienda las siguientes medidas de limitación temporal:

  • Restringir el acceso a SD-WAN Manager desde redes no protegidas, incluido internet
  • Permitir la conexión solo desde hosts de confianza conocidos
  • Ubicar los componentes de gestión de SD-WAN detrás de un cortafuegos

Según la guía de endurecimiento de seguridad de SD-WAN, las interfaces administrativas (puertos 443, 22, 830) no deben ser accesibles directamente desde internet. El acceso HTTPS al manager debe realizarse únicamente a través de un host intermedio o una subred de gestión.

Para comprobar una posible compromisión, Cisco recomienda abrir un caso en TAC con nivel de Severity 3, indicando CVE-2026-76504 en el asunto. Antes de ello, es necesario ejecutar el comando request admin-tech en el manager y preparar el archivo de salida para su análisis.

Las organizaciones que utilicen Cisco Catalyst SD-WAN Manager en su propia infraestructura deben actualizar inmediatamente el sistema a una de las versiones corregidas de la lista anterior. Si no es posible actualizar con rapidez, se debe aislar la interfaz de gestión de internet y revisar los logs en busca de indicios de compromisión. Si se detectan registros sospechosos, hay que recopilar admin-tech antes de actualizar y ponerse en contacto con Cisco TAC, ya que la propia actualización puede no eliminar las consecuencias de una intrusión ya consumada.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.