Cisco ha revelado otra vulnerabilidad de día cero activamente explotada que afecta su infraestructura Catalyst SD-WAN. La última falla, rastreada como CVE-2026-76504, es una omisión crítica de autenticación en Cisco Catalyst SD-WAN Manager que podría permitir a un atacante remoto no autenticado obtener acceso administrativo a un sistema afectado.
La vulnerabilidad tiene un puntaje CVSS de 9.8, con Cisco confirmando explotación activa en septiembre de 2026. Dado el papel central que juega SD-WAN Manager en el control de la infraestructura de red empresarial, una explotación exitosa podría exponer a las organizaciones a operaciones administrativas no autorizadas y a una posible interrupción de la red.
Según BleepingComputer, este es el quinto día cero de Cisco SD-WAN activamente explotado reportado en 2026. El 30 de septiembre, CISA también agregó la vulnerabilidad a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), exigiendo a las agencias federales de EE. UU. afectadas que la remedien antes del 3 de octubre de 2026.
El creciente número de vulnerabilidades que afectan la infraestructura de red empresarial destaca la importancia de la detección proactiva de amenazas, el monitoreo continuo de la seguridad y la gestión oportuna de vulnerabilidades.
Para detectar intentos de explotación de CVE-2026-76504, los equipos de seguridad pueden aprovechar la Plataforma SOC Prime para explorar el contenido de detección enfocado en vulnerabilidades disponible y acelerar la búsqueda de amenazas. La plataforma proporciona acceso a lógica de detección basada en Sigma compatible con más de 40 tecnologías SIEM, EDR y Data Lake, ayudando a las organizaciones a fortalecer sus defensas contra amenazas cibernéticas emergentes.
Los profesionales de seguridad también pueden aprovechar Uncoder AI para agilizar la ingeniería de detección, transformar indicadores divulgados en consultas de búsqueda accionables, validar la lógica de detección y traducir reglas a través de múltiples plataformas de seguridad.
Análisis de CVE-2026-76504
CVE-2026-76504 afecta a Cisco Catalyst SD-WAN Manager, anteriormente conocido como SD-WAN vManage, independientemente de la configuración del sistema. La vulnerabilidad reside en la gestión de autenticación basada en sesión del API del software y resulta de un manejo inadecuado de la codificación URI dentro de las solicitudes HTTP.
Según El aviso de seguridad de Cisco, la falla se clasifica como CWE-177 (Manejo Inadecuado de la Codificación de URL). Permite que una solicitud HTTP especialmente diseñada omita una regla de autenticación destinada a restringir el acceso a un endpoint específico del API.
Un atacante remoto no necesita credenciales válidas ni autenticación previa para explotar el problema. La explotación exitosa otorga acceso al API del sistema afectado con los privilegios del usuario administrador. Por defecto, esta cuenta tiene el rol de netadmin, que permite todas las operaciones en el dispositivo.
Este nivel de acceso crea riesgos de seguridad sustanciales porque la interfaz de administración comprometida podría potencialmente usarse para realizar acciones administrativas no autorizadas en todo el entorno SD-WAN.
Cisco identificó la vulnerabilidad mientras resolvía un caso de soporte del Centro de Asistencia Técnica (TAC). Su equipo de respuesta a incidentes de seguridad de producto (PSIRT) posteriormente confirmó el conocimiento de explotación activa durante septiembre de 2026.
Sin embargo, Cisco no ha atribuido públicamente los ataques a un actor de amenazas específico ni ha divulgado el número de organizaciones afectadas. Los dos informes referenciados tampoco proporcionan un PoC de CVE-2026-76504 o suficiente información para reconstruir la cadena completa de explotación.
Indicadores de Compromiso
Cisco ha publicado IOC de CVE-2026-76504 asociados con solicitudes sospechosas que apuntan al mecanismo de autenticación basado en sesión del Manager.
Un indicador notable involucra la codificación URI dentro del endpoint de autenticación j_security_check. Por ejemplo, los atacantes pueden sustituir el carácter j por su equivalente codificado URI, j, produciendo la siguiente ruta de solicitud:
/j_security_check
Es importante destacar que Cisco aclara que la vulnerabilidad no está limitada a este patrón de codificación específico. La codificación de otro carácter dentro de la solicitud también puede desencadenar la omisión de autenticación.
Para la detección de CVE-2026-76504, los equipos de seguridad deben examinar las solicitudes que se originan en direcciones IP desconocidas o no autorizadas:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log
- /var/log/nms/vmanage-server.log
Se debe prestar especial atención a solicitudes inusuales de j_security_check y a entradas relacionadas que involucren nombres de usuario que comiencen con viptela-reserved-.
Estos patrones también pueden ocurrir durante operaciones legítimas del sistema, por lo que los defensores deben correlacionarlos con la actividad de red establecida para minimizar falsos positivos.
El aviso oficial de Cisco proporciona detalles técnicos adicionales para CVE-2026-76504, incluidas instrucciones de remediación y ejemplos de artefactos de log relevantes.
Mitigación de CVE-2026-76504
Cisco ha lanzado actualizaciones de seguridad que abordan la vulnerabilidad de omisión de autenticación y recomienda encarecidamente actualizar de inmediato las implementaciones de Catalyst SD-WAN Manager afectadas.
Actualmente no hay solución alternativa que resuelva completamente el problema. Por lo tanto, las organizaciones deben priorizar el despliegue de parches, especialmente para las interfaces de administración accesibles desde redes no confiables.
La siguiente tabla resume las primeras versiones de software corregido publicadas por Cisco:
| Lanzamiento de Cisco Catalyst SD-WAN | Primera versión corregida |
| Menor de 20.9 | Migrar a una versión corregida |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
Cisco también ha abordado la vulnerabilidad en su servicio SD-WAN gestionado en la nube con la versión 20.15.605. Los clientes que usan este entorno gestionado por Cisco no necesitan tomar medidas de remediación adicionales.
Para entornos locales donde no es factible una actualización inmediata, Cisco recomienda aplicar medidas temporales de reducción de exposición:
- Restringir el acceso a las interfaces de gestión desde redes no seguras, incluida la internet pública.
- Permitir conexiones solo desde hosts conocidos y de confianza donde sea necesario el acceso remoto.
- Colocar componentes de control de SD-WAN detrás de protecciones adecuadas del cortafuegos.
- Monitorear el tráfico web para detectar solicitudes inesperadas y conservar los registros de seguridad en un sistema externo siempre que sea posible.
Estas medidas pueden reducir la exposición pero no reemplazan la actualización de seguridad.
Si se sospecha de compromiso, Cisco recomienda recopilar información de diagnóstico utilizando el comando request admin-tech y abrir un caso TAC de Severidad 3 con el identificador de la vulnerabilidad en el título.
Los equipos de seguridad también deben preservar los registros relevantes e investigar actividad administrativa potencialmente no autorizada. Aplicar el parche soluciona el defecto subyacente pero no debe considerarse como prueba de que un entorno previamente comprometido está limpio.
Además, la Plataforma de Inteligencia de Detección Nativa de AI de SOC Prime ayuda a las organizaciones a fortalecer su postura de seguridad al acelerar la ingeniería de detección, expandir la visibilidad de amenazas y operacionalizar la inteligencia contra vulnerabilidades activamente explotadas.
FAQ
¿Qué es CVE-2026-76504 y cómo funciona?
CVE-2026-76504 es una vulnerabilidad crítica de omisión de autenticación en Cisco Catalyst SD-WAN Manager. Un manejo inadecuado de la codificación URI permite que una solicitud HTTP diseñada omita una restricción de autenticación de API, lo que potencialmente da a un atacante remoto no autenticado acceso con privilegios de administrador.
¿Cuándo se descubrió por primera vez CVE-2026-76504?
Cisco no ha revelado la fecha exacta del descubrimiento inicial. La vulnerabilidad fue identificada durante la resolución de un caso de soporte TAC de Cisco, y Cisco PSIRT se dio cuenta de la explotación activa en septiembre de 2026. El aviso de seguridad oficial fue publicado el 30 de septiembre de 2026.
¿Cuál es el impacto de CVE-2026-76504 en los sistemas?
La explotación exitosa permite a un atacante no autenticado acceder al API del Manager vulnerable como administrador. Esto podría exponer implementaciones afectadas a operaciones de gestión no autorizadas, cambios de configuración y potencial interrupción de la infraestructura SD-WAN empresarial.
¿Puede CVE-2026-76504 aún afectarme en 2026?
Sí. Cisco ha confirmado explotación activa en la naturaleza. Las organizaciones que ejecuten versiones vulnerables de Catalyst SD-WAN Manager permanecen expuestas hasta que instalen una actualización de seguridad adecuada. Las interfaces de gestión accesibles por internet requieren atención particular.
¿Cómo puedo protegerme de CVE-2026-76504?
Actualice Cisco Catalyst SD-WAN Manager a la versión corregida aplicable sin demora. Hasta que se complete el parcheo, restrinja la exposición de las interfaces de gestión a hosts de confianza, implemente filtrado de cortafuegos y monitoree los registros de autenticación para detectar solicitudes URI codificadas sospechosas. Si se sospecha de compromiso, preserve la información de diagnóstico y contacte con Cisco TAC para obtener asistencia.