Un fallo de autenticación en Cisco SD-WAN permite a atacantes remotos obtener acceso administrativo total
Vulnerabilidad CVE-2026-76504 en Cisco SD-WAN Manager permite a atacantes remotos obtener acceso admin sin autenticación. Explotada activamente, actualiza.
Imagen ilustrativa generada con IA
Cisco ha revelado una vulnerabilidad de omisión de autenticación que está siendo explotada activamente en Cisco Catalyst SD-WAN Manager. El fallo permite que un atacante remoto sin autenticar obtenga los privilegios de la cuenta de administrador de la plataforma.
La vulnerabilidad, identificada como CVE-2026-76504, tiene una puntuación CVSS 3.1 de 9,8. Cisco publicó el aviso el 30 de septiembre de 2026 a las 13:00 GMT, después de detectar el problema mientras su Centro de Asistencia Técnica atendía un caso de soporte de un cliente.
El equipo de respuesta a incidentes de seguridad de productos de Cisco tuvo conocimiento de la explotación en septiembre de 2026. La empresa no ha revelado cuándo empezaron los ataques, cuántos clientes se vieron afectados, quién los llevó a cabo ni qué hicieron los intrusos después de obtener acceso.
La codificación de URI elude una regla de autenticación de la API
CVE-2026-76504 afecta a la autenticación basada en sesiones de la API de Cisco Catalyst SD-WAN Manager. El procesamiento incorrecto de caracteres codificados en la URI permite que una solicitud HTTP manipulada eluda una regla de autenticación que debería restringir el acceso a un endpoint específico.
El atacante no necesita credenciales ni una sesión previa, y tampoco requiere la interacción del usuario. Si la explotación tiene éxito, obtiene los privilegios asignados al usuario admin.
De forma predeterminada, esa cuenta tiene el rol netadmin, que permite realizar cualquier operación en el dispositivo. Por tanto, la vulnerabilidad pone en riesgo la confidencialidad, la integridad y la disponibilidad, tal como refleja el vector CVSS completo de Cisco:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X
Cisco clasifica la debilidad subyacente como CWE-177 y la identifica internamente con el ID de error CSCww79570.
La ruta de autenticación j_security_check es clave para la explotación. El ejemplo de Cisco utiliza esta ruta de solicitud:
/%6a_security_check
En este caso, %6a es la representación codificada en la URI de la letra j. Sin embargo, los equipos de defensa no deberían buscar únicamente esa cadena exacta. Cisco advierte que un atacante puede codificar cualquier carácter de la solicitud, lo que genera distintas representaciones del mismo endpoint.
Se trata de un fallo en el límite de autenticación, no de un ataque basado en el robo de contraseñas. Cambiar las credenciales no elimina el comportamiento vulnerable al procesar las solicitudes.
Todas las configuraciones están afectadas, pero ya hay versiones corregidas
El producto afectado es Cisco Catalyst SD-WAN Manager, conocido anteriormente como SD-WAN vManage. Cisco afirma que el producto es vulnerable con independencia de su configuración y no señala ningún otro producto afectado.
La plataforma de gestión puede controlar hasta 6.000 dispositivos SD-WAN desde un único panel. Por tanto, comprometer el Manager puede dar al atacante una posición de gran privilegio en una red de gran tamaño.
Cisco ha publicado las siguientes correcciones:
| Rama de versiones de Cisco Catalyst SD-WAN | Primera versión corregida |
|---|---|
| Anteriores a la 20.9 | Migrar a una versión corregida |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
No existe ninguna solución alternativa que corrija el fallo. Cisco recomienda encarecidamente instalar una versión corregida.
El aviso no incluye las ramas de versiones 20.10, 20.11, 20.13, 20.14 ni 20.16. Su ausencia no debe interpretarse como una confirmación de que no estén afectadas. Los administradores que utilicen una rama no incluida deberían consultar la matriz de actualización de Cisco y confirmar cuál es la ruta de migración adecuada.
Cisco SD-WAN Cloud (Cisco Managed) se corrigió en la versión 20.15.605 y no requiere ninguna acción por parte de los clientes. Estos pueden verificar su versión o el estado de las medidas correctivas desde la función Ayuda de la interfaz del servicio.
Cisco también afirma que ya ha aplicado medidas de mitigación en los entornos Cisco Catalyst SD-WAN Cloud Hosted. Este modelo de implementación es distinto de la versión Cisco Managed en la nube corregida en la 20.15.605. El aviso actual no menciona Cisco SD-WAN Cloud-Pro ni Cisco SD-WAN for Government (FedRAMP), por lo que no se puede deducir su estado a partir de esa omisión.
Qué deberían buscar los equipos de defensa
Los Managers expuestos a Internet son los que corren un riesgo más evidente. Los administradores deberían revisar los siguientes archivos en busca de solicitudes que incluyan j_security_check y procedan de direcciones desconocidas o no autorizadas:
/var/log/nms/containers/service-proxy/serviceproxy-access.log
/var/log/nms/vmanage-server.log
En vmanage-server.log, conviene prestar especial atención a la actividad asociada a nombres de usuario que empiecen por:
viptela-reserved-
Estos nombres pertenecen a cuentas de servicio reservadas del sistema. Su aparición no indica necesariamente actividad maliciosa, ya que las operaciones legítimas de la plataforma pueden generar registros similares. Cada coincidencia debe evaluarse teniendo en cuenta las operaciones previstas, las direcciones de origen, la exposición y los eventos cercanos.
El ejemplo de Cisco extraído del registro de acceso, fechado el 29 de septiembre de 2026, incluye una respuesta HTTP satisfactoria a esta solicitud:
POST /%6a_security_check HTTP/1.1
El ejemplo correspondiente en el registro de vManage muestra la ruta codificada asociada a un usuario que aparece como viptela-reserved-... Son indicadores ilustrativos, no una regla de detección completa.
Los equipos de defensa deberían normalizar la codificación de URI antes de buscar rutas de solicitud. Una búsqueda limitada a %6a_security_check podría pasar por alto variantes que codifiquen otro carácter.
Las organizaciones que sospechen que han sufrido una intrusión deberían abrir un caso de severidad 3 con Cisco TAC e incluir CVE-2026-76504 en el título. Antes de abrir el caso, Cisco indica a los clientes que ejecuten:
request admin-tech
El archivo admin-tech resultante debe enviarse a TAC para su análisis. Cisco no ha indicado que una actualización elimine a un atacante que ya haya obtenido acceso; por tanto, además de aplicar el parche, los incidentes sospechosos requieren una investigación.
Reducir la exposición mientras se preparan las actualizaciones
Hasta que se pueda actualizar un Manager local, se debería restringir el acceso desde Internet y otras redes no confiables. Si la conectividad externa es imprescindible para las operaciones, Cisco recomienda permitir únicamente el acceso desde hosts conocidos, mediante los puertos y protocolos necesarios que se especifican en la documentación de implementación.
Los componentes de control de SD-WAN deberían ubicarse detrás de un dispositivo de filtrado, con las comunicaciones entrantes y salientes limitadas a sistemas de confianza. Cisco afirma que un diseño con dos capas de cortafuegos también puede impedir que los usuarios finales accedan directamente a la zona desmilitarizada exterior.
Los servicios de administración en los puertos 443, 22 y 830 no deberían exponerse directamente a Internet. El acceso de administración por HTTPS debería limitarse a un servidor de salto o a una subred de gestión específica.
Cisco afirma que estas restricciones de red funcionaron en su entorno de pruebas, pero los clientes deben evaluar sus posibles efectos en las funciones y el rendimiento. No sustituyen a la actualización del software.
Otras medidas defensivas incluyen enviar los registros a un servidor externo, conservarlos el tiempo suficiente para analizar incidentes, cambiar la contraseña predeterminada del administrador y limitar los privilegios administrativos según las necesidades operativas. Las organizaciones deberían crear cuentas de operador para las tareas habituales de administración y utilizar certificados SSL emitidos por una autoridad certificadora en las implementaciones SSL/TLS.
Los parches anteriores no corrigen esta vulnerabilidad
CVE-2026-76504 es distinta de otras tres vulnerabilidades de Cisco SD-WAN corregidas anteriormente: CVE-2026-20182, CVE-2026-20245 y CVE-2026-20262.
Las versiones que corrigen esos problemas son anteriores a las que solucionan CVE-2026-76504. Por tanto, un Manager que solo tenga los parches para las vulnerabilidades anteriores sigue expuesto a la nueva omisión de autenticación.
CISA añadió CVE-2026-20182 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 14 de mayo de 2026 y fijó el 17 de mayo como fecha límite para su corrección en los organismos federales. CVE-2026-20245 se incorporó al KEV el 9 de junio, con fecha límite el 23 de junio, mientras que CVE-2026-20262 se añadió el 15 de junio y debía corregirse antes del 29 de junio.
Otra vulnerabilidad, que permitía divulgar información, CVE-2026-20127, se añadió al KEV el 25 de febrero, con fecha límite el 27 de febrero.
No se ha informado de que CVE-2026-76504 figure en el KEV ni de que tenga una fecha límite de corrección para los organismos federales. Sin embargo, la explotación confirmada convierte el riesgo en una amenaza real, no hipotética.
La actividad relacionada con Cisco también sigue siendo intensa: CVE-2026-76460, CVE-2026-76461, CVE-2026-20079, CVE-2026-20349, CVE-2026-20316 y CVE-2008-4128 se incorporaron al KEV en los 90 días anteriores. CVE-2026-20316 está señalada por su uso conocido en ataques de ransomware.
Para quienes administran Catalyst SD-WAN Manager, las prioridades inmediatas son claras: instalar la versión corregida correspondiente, eliminar la exposición directa a Internet, conservar los registros pertinentes y comunicar a Cisco TAC cualquier actividad de autenticación sospechosa.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCisco PSIRT
- The Hacker News
- BleepingComputer
CVE tratadas en este artículo
- CVE-2026-20079Crítica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-20182Crítica10.0May 2026: This security advisory provides the details and fix information for a vulnerability that was discovered and fixed after the was disclosed in February 2026. This new advisory is for a new vulnerability in the control connection handshaking. The section of this advisory includes Show Contr
- CVE-2026-20127Crítica10.0A vulnerability in the peering authentication in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an unauthenticated, remote attacker to bypass authentication and
- CVE-2026-76460Crítica10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2026-76461Crítica9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-76504Crítica9.8A vulnerability in the API session-based authentication management of Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to access an affected system with privileges of the admin user. This vulnerability is due to improper handling of URI encoding in an HTTP request, wh
- CVE-2026-20349Alta8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2008-4128Alta8.1Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
- CVE-2026-20245Alta7.8A vulnerability in the CLI of Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an authenticated, local attacker to execute arbitrary commands as root by supplying
- CVE-2026-20262Media6.5A vulnerability in the web UI of Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, could allow an authenticated, remote attacker to create a file or overwrite any file on the filesystem of an affected system. This vulnerability exists because the affected software does not properly validate
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres




