Un fallo de autenticación en Cisco SD-WAN permite a atacantes remotos obtener acceso administrativo total

Vulnerabilidad CVE-2026-76504 en Cisco SD-WAN Manager permite a atacantes remotos obtener acceso admin sin autenticación. Explotada activamente, actualiza.

Un fallo de autenticación en Cisco SD-WAN permite a atacantes remotos obtener acceso administrativo total
Vulnerabilidades

Imagen ilustrativa generada con IA

Cisco ha revelado una vulnerabilidad de omisión de autenticación que está siendo explotada activamente en Cisco Catalyst SD-WAN Manager. El fallo permite que un atacante remoto sin autenticar obtenga los privilegios de la cuenta de administrador de la plataforma.

La vulnerabilidad, identificada como CVE-2026-76504, tiene una puntuación CVSS 3.1 de 9,8. Cisco publicó el aviso el 30 de septiembre de 2026 a las 13:00 GMT, después de detectar el problema mientras su Centro de Asistencia Técnica atendía un caso de soporte de un cliente.

El equipo de respuesta a incidentes de seguridad de productos de Cisco tuvo conocimiento de la explotación en septiembre de 2026. La empresa no ha revelado cuándo empezaron los ataques, cuántos clientes se vieron afectados, quién los llevó a cabo ni qué hicieron los intrusos después de obtener acceso.

La codificación de URI elude una regla de autenticación de la API

CVE-2026-76504 afecta a la autenticación basada en sesiones de la API de Cisco Catalyst SD-WAN Manager. El procesamiento incorrecto de caracteres codificados en la URI permite que una solicitud HTTP manipulada eluda una regla de autenticación que debería restringir el acceso a un endpoint específico.

El atacante no necesita credenciales ni una sesión previa, y tampoco requiere la interacción del usuario. Si la explotación tiene éxito, obtiene los privilegios asignados al usuario admin.

De forma predeterminada, esa cuenta tiene el rol netadmin, que permite realizar cualquier operación en el dispositivo. Por tanto, la vulnerabilidad pone en riesgo la confidencialidad, la integridad y la disponibilidad, tal como refleja el vector CVSS completo de Cisco:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X

Cisco clasifica la debilidad subyacente como CWE-177 y la identifica internamente con el ID de error CSCww79570.

La ruta de autenticación j_security_check es clave para la explotación. El ejemplo de Cisco utiliza esta ruta de solicitud:

/%6a_security_check

En este caso, %6a es la representación codificada en la URI de la letra j. Sin embargo, los equipos de defensa no deberían buscar únicamente esa cadena exacta. Cisco advierte que un atacante puede codificar cualquier carácter de la solicitud, lo que genera distintas representaciones del mismo endpoint.

Se trata de un fallo en el límite de autenticación, no de un ataque basado en el robo de contraseñas. Cambiar las credenciales no elimina el comportamiento vulnerable al procesar las solicitudes.

Todas las configuraciones están afectadas, pero ya hay versiones corregidas

El producto afectado es Cisco Catalyst SD-WAN Manager, conocido anteriormente como SD-WAN vManage. Cisco afirma que el producto es vulnerable con independencia de su configuración y no señala ningún otro producto afectado.

La plataforma de gestión puede controlar hasta 6.000 dispositivos SD-WAN desde un único panel. Por tanto, comprometer el Manager puede dar al atacante una posición de gran privilegio en una red de gran tamaño.

Cisco ha publicado las siguientes correcciones:

Rama de versiones de Cisco Catalyst SD-WAN Primera versión corregida
Anteriores a la 20.9 Migrar a una versión corregida
20.9 20.9.10.1
20.12 20.12.8.2
20.15 20.15.6.1
20.18 20.18.4.1
26.1 26.1.2.1
26.2 26.2.1

No existe ninguna solución alternativa que corrija el fallo. Cisco recomienda encarecidamente instalar una versión corregida.

El aviso no incluye las ramas de versiones 20.10, 20.11, 20.13, 20.14 ni 20.16. Su ausencia no debe interpretarse como una confirmación de que no estén afectadas. Los administradores que utilicen una rama no incluida deberían consultar la matriz de actualización de Cisco y confirmar cuál es la ruta de migración adecuada.

Cisco SD-WAN Cloud (Cisco Managed) se corrigió en la versión 20.15.605 y no requiere ninguna acción por parte de los clientes. Estos pueden verificar su versión o el estado de las medidas correctivas desde la función Ayuda de la interfaz del servicio.

Cisco también afirma que ya ha aplicado medidas de mitigación en los entornos Cisco Catalyst SD-WAN Cloud Hosted. Este modelo de implementación es distinto de la versión Cisco Managed en la nube corregida en la 20.15.605. El aviso actual no menciona Cisco SD-WAN Cloud-Pro ni Cisco SD-WAN for Government (FedRAMP), por lo que no se puede deducir su estado a partir de esa omisión.

Qué deberían buscar los equipos de defensa

Los Managers expuestos a Internet son los que corren un riesgo más evidente. Los administradores deberían revisar los siguientes archivos en busca de solicitudes que incluyan j_security_check y procedan de direcciones desconocidas o no autorizadas:

/var/log/nms/containers/service-proxy/serviceproxy-access.log
/var/log/nms/vmanage-server.log

En vmanage-server.log, conviene prestar especial atención a la actividad asociada a nombres de usuario que empiecen por:

viptela-reserved-

Estos nombres pertenecen a cuentas de servicio reservadas del sistema. Su aparición no indica necesariamente actividad maliciosa, ya que las operaciones legítimas de la plataforma pueden generar registros similares. Cada coincidencia debe evaluarse teniendo en cuenta las operaciones previstas, las direcciones de origen, la exposición y los eventos cercanos.

El ejemplo de Cisco extraído del registro de acceso, fechado el 29 de septiembre de 2026, incluye una respuesta HTTP satisfactoria a esta solicitud:

POST /%6a_security_check HTTP/1.1

El ejemplo correspondiente en el registro de vManage muestra la ruta codificada asociada a un usuario que aparece como viptela-reserved-... Son indicadores ilustrativos, no una regla de detección completa.

Los equipos de defensa deberían normalizar la codificación de URI antes de buscar rutas de solicitud. Una búsqueda limitada a %6a_security_check podría pasar por alto variantes que codifiquen otro carácter.

Las organizaciones que sospechen que han sufrido una intrusión deberían abrir un caso de severidad 3 con Cisco TAC e incluir CVE-2026-76504 en el título. Antes de abrir el caso, Cisco indica a los clientes que ejecuten:

request admin-tech

El archivo admin-tech resultante debe enviarse a TAC para su análisis. Cisco no ha indicado que una actualización elimine a un atacante que ya haya obtenido acceso; por tanto, además de aplicar el parche, los incidentes sospechosos requieren una investigación.

Reducir la exposición mientras se preparan las actualizaciones

Hasta que se pueda actualizar un Manager local, se debería restringir el acceso desde Internet y otras redes no confiables. Si la conectividad externa es imprescindible para las operaciones, Cisco recomienda permitir únicamente el acceso desde hosts conocidos, mediante los puertos y protocolos necesarios que se especifican en la documentación de implementación.

Los componentes de control de SD-WAN deberían ubicarse detrás de un dispositivo de filtrado, con las comunicaciones entrantes y salientes limitadas a sistemas de confianza. Cisco afirma que un diseño con dos capas de cortafuegos también puede impedir que los usuarios finales accedan directamente a la zona desmilitarizada exterior.

Los servicios de administración en los puertos 443, 22 y 830 no deberían exponerse directamente a Internet. El acceso de administración por HTTPS debería limitarse a un servidor de salto o a una subred de gestión específica.

Cisco afirma que estas restricciones de red funcionaron en su entorno de pruebas, pero los clientes deben evaluar sus posibles efectos en las funciones y el rendimiento. No sustituyen a la actualización del software.

Otras medidas defensivas incluyen enviar los registros a un servidor externo, conservarlos el tiempo suficiente para analizar incidentes, cambiar la contraseña predeterminada del administrador y limitar los privilegios administrativos según las necesidades operativas. Las organizaciones deberían crear cuentas de operador para las tareas habituales de administración y utilizar certificados SSL emitidos por una autoridad certificadora en las implementaciones SSL/TLS.

Los parches anteriores no corrigen esta vulnerabilidad

CVE-2026-76504 es distinta de otras tres vulnerabilidades de Cisco SD-WAN corregidas anteriormente: CVE-2026-20182, CVE-2026-20245 y CVE-2026-20262.

Las versiones que corrigen esos problemas son anteriores a las que solucionan CVE-2026-76504. Por tanto, un Manager que solo tenga los parches para las vulnerabilidades anteriores sigue expuesto a la nueva omisión de autenticación.

CISA añadió CVE-2026-20182 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 14 de mayo de 2026 y fijó el 17 de mayo como fecha límite para su corrección en los organismos federales. CVE-2026-20245 se incorporó al KEV el 9 de junio, con fecha límite el 23 de junio, mientras que CVE-2026-20262 se añadió el 15 de junio y debía corregirse antes del 29 de junio.

Otra vulnerabilidad, que permitía divulgar información, CVE-2026-20127, se añadió al KEV el 25 de febrero, con fecha límite el 27 de febrero.

No se ha informado de que CVE-2026-76504 figure en el KEV ni de que tenga una fecha límite de corrección para los organismos federales. Sin embargo, la explotación confirmada convierte el riesgo en una amenaza real, no hipotética.

La actividad relacionada con Cisco también sigue siendo intensa: CVE-2026-76460, CVE-2026-76461, CVE-2026-20079, CVE-2026-20349, CVE-2026-20316 y CVE-2008-4128 se incorporaron al KEV en los 90 días anteriores. CVE-2026-20316 está señalada por su uso conocido en ataques de ransomware.

Para quienes administran Catalyst SD-WAN Manager, las prioridades inmediatas son claras: instalar la versión corregida correspondiente, eliminar la exposición directa a Internet, conservar los registros pertinentes y comunicar a Cisco TAC cualquier actividad de autenticación sospechosa.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →