Atacantes Entran como Administrador en Cisco SD-WAN Manager sin Contraseña

Una solicitud manipulada evade el inicio de sesión de Cisco Catalyst SD-WAN Manager y da acceso de administrador al API. Cisco confirma explotación; ya hay versiones corregidas.

Obtenga Apoyo de Asesoría
Crítico CVE-2026-76504

El CVE-2026-76504 es una evasión de autenticación, con puntuación de 9.8 (crítica), en Cisco Catalyst SD-WAN Manager (antes vManage), la consola que configura y controla los enrutadores SD-WAN de una organización en todas sus localidades. Cisco indica que un atacante remoto sin autenticarse puede enviar una solicitud HTTP manipulada al API, evadir una regla de autenticación por el manejo incorrecto de la codificación de URI y obtener acceso como el usuario administrador. Afecta SD-WAN Manager sin importar su configuración, y Cisco indica que no hay medidas temporales.

El aviso de Cisco, publicado por primera vez el 30 de septiembre de 2026, indica que el PSIRT de Cisco tuvo conocimiento de explotación activa en septiembre de 2026. CISA añadió el CVE a su catálogo de Vulnerabilidades Explotadas Conocidas el 30 de septiembre, con fecha límite federal de remediación del 3 de octubre. Las versiones corregidas son 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 y 26.2.1; las versiones anteriores a 20.9 deben migrar a una versión corregida. Los despliegues en la nube administrados por Cisco ya fueron corregidos por Cisco y no requieren acción del cliente.

Acción recomendada: Determine esta semana si su red usa Cisco Catalyst SD-WAN y si su Manager opera en sitio o en la nube administrada por Cisco. Los hospitales con clínicas en varios pueblos y los municipios que enlazan oficinas suelen usarlo, a menudo a través de un proveedor de telecomunicaciones o de servicios gestionados, así que pregúnteles directamente. Si está en sitio, actualice a la versión corregida de su rama según el aviso de Cisco. Mientras tanto, bloquee el acceso al Manager desde Internet y permita solo equipos conocidos y de confianza, como recomienda Cisco; el escudo temporal Live Protect de Cisco puede dar protección parcial, pero no sustituye la actualización. Luego verifique si hubo intrusión: revise /var/log/nms/containers/service-proxy/serviceproxy-access.log y /var/log/nms/vmanage-server.log en busca de solicitudes a un j_security_check codificado desde direcciones desconocidas, en especial para usuarios cuyos nombres comienzan con viptela-reserved-. Si las encuentra, abra un caso con Cisco TAC según describe Cisco, asuma que el atacante pudo cambiar la configuración de los enrutadores en todas las localidades y atiéndalo bajo su plan de respuesta a incidentes.

← Todos los boletines de seguridad

Los boletines resumen información reportada públicamente al momento de su redacción y se proveen con fines informativos; no sustituyen los avisos de los fabricantes ni una evaluación a la medida. Las referencias CVE y cifras pueden actualizarse a medida que evolucionan los incidentes. Contáctenos para orientación específica a su entorno.

¿Le preocupa alguno de estos boletines?

Podemos evaluar su exposición a las amenazas anteriores y a otras campañas activas, y ayudarle a remediar rápidamente.

Solicite una Verificación de Exposición