« Todas las noticias

Seguimiento · explotación activaCrítica

CISA confirma la explotación activa del fallo crítico de Cisco Catalyst SD-WAN Manager (CVE-2026-76504)

CISA ha incluido en su catálogo KEV la vulnerabilidad crítica de omisión de autenticación en la API de Cisco Catalyst SD-WAN Manager, con plazo de corrección para organismos federales el 3 de octubre de 2026. Cualquier organización con esta plataforma expuesta debe actualizar de inmediato y revisar indicadores de compromiso.

Qué ha pasado

Esta noticia da continuidad a la vulnerabilidad de Cisco Catalyst SD-WAN Manager publicada hoy mismo, 30 de septiembre de 2026. Lo nuevo es que CISA ha añadido CVE-2026-76504 a su catálogo de vulnerabilidades explotadas conocidas (KEV), lo que significa que hay explotación activa confirmada en el mundo real. El plazo de remediación fijado para las agencias federales estadounidenses es el 3 de octubre de 2026, una ventana muy corta que refleja la urgencia del caso.

El fallo, con puntuación CVSS 9,8 (crítica), permite a un atacante remoto y sin credenciales acceder al sistema con privilegios del usuario admin. Según el aviso de Cisco, el problema está en el tratamiento incorrecto de la codificación URI en las peticiones HTTP, lo que permite esquivar la regla de autenticación que protege un endpoint concreto de la API.

A quién afecta

El aviso de Cisco indica que la vulnerabilidad afecta a Cisco Catalyst SD-WAN Manager (vManage) con independencia de la configuración del sistema. El riesgo es máximo en los despliegues on-premise con puertos accesibles desde Internet. En los entornos Cloud Hosted de Cisco, el fabricante señala que la mitigación ya está desplegada.

Los datos proceden del aviso del fabricante (Cisco PSIRT); NVD todavía no ha publicado la ficha de la CVE. La vulnerabilidad no tiene puntuación EPSS, pero al estar en KEV la probabilidad teórica es irrelevante: la explotación ya es un hecho.

Qué hacer

No existen soluciones alternativas que resuelvan el fallo: la única corrección es actualizar a una versión de software corregida, según indica Cisco en la sección de Fixed Software de su aviso. Además de parchear, es imprescindible asumir que un sistema expuesto puede haber sido comprometido y buscar rastros de ataque.

Contexto

Cisco advierte de que algunos de estos indicadores pueden aparecer también en operaciones normales, por lo que conviene compararlos con el comportamiento habitual de la red para evitar falsos positivos. El ejemplo con %6a es solo ilustrativo: cualquier carácter codificado en la petición sirve para explotar el fallo.

Las plataformas de gestión SD-WAN concentran el control de toda la red distribuida, de modo que un acceso con privilegios de administrador puede traducirse en control sobre múltiples sedes. Por eso este tipo de sistemas nunca deberían estar publicados directamente en Internet.

Tecnologías afectadas

Cisco Catalyst SD-WAN Manager

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-76504Crítica (9.8)⚠ Explotación activa30/9/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.