Cisco corrige una vulnerabilidad crítica en Catalyst SD-WAN Manager que permite entrar como administrador sin credenciales
Cisco ha publicado un aviso de seguridad sobre CVE-2026-76504, un fallo crítico (CVSS 9.8) en la API de Catalyst SD-WAN Manager que permite a un atacante remoto y sin autenticar acceder al sistema con privilegios de administrador. Hay actualización disponible, pero no existe solución alternativa.
Qué ha pasado
Cisco publicó el 30 de septiembre de 2026 el aviso cisco-sa-sdwan-webauth-xr8beuuU, que describe una vulnerabilidad de omisión de autenticación en la API de Cisco Catalyst SD-WAN Manager (anteriormente conocido como vManage). El fallo, identificado como CVE-2026-76504, tiene una puntuación CVSS base de 9.8, la categoría crítica.
Según el aviso de Cisco, el problema reside en la gestión de la autenticación basada en sesiones de la API: el sistema no trata correctamente la codificación URI de las peticiones HTTP, lo que permite esquivar la regla de autenticación que protege un endpoint concreto. Basta con enviar una petición HTTP manipulada para obtener acceso a la API como usuario admin, sin necesidad de credenciales ni de interacción de ningún usuario.
Los datos proceden del aviso del fabricante; NVD todavía no ha publicado la vulnerabilidad.
A quién afecta
El aviso indica que la vulnerabilidad afecta a Cisco Catalyst SD-WAN Manager con independencia de su configuración. Cisco remite a la sección Fixed Software de su aviso para consultar qué versiones concretas están afectadas y a cuáles hay que actualizar.
El riesgo es mucho mayor en los despliegues on-premise expuestos a Internet. En los entornos Cloud Hosted de Cisco Catalyst SD-WAN, la mitigación de restricción de acceso ya está aplicada por el fabricante.
Estado de la explotación
La vulnerabilidad no figura en el catálogo KEV de CISA y no cuenta todavía con puntuación EPSS, por lo que no hay constancia pública de explotación activa. Aun así, Cisco ha incluido indicadores de compromiso en su aviso, algo poco habitual, lo que aconseja tratar el caso con prioridad alta.
Qué hacer
Cisco advierte de que no existe ninguna solución alternativa que corrija el fallo: la única remediación es actualizar a una versión corregida. Pasos recomendados:
- Actualizar Catalyst SD-WAN Manager a una de las versiones corregidas que Cisco detalla en la sección Fixed Software del aviso.
- Mientras se planifica la actualización, restringir el acceso al sistema desde redes no confiables como Internet, permitiendo tráfico solo desde equipos conocidos y de confianza, en los puertos y protocolos documentados, y situando los componentes de control SD-WAN detrás de un cortafuegos (Cisco Catalyst SD-WAN Hardening Guide).
- Revisar /var/log/nms/containers/service-proxy/serviceproxy-access.log en busca de entradas relacionadas con j_security_check procedentes de direcciones IP desconocidas o no autorizadas, con caracteres codificados en la URI (por ejemplo, POST /%6a_security_check).
- Revisar /var/log/nms/vmanage-server.log en busca de llamadas a j_security_check para usuarios cuyo nombre empiece por viptela-reserved-.
- Si se sospecha un compromiso, generar el fichero admin-tech con el comando request admin-tech y abrir un caso con el Cisco TAC como Severidad 3, indicando CVE-2026-76504 en el título.
- Tener en cuenta que los indicadores pueden aparecer también en operaciones normales: conviene contrastarlos con la actividad habitual de la red para descartar falsos positivos.
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-76504 | Crítica (9.8) | ⚠ Explotación activa | 30/9/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.