Cisco Catalyst SD-WAN Manager
Cisco confirmó la explotación activa de CVE-2026-76504, una vulnerabilidad crítica en la autenticación de sesiones de la API de Catalyst SD-WAN Manager. Una solicitud HTTP manipulada puede permitir que un atacante remoto y no autenticado ingrese a la API con privilegios del usuario administrador.
· XPoint News
Las plataformas que administran redes de área amplia definidas por software concentran visibilidad, configuración y control. Por eso, una falla que entrega privilegios administrativos en Cisco Catalyst SD-WAN Manager no es un incidente periférico: afecta el plano desde el cual una organización gobierna su conectividad.
La vulnerabilidad, identificada como CVE-2026-76504, obtuvo una puntuación CVSS 3.1 de 9,8 sobre 10. Cisco informó que su equipo PSIRT tomó conocimiento de explotación activa durante septiembre de 2026. El aviso inicial fue publicado el 30 de septiembre y actualizado el 2 de octubre.
¿Cómo funciona la vulnerabilidad?
El problema reside en la gestión de la autenticación basada en sesiones de la API. Catalyst SD-WAN Manager no procesa correctamente la codificación de una URI dentro de una solicitud HTTP. Esa diferencia permite que una petición especialmente construida eluda la regla de autenticación que debería restringir un endpoint específico.
Un ataque exitoso no requiere credenciales, privilegios previos ni interacción de un usuario. Si la interfaz vulnerable es alcanzable, el atacante puede acceder a la API como el usuario admin, con impacto potencial sobre la confidencialidad, la integridad y la disponibilidad del sistema.
Por qué el impacto es especialmente grave
SD-WAN Manager, antes conocido como vManage, es un punto central para operar el tejido SD-WAN. Un acceso administrativo no autorizado puede exponer inventario, configuraciones y telemetría, además de abrir la posibilidad de alterar la administración de la infraestructura.
La puntuación 9,8 refleja una combinación de alto riesgo: vector de red, baja complejidad, ausencia de privilegios previos y ningún requisito de intervención humana. La explotación ya observada transforma ese riesgo teórico en una prioridad de respuesta inmediata.
No existe una solución alternativa definitiva
Cisco publicó versiones corregidas y señala que actualizar a la primera versión fija aplicable es la única remediación. La empresa también ofrece un escudo Live Protect como cobertura temporal y parcial mientras se planifica la actualización, pero advierte que no sustituye el parche y puede impedir el inicio de sesión legítimo cuando se utiliza codificación URI.
Los responsables deben consultar la tabla de versiones corregidas del aviso oficial y utilizar Cisco Software Checker para determinar el destino adecuado para cada despliegue. No es prudente asumir que cualquier actualización intermedia elimina la vulnerabilidad.
Qué buscar en los registros
Cisco recomienda revisar /var/log/nms/containers/service-proxy/serviceproxy-access.log en busca de entradas relacionadas con j_security_check provenientes de direcciones IP desconocidas o no autorizadas. También aconseja examinar /var/log/nms/vmanage-server.log para detectar llamadas equivalentes asociadas con usuarios cuyos nombres comiencen por viptela-reserved-.
Estos patrones son puntos de partida, no una garantía de ausencia de compromiso. Conviene preservar registros fuera del equipo, correlacionarlos con telemetría de red y revisar cambios administrativos, sesiones, cuentas, configuraciones y actividad posterior a cualquier solicitud sospechosa.
Recomendaciones de XPoint
- Inventariar de inmediato. Identificar todas las instancias de Catalyst SD-WAN Manager, incluidas las de contingencia, laboratorio y administración tercerizada.
- Confirmar la versión exacta. Compararla con la sección “Fixed Software” del aviso vigente de Cisco.
- Actualizar con prioridad crítica. No existe una solución alternativa que remedie la vulnerabilidad.
- Usar Live Protect solo como puente. Evaluar su limitación operativa y mantener un plazo definido para instalar la versión fija.
- Reducir la exposición. Restringir la interfaz de administración a redes y direcciones autorizadas mediante controles externos.
- Revisar los dos registros indicados por Cisco. Buscar solicitudes codificadas a
j_security_check, IP desconocidas y actividad de cuentas reservadas. - Preservar evidencia. Exportar registros y generar el archivo admin-tech antes de efectuar cambios que puedan eliminar rastros.
- Investigar, no solo parchear. La actualización impide nuevas explotaciones, pero no revierte acciones realizadas por un intruso.
- Rotar credenciales. Cambiar secretos administrativos y de integraciones si existe cualquier indicio de acceso no autorizado.
- Escalar a Cisco TAC. Ante sospecha de compromiso, abrir un caso Severity 3 con CVE-2026-76504 en el título, según la guía del fabricante.
Conclusión
CVE-2026-76504 combina una superficie de administración central, acceso remoto sin autenticación, privilegios administrativos y explotación confirmada. Las organizaciones que utilizan Catalyst SD-WAN no deberían limitar la respuesta a programar un parche: deben actualizar con urgencia y revisar si el acceso ya ocurrió.
Fuentes verificadas












