Cisco Catalyst SD-WAN Manager: una falla crítica explotada permite eludir la autenticación

XPoint
Publicado el 06/10/2026

Ciberseguridad · Infraestructura de red · Explotación activa

Cisco Catalyst SD-WAN Manager

Cisco confirmó la explotación activa de CVE-2026-76504, una vulnerabilidad crítica en la autenticación de sesiones de la API de Catalyst SD-WAN Manager. Una solicitud HTTP manipulada puede permitir que un atacante remoto y no autenticado ingrese a la API con privilegios del usuario administrador.

 

 · XPoint News

 

Las plataformas que administran redes de área amplia definidas por software concentran visibilidad, configuración y control. Por eso, una falla que entrega privilegios administrativos en Cisco Catalyst SD-WAN Manager no es un incidente periférico: afecta el plano desde el cual una organización gobierna su conectividad.

La vulnerabilidad, identificada como CVE-2026-76504, obtuvo una puntuación CVSS 3.1 de 9,8 sobre 10. Cisco informó que su equipo PSIRT tomó conocimiento de explotación activa durante septiembre de 2026. El aviso inicial fue publicado el 30 de septiembre y actualizado el 2 de octubre.

¿Cómo funciona la vulnerabilidad?

El problema reside en la gestión de la autenticación basada en sesiones de la API. Catalyst SD-WAN Manager no procesa correctamente la codificación de una URI dentro de una solicitud HTTP. Esa diferencia permite que una petición especialmente construida eluda la regla de autenticación que debería restringir un endpoint específico.

Un ataque exitoso no requiere credenciales, privilegios previos ni interacción de un usuario. Si la interfaz vulnerable es alcanzable, el atacante puede acceder a la API como el usuario admin, con impacto potencial sobre la confidencialidad, la integridad y la disponibilidad del sistema.

Por qué el impacto es especialmente grave

SD-WAN Manager, antes conocido como vManage, es un punto central para operar el tejido SD-WAN. Un acceso administrativo no autorizado puede exponer inventario, configuraciones y telemetría, además de abrir la posibilidad de alterar la administración de la infraestructura.

La puntuación 9,8 refleja una combinación de alto riesgo: vector de red, baja complejidad, ausencia de privilegios previos y ningún requisito de intervención humana. La explotación ya observada transforma ese riesgo teórico en una prioridad de respuesta inmediata.

No existe una solución alternativa definitiva

Cisco publicó versiones corregidas y señala que actualizar a la primera versión fija aplicable es la única remediación. La empresa también ofrece un escudo Live Protect como cobertura temporal y parcial mientras se planifica la actualización, pero advierte que no sustituye el parche y puede impedir el inicio de sesión legítimo cuando se utiliza codificación URI.

Los responsables deben consultar la tabla de versiones corregidas del aviso oficial y utilizar Cisco Software Checker para determinar el destino adecuado para cada despliegue. No es prudente asumir que cualquier actualización intermedia elimina la vulnerabilidad.

Qué buscar en los registros

Cisco recomienda revisar /var/log/nms/containers/service-proxy/serviceproxy-access.log en busca de entradas relacionadas con j_security_check provenientes de direcciones IP desconocidas o no autorizadas. También aconseja examinar /var/log/nms/vmanage-server.log para detectar llamadas equivalentes asociadas con usuarios cuyos nombres comiencen por viptela-reserved-.

Estos patrones son puntos de partida, no una garantía de ausencia de compromiso. Conviene preservar registros fuera del equipo, correlacionarlos con telemetría de red y revisar cambios administrativos, sesiones, cuentas, configuraciones y actividad posterior a cualquier solicitud sospechosa.

Recomendaciones de XPoint

  1. Inventariar de inmediato. Identificar todas las instancias de Catalyst SD-WAN Manager, incluidas las de contingencia, laboratorio y administración tercerizada.
  2. Confirmar la versión exacta. Compararla con la sección “Fixed Software” del aviso vigente de Cisco.
  3. Actualizar con prioridad crítica. No existe una solución alternativa que remedie la vulnerabilidad.
  4. Usar Live Protect solo como puente. Evaluar su limitación operativa y mantener un plazo definido para instalar la versión fija.
  5. Reducir la exposición. Restringir la interfaz de administración a redes y direcciones autorizadas mediante controles externos.
  6. Revisar los dos registros indicados por Cisco. Buscar solicitudes codificadas a j_security_check, IP desconocidas y actividad de cuentas reservadas.
  7. Preservar evidencia. Exportar registros y generar el archivo admin-tech antes de efectuar cambios que puedan eliminar rastros.
  8. Investigar, no solo parchear. La actualización impide nuevas explotaciones, pero no revierte acciones realizadas por un intruso.
  9. Rotar credenciales. Cambiar secretos administrativos y de integraciones si existe cualquier indicio de acceso no autorizado.
  10. Escalar a Cisco TAC. Ante sospecha de compromiso, abrir un caso Severity 3 con CVE-2026-76504 en el título, según la guía del fabricante.

Conclusión

CVE-2026-76504 combina una superficie de administración central, acceso remoto sin autenticación, privilegios administrativos y explotación confirmada. Las organizaciones que utilizan Catalyst SD-WAN no deberían limitar la respuesta a programar un parche: deben actualizar con urgencia y revisar si el acceso ya ocurrió.

Fuentes verificadas

 


 

English version

 

Cybersecurity · Network infrastructure · Active exploitation

Cisco Catalyst SD-WAN Manager: actively exploited critical flaw bypasses authentication

Cisco has confirmed active exploitation of CVE-2026-76504, a critical API session-authentication vulnerability in Catalyst SD-WAN Manager. A crafted HTTP request can allow an unauthenticated remote attacker to enter the API with admin-user privileges.

 

 · XPoint News

 

Software-defined wide-area network management platforms concentrate visibility, configuration and control. A flaw that grants administrative privileges in Cisco Catalyst SD-WAN Manager is therefore not a peripheral incident: it affects the plane from which an organization governs its connectivity.

Tracked as CVE-2026-76504, the vulnerability carries a CVSS 3.1 score of 9.8 out of 10. Cisco says its PSIRT learned of active exploitation in September 2026. The advisory was first published on September 30 and updated on October 2.

How does the vulnerability work?

The issue lies in API session-based authentication management. Catalyst SD-WAN Manager improperly handles URI encoding in an HTTP request. That difference enables a crafted request to bypass an authentication rule intended to restrict access to a specific endpoint.

The attack requires no credentials, previous privileges or user interaction. If the vulnerable interface is reachable, an attacker can access the API as the admin user, with potential consequences for system confidentiality, integrity and availability.

Why the impact is especially serious

SD-WAN Manager, formerly known as vManage, is a central point for operating the SD-WAN fabric. Unauthorized administrative access may expose inventory, configurations and telemetry, while creating an opportunity to interfere with infrastructure management.

The 9.8 score reflects a high-risk combination: network access, low attack complexity, no required privileges and no human interaction. Observed exploitation turns that theoretical risk into an immediate response priority.

There is no definitive workaround

Cisco has released fixed software and says that upgrading to the applicable first fixed release is the only remediation. A Live Protect shield provides temporary partial coverage during upgrade planning, but Cisco warns that it is not a replacement for the update and may block legitimate logins that use URI encoding.

Owners should consult the official fixed-release table and Cisco Software Checker for each deployment. It is unsafe to assume that any intermediate upgrade removes the vulnerability.

What to look for in the logs

Cisco recommends auditing /var/log/nms/containers/service-proxy/serviceproxy-access.log for j_security_check entries associated with unknown or unauthorized IP addresses. It also advises reviewing /var/log/nms/vmanage-server.log for equivalent calls involving usernames beginning with viptela-reserved-.

These patterns are starting points, not proof that a system is clean. Preserve logs outside the appliance, correlate them with network telemetry and review administrative changes, sessions, accounts, configurations and activity following any suspicious request.

XPoint recommendations

  1. Inventory immediately. Identify every Catalyst SD-WAN Manager instance, including standby, laboratory and third-party-managed systems.
  2. Confirm the exact release. Compare it with the current “Fixed Software” section in Cisco’s advisory.
  3. Upgrade as a critical priority. No workaround remediates this vulnerability.
  4. Use Live Protect only as a bridge. Assess its operational limitation and set a firm deadline for the fixed release.
  5. Reduce exposure. Restrict the management interface to authorized networks and addresses through external controls.
  6. Audit both Cisco-identified logs. Hunt for encoded j_security_check requests, unknown IP addresses and reserved-account activity.
  7. Preserve evidence. Export logs and generate the admin-tech file before making changes that may remove traces.
  8. Investigate, do not merely patch. The update stops new exploitation but does not reverse an intruder’s previous actions.
  9. Rotate credentials. Replace administrative and integration secrets if unauthorized access is suspected.
  10. Escalate to Cisco TAC. For suspected compromise, Cisco recommends a Severity 3 case with CVE-2026-76504 in the title.

Conclusion

CVE-2026-76504 combines a central management surface, unauthenticated remote access, administrative privileges and confirmed exploitation. Catalyst SD-WAN users should not limit their response to scheduling an update: they must patch urgently and determine whether access has already occurred.

Verified sources

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos