Cisco ha lanzado actualizaciones de seguridad para abordar una vulnerabilidad crítica de tipo zero-day en Catalyst SD-WAN Manager, identificada como CVE-2026-76504, que está siendo explotada activamente por atacantes para escalar privilegios hasta nivel de administrador.
Catalyst SD-WAN Manager, anteriormente conocido como SD-WAN vManage, es un software de gestión de red que permite a los administradores supervisar y gestionar hasta 6.000 dispositivos SD-WAN desde un único panel.
"En septiembre de 2026, el equipo PSIRT de Cisco tuvo conocimiento de la explotación activa de esta vulnerabilidad", advirtió la compañía el miércoles. "Cisco recomienda encarecidamente a los clientes que actualicen a una versión de software corregida para remediar esta vulnerabilidad".
La vulnerabilidad CVE-2026-76504 afecta a todas las implementaciones independientemente de la configuración del sistema, se encontró en la gestión de autenticación basada en sesiones de API y permite a atacantes no autenticados acceder remotamente a sistemas vulnerables con privilegios de administrador.
Según Cisco, el fallo se debe a un manejo incorrecto de la codificación de URI en una solicitud HTTP, lo que permite que la solicitud eluda una regla de autenticación destinada a restringir el acceso a un endpoint específico de la API. Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP manipulada a la API del sistema afectado.
Aunque la compañía no compartió más detalles sobre los ataques que explotan CVE-2026-76504, sí proporcionó indicadores de compromiso (IOC) que advierten a los administradores que los actores de amenazas están utilizando %6a como carácter codificado en URI para la letra "j" en solicitudes maliciosas.
También aconsejó a los equipos de seguridad que investiguen posibles sistemas SD-WAN comprometidos que revisen el archivo serviceproxy-access.log ubicado en /var/log/nms/containers/service-proxy y el archivo vmanage-server.log en /var/log/nms/ en busca de entradas relacionadas con j_security_check desde direcciones IP desconocidas o no autorizadas.
"Para ayudar a determinar si un Cisco Catalyst SD-WAN Manager ha sido comprometido, los clientes pueden abrir un caso con el TAC de Cisco", añadió, aconsejando a los administradores recopilar primero los archivos admin-tech para respaldar la revisión.
Quinto zero-day de SD-WAN explotado activamente en 2026
CVE-2026-76504 es la quinta vulnerabilidad zero-day de SD-WAN explotada activamente en el wild desde principios de año.
Cisco parcheó en febrero una falla de divulgación de información en SD-WAN Manager (CVE-2026-20127), explotada desde al menos 2023, y en mayo etiquetó como explotada activamente una vulnerabilidad de omisión de autenticación en Catalyst SD-WAN Controller (CVE-2026-20182) de máxima gravedad, utilizada en ataques zero-day para obtener privilegios de administrador en dispositivos no parcheados.
Más recientemente, a principios de junio, Cisco advirtió sobre dos zero-days más en SD-WAN (CVE-2026-20245 y CVE-2026-20262) que los atacantes explotaron para obtener privilegios de root en sistemas vulnerables.
Desde noviembre de 2021, la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) ha etiquetado 90 vulnerabilidades de Cisco como explotadas en el wild, incluidas cuatro en Cisco Catalyst SD-WAN Manager y siete abusadas por operaciones de ransomware.
Construya su plano de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deben dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- Cisco advierte de un zero-day de máxima gravedad en ISE explotado en ataques
- Cisco parchea un zero-day en Secure Email Gateway explotado en ataques
- Nuevo zero-day 'ShieldCrash' de Microsoft Defender otorga acceso SYSTEM
- Fallas en Cisco FMC explotadas por banda de ransomware y hackers patrocinados por estados
- Crítico bypass de autenticación en Citrix NetScaler ahora aprovechado en ataques

















Deja una respuesta