CISA incluye en KEV una vulnerabilidad de omisión de autenticación en Cisco Catalyst SD-WAN Manager explotada activamente

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) incorporó el miércoles a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) una falla crítica de omisión de autenticación que afecta a Cisco Catalyst SD-WAN Manager, luego de que se reportara su explotación activa.

Detalles de la vulnerabilidad

La vulnerabilidad, registrada como CVE-2026-76504 con una puntuación CVSS de 9.8, podría permitir que un atacante remoto no autenticado acceda al sistema afectado con los privilegios del usuario administrador.

Según CISA, Cisco Catalyst SD-WAN Manager contiene una vulnerabilidad de codificación hexadecimal que, debido a un manejo inadecuado de la codificación de URI en una solicitud HTTP, podría permitir a un atacante remoto no autenticado acceder al sistema con privilegios de administrador.

La explotación exitosa permitiría a un atacante eludir la autenticación mediante el envío de una solicitud HTTP manipulada a la API del sistema afectado, obteniendo acceso a la API como usuario administrador.

Explotación activa e indicadores de compromiso

Este desarrollo se produce después de que Cisco informara que tuvo conocimiento de la explotación activa de CVE-2026-76504 en septiembre de 2026. El fabricante de equipos de red ha puesto a disposición indicadores de compromiso (IoC) para que los clientes verifiquen si sus entornos se han visto afectados:

  • Auditar "/var/log/nms/containers/service-proxy/serviceproxy-access.log" en busca de entradas relacionadas con j_security_check provenientes de direcciones IP desconocidas o no autorizadas.
  • Auditar "/var/log/nms/vmanage-server.log" en busca de entradas relacionadas con j_security_check desde direcciones IP desconocidas o no autorizadas, específicamente llamadas para usuarios cuyos nombres comienzan con "viptela-reserved-".

Cisco no proporcionó detalles sobre la actividad de explotación, quién está detrás de ella, cuántas organizaciones se han visto comprometidas hasta ahora, ni cuándo ocurrió la primera instancia de explotación de CVE-2026-76504. Las agencias federales del poder ejecutivo civil (FCEB) tienen hasta el 3 de octubre de 2026 para aplicar las correcciones.

Reacciones y recomendaciones

"Cisco SD-WAN parece un elemento omnipresente en la lista de vulnerabilidades explotadas conocidas de CISA, con ocho CVE de 2026 incluidas en KEV solo este año; esto debería ser una señal extremadamente clara de que los atacantes han reconocido el valor de la plataforma, y es poco probable que este patrón se desacelere", declaró Jake Knott, jefe de inteligencia de amenazas de watchTowr.

"Nada de esto debería sorprender a nadie. Como una única interfaz utilizada por las empresas para gestionar, configurar y monitorear grandes redes, es naturalmente un objetivo atractivo".

Se recomienda a las organizaciones que ejecutan Catalyst SD-WAN Manager actualizar a una versión corregida lo antes posible y seguir las indicaciones del proveedor para buscar solicitudes POST a cualquier variante codificada en URL de "/j_security_check" y revisar las instancias en busca de signos de explotación.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *