Cisco alerta de un zero-day crítico en Catalyst SD-WAN Manager ya explotado

CVE-2026-76504 permite saltar la autenticación y obtener privilegios de administrador sin credenciales. Es el quinto zero-day de SD-WAN explotado en 2026 y CISA fijó el 3 de octubre como plazo de corrección.

Cisco publicó actualizaciones de seguridad para corregir una vulnerabilidad de día cero de severidad crítica en Catalyst SD-WAN Manager, la plataforma antes conocida como SD-WAN vManage, que ya está siendo explotada en ataques. La falla, registrada como CVE-2026-76504, permite a un atacante remoto sin credenciales obtener acceso con privilegios de administrador.

Cómo funciona la falla

El problema reside en la gestión de autenticación basada en sesiones de la API. Según Cisco, la vulnerabilidad «se debe a un manejo inadecuado de la codificación URI en una petición HTTP, lo que permite que la petición eluda una regla de autenticación». En la práctica, el atacante envía peticiones HTTP manipuladas en las que sustituye un carácter por su versión codificada, %6a para la letra «j», y así evita el control que debía bloquearlo.

Catalyst SD-WAN Manager es la consola central que administra redes SD-WAN de hasta 6,000 dispositivos. Quien la controla puede modificar políticas de enrutamiento, configuraciones y accesos en todas las sedes conectadas.

Versiones corregidas y señales de compromiso

La vulnerabilidad afecta a todas las implementaciones. Cisco publicó las versiones corregidas 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 y 26.2.1. La empresa recomienda a los equipos de seguridad revisar los archivos serviceproxy-access.log y vmanage-server.log en busca de entradas sospechosas relacionadas con «j_security_check» provenientes de direcciones IP no autorizadas.

Se trata del quinto zero-day de SD-WAN explotado activamente en lo que va de 2026. La agencia estadounidense CISA añadió la falla a su catálogo de vulnerabilidades explotadas conocidas y ordenó a las agencias federales corregirla antes del 3 de octubre.

Qué hacer

La secuencia recomendada es actualizar de inmediato a la versión corregida correspondiente, revisar los registros hacia atrás para detectar accesos previos al parche y restringir la exposición de la interfaz de gestión a redes administrativas. Un parche aplicado después de una intrusión no elimina accesos ya establecidos, por lo que la revisión de cuentas y configuraciones modificadas es parte del procedimiento.

Lectura regional

Bancos, aseguradoras, cadenas de comercio y operadores de telecomunicaciones de República Dominicana y América Latina han adoptado SD-WAN para conectar sucursales a menor costo que los enlaces dedicados. Esa centralización simplifica la operación y también concentra el riesgo en una sola consola. La acumulación de cinco zero-days explotados en un año justifica tratar el controlador SD-WAN como un activo crítico, con monitoreo propio y acceso administrativo segmentado.

Fuente: BleepingComputer, «Cisco warns of new SD-WAN zero-day exploited in attacks», 30 de septiembre de 2026.