CENTRO DE RESPUESTA A INCIDENTES DE CIBERSEGURIDAD DE PANAMA

AVISO DE SEGURIDAD

CSIRT Panamá Aviso 2026-sep-30: Vulnerabilidad Crítica en Cisco Catalyst SD-WAN Manager que permite ejecutar acciones sin autenticarse — CVE-2026-76504

Fecha de emisión: 30 de septiembre de 2026
CVE ID: CVE-2026-76504
Severidad: CRÍTICA — CVSS 3.1: 9.8
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de vulnerabilidad: CWE-177: Manejo inadecuado de la codificación de URL (omisión de autenticación)
Producto afectado: Cisco Catalyst SD-WAN Manager (antes vManage)
Explotación activa: Sí — Confirmada por Cisco PSIRT (septiembre de 2026) e incluida en el catálogo CISA KEV desde el 30 de septiembre de 2026
Fuente: NVD / CISA / The Hacker News / BleepingComputer / Cisco PSIRT
Clasificación TLP: TLP:CLEAR (Difusión pública)

I. Descripción

Se ha identificado una vulnerabilidad en Cisco Catalyst SD-WAN Manager, registrada como CVE-2026-76504 y calificada con 9.8 de 10 en la escala CVSS 3.1. Un atacante remoto no autenticado podría omitir la autenticación de la API y obtener acceso con privilegios del usuario administrador.

La falla se debe a un manejo inadecuado de la codificación de URI en las solicitudes HTTP: una solicitud manipulada con caracteres codificados logra evadir la regla de autenticación que protege un endpoint específico de la API.

El 30 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente. Cisco indica que no existen soluciones alternativas (workarounds) que eliminen la vulnerabilidad.

Descripción técnica publicada en NVD (en inglés): «A vulnerability in the API session-based authentication management of Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to access an affected system with privileges of the admin user. This vulnerability is due to improper handling of URI encoding in an HTTP request, which allows the request to bypass an authentication rule that is intended to restrict access to a specific API endpoint. An attacker could exploit this vulnerability by sending a crafted HTTP request to the API of the affected system. A successful exploit could allow the attacker to bypass authentication and gain access to the API as the admin user.»

II. Productos Afectados

ProductoVersiones afectadasVersión corregida
Cisco Catalyst SD-WAN ManagerAnteriores a 20.9Migrar a una versión corregida
Cisco Catalyst SD-WAN ManagerRama 20.920.9.10.1
Cisco Catalyst SD-WAN ManagerRama 20.1220.12.8.2
Cisco Catalyst SD-WAN ManagerRama 20.1520.15.6.1
Cisco Catalyst SD-WAN ManagerRama 20.1820.18.4.1
Cisco Catalyst SD-WAN ManagerRama 26.126.1.2.1
Cisco Catalyst SD-WAN ManagerRama 26.226.2.1

Nota: los entornos alojados en la nube de Cisco fueron corregidos automáticamente en la versión 20.15.605.

III. Acciones Requeridas

1. Actualizar inmediatamente
Actualizar Cisco Catalyst SD-WAN Manager a la versión corregida de su rama: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 o 26.2.1. Los equipos con versiones anteriores a 20.9 deben migrar a una rama soportada.

2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, restringir el acceso desde Internet a la interfaz o servicio afectado, permitiendo únicamente las direcciones de confianza que lo necesiten, y aplicar las mitigaciones indicadas por el fabricante. Cisco recomienda ubicar el sistema detrás de un firewall que filtre el tráfico a hosts de confianza y monitorear el tráfico de red de forma continua.

3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización. Indicadores publicados por Cisco:

  • Revisar los archivos /var/log/nms/containers/service-proxy/serviceproxy-access.log y /var/log/nms/vmanage-server.log.
  • Buscar solicitudes a j_security_check que contengan caracteres codificados en URI (por ejemplo, %6a en lugar de «j») provenientes de direcciones IP desconocidas.
  • Prestar especial atención a sesiones de usuarios cuyo nombre comience con viptela-reserved-.
  • Verificar además cuentas nuevas, cambios de configuración no autorizados, archivos o procesos desconocidos y conexiones salientes no habituales.

Reportar cualquier hallazgo a incidentes@cert.pa.

IV. Referencias

V. Información de Contacto

CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124

Volver a Alertas

¿Detectaste algo similar?

Reporta el incidente y el equipo de guardia te contactará.

Últimas publicaciones

Scroll to Top