{"id":6039,"date":"2026-10-01T09:49:06","date_gmt":"2026-10-01T14:49:06","guid":{"rendered":"https:\/\/cert.pa\/?p=6039"},"modified":"2026-10-01T09:49:08","modified_gmt":"2026-10-01T14:49:08","slug":"csirt-panama-aviso-2026-sep-30-vulnerabilidad-critica-en-cisco-catalyst-sd-wan-manager-que-permite-ejecutar-acciones-sin-autenticarse-cve-2026-76504","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=6039","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-sep-30: Vulnerabilidad Cr\u00edtica en Cisco Catalyst SD-WAN Manager que permite ejecutar acciones sin autenticarse \u2014 CVE-2026-76504"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Fecha de emisi\u00f3n:<\/strong> 30 de septiembre de 2026<br><strong>CVE ID:<\/strong> CVE-2026-76504<br><strong>Severidad:<\/strong> CR\u00cdTICA \u2014 CVSS 3.1: 9.8<br><strong>Vector CVSS:<\/strong> CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H<br><strong>Tipo de vulnerabilidad:<\/strong> CWE-177: Manejo inadecuado de la codificaci\u00f3n de URL (omisi\u00f3n de autenticaci\u00f3n)<br><strong>Producto afectado:<\/strong> Cisco Catalyst SD-WAN Manager (antes vManage)<br><strong>Explotaci\u00f3n activa:<\/strong> S\u00ed \u2014 Confirmada por Cisco PSIRT (septiembre de 2026) e incluida en el cat\u00e1logo CISA KEV desde el 30 de septiembre de 2026<br><strong>Fuente:<\/strong> NVD \/ CISA \/ The Hacker News \/ BleepingComputer \/ Cisco PSIRT<br><strong>Clasificaci\u00f3n TLP:<\/strong> TLP:CLEAR (Difusi\u00f3n p\u00fablica)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>I. Descripci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se ha identificado una vulnerabilidad en Cisco Catalyst SD-WAN Manager, registrada como CVE-2026-76504 y calificada con 9.8 de 10 en la escala CVSS 3.1. Un atacante remoto no autenticado podr\u00eda omitir la autenticaci\u00f3n de la API y obtener acceso con privilegios del usuario administrador.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La falla se debe a un manejo inadecuado de la codificaci\u00f3n de URI en las solicitudes HTTP: una solicitud manipulada con caracteres codificados logra evadir la regla de autenticaci\u00f3n que protege un endpoint espec\u00edfico de la API.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El 30 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorpor\u00f3 a su cat\u00e1logo de Known Exploited Vulnerabilities (KEV), lo que confirma que est\u00e1 siendo explotada activamente. Cisco indica que no existen soluciones alternativas (workarounds) que eliminen la vulnerabilidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Descripci\u00f3n t\u00e9cnica publicada en NVD (en ingl\u00e9s): \u00abA vulnerability in the API session-based authentication management of Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to access an affected system with privileges of the admin user. This vulnerability is due to improper handling of URI encoding in an HTTP request, which allows the request to bypass an authentication rule that is intended to restrict access to a specific API endpoint. An attacker could exploit this vulnerability by sending a crafted HTTP request to the API of the affected system. A successful exploit could allow the attacker to bypass authentication and gain access to the API as the admin user.\u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>II. Productos Afectados<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th class=\"has-text-align-left\" data-align=\"left\">Producto<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versiones afectadas<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versi\u00f3n corregida<\/th><\/tr><\/thead><tbody><tr><td class=\"has-text-align-left\" data-align=\"left\">Cisco Catalyst SD-WAN Manager<\/td><td class=\"has-text-align-left\" data-align=\"left\">Anteriores a 20.9<\/td><td class=\"has-text-align-left\" data-align=\"left\">Migrar a una versi\u00f3n corregida<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Cisco Catalyst SD-WAN Manager<\/td><td class=\"has-text-align-left\" data-align=\"left\">Rama 20.9<\/td><td class=\"has-text-align-left\" data-align=\"left\">20.9.10.1<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Cisco Catalyst SD-WAN Manager<\/td><td class=\"has-text-align-left\" data-align=\"left\">Rama 20.12<\/td><td class=\"has-text-align-left\" data-align=\"left\">20.12.8.2<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Cisco Catalyst SD-WAN Manager<\/td><td class=\"has-text-align-left\" data-align=\"left\">Rama 20.15<\/td><td class=\"has-text-align-left\" data-align=\"left\">20.15.6.1<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Cisco Catalyst SD-WAN Manager<\/td><td class=\"has-text-align-left\" data-align=\"left\">Rama 20.18<\/td><td class=\"has-text-align-left\" data-align=\"left\">20.18.4.1<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Cisco Catalyst SD-WAN Manager<\/td><td class=\"has-text-align-left\" data-align=\"left\">Rama 26.1<\/td><td class=\"has-text-align-left\" data-align=\"left\">26.1.2.1<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Cisco Catalyst SD-WAN Manager<\/td><td class=\"has-text-align-left\" data-align=\"left\">Rama 26.2<\/td><td class=\"has-text-align-left\" data-align=\"left\">26.2.1<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Nota: los entornos alojados en la nube de Cisco fueron corregidos autom\u00e1ticamente en la versi\u00f3n 20.15.605.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>III. Acciones Requeridas<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Actualizar inmediatamente<\/strong><br>Actualizar Cisco Catalyst SD-WAN Manager a la versi\u00f3n corregida de su rama: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 o 26.2.1. Los equipos con versiones anteriores a 20.9 deben migrar a una rama soportada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Mitigar inmediatamente si no es posible parchear<\/strong><br>Mientras se realiza la actualizaci\u00f3n, restringir el acceso desde Internet a la interfaz o servicio afectado, permitiendo \u00fanicamente las direcciones de confianza que lo necesiten, y aplicar las mitigaciones indicadas por el fabricante. Cisco recomienda ubicar el sistema detr\u00e1s de un firewall que filtre el tr\u00e1fico a hosts de confianza y monitorear el tr\u00e1fico de red de forma continua.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Verificar posible compromiso<\/strong><br>El parche cierra el vector de explotaci\u00f3n, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualizaci\u00f3n. Indicadores publicados por Cisco:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Revisar los archivos \/var\/log\/nms\/containers\/service-proxy\/serviceproxy-access.log y \/var\/log\/nms\/vmanage-server.log.<\/li>\n\n\n\n<li>Buscar solicitudes a j_security_check que contengan caracteres codificados en URI (por ejemplo, %6a en lugar de \u00abj\u00bb) provenientes de direcciones IP desconocidas.<\/li>\n\n\n\n<li>Prestar especial atenci\u00f3n a sesiones de usuarios cuyo nombre comience con viptela-reserved-.<\/li>\n\n\n\n<li>Verificar adem\u00e1s cuentas nuevas, cambios de configuraci\u00f3n no autorizados, archivos o procesos desconocidos y conexiones salientes no habituales.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Reportar cualquier hallazgo a incidentes@cert.pa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>IV. Referencias<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-76504. <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-76504\">https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-76504<\/a><\/li>\n\n\n\n<li>CISA. Known Exploited Vulnerabilities Catalog. <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\">https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog<\/a><\/li>\n\n\n\n<li>The Hacker News. Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager. <a href=\"https:\/\/thehackernews.com\/2026\/09\/cisco-warns-of-attackers-exploiting.html\">https:\/\/thehackernews.com\/2026\/09\/cisco-warns-of-attackers-exploiting.html<\/a><\/li>\n\n\n\n<li>BleepingComputer. Cisco warns of new SD-WAN zero-day exploited in attacks. <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/cisco-warns-of-new-sd-wan-authentication-bypass-zero-day-exploited-in-attacks\/\">https:\/\/www.bleepingcomputer.com\/news\/security\/cisco-warns-of-new-sd-wan-authentication-bypass-zero-day-exploited-in-attacks\/<\/a><\/li>\n\n\n\n<li>Cisco PSIRT. Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability (cisco-sa-sdwan-webauth-xr8beuuU). <a href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-sdwan-webauth-xr8beuuU\">https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-sdwan-webauth-xr8beuuU<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>V. Informaci\u00f3n de Contacto<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CSIRT PANAM\u00c1 \u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail: incidentes@cert.pa \u00b7 info@cert.pa<br>Tel\u00e9fono: +507 520-CERT (2378) \u00b7 Web: https:\/\/cert.pa \u00b7 X: @CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 30 de septiembre de 2026CVE ID: CVE-2026-76504Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 9.8Vector CVSS: CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:HTipo de vulnerabilidad: CWE-177: [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":5235,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[4],"tags":[72,38,246,68],"class_list":["post-6039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos-de-seguridad","tag-cisco","tag-critico","tag-vulnerabilidades","severidad-critico"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=6039"}],"version-history":[{"count":1,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6039\/revisions"}],"predecessor-version":[{"id":6041,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6039\/revisions\/6041"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/5235"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=6039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=6039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=6039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}