Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1bleepingcomputer+1rapid7+1Cisco reveló el miércoles una vulnerabilidad crítica de tipo zero-day en su software Catalyst SD-WAN Manager que los atacantes están explotando activamente para obtener acceso de nivel administrador a los sistemas afectados sin necesidad de credenciales.
La vulnerabilidad, registrada como CVE-2026-76504, tiene una puntuación de severidad CVSS de 9.8 sobre 10 y afecta a todas las implementaciones de Catalyst SD-WAN Manager independientemente de la configuración del sistema. Cisco informó que su Equipo de Respuesta a Incidentes de Seguridad de Producto tuvo conocimiento de la explotación activa en septiembre de 2026, después de que el fallo fuera descubierto durante un caso de soporte del Centro de Asistencia Técnica. No existe una solución alternativa, y la empresa instó a los clientes a actualizar a las versiones corregidas de inmediato.thehackernews+1
El fallo reside en el mecanismo de autenticación basado en sesiones de la API de SD-WAN Manager, anteriormente conocido como SD-WAN vManage. El software gestiona incorrectamente la codificación URI en las solicitudes HTTP, permitiendo que una solicitud manipulada eluda una regla de autenticación diseñada para restringir el acceso a un punto final de API específico. Un atacante que explote la vulnerabilidad obtiene los privilegios del usuario administrador, que por defecto posee el rol netadmin, con permiso para realizar todas las operaciones en el dispositivo.rapid7+2
"Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP manipulada a la API del sistema afectado", señaló Cisco en su aviso.bleepingcomputer
La empresa no ha revelado cuántos clientes fueron atacados, cuándo comenzó la explotación, quién la llevó a cabo ni qué lograron los atacantes tras obtener acceso.thehackernews
Cisco lanzó software corregido para cada rama de versiones soportadas. Las organizaciones que ejecuten versiones anteriores a la 20.9 deben migrar a una versión corregida soportada. Las primeras versiones parcheadas para las ramas actuales van desde la 20.9.10.1 hasta la 26.2.1. El servicio gestionado en la nube, Cisco SD-WAN Cloud, ya está parcheado en la versión 20.15.605 y no requiere ninguna acción por parte del cliente.news.lavx+1
Hasta que los sistemas locales sean actualizados, Cisco recomienda bloquear el acceso desde redes no seguras y restringir las conexiones a hosts conocidos y de confianza detrás de un firewall. Rapid7 aconsejó a las organizaciones tratar esto como un parche de emergencia, fuera de los ciclos de actualización normales.rapid7
Cisco compartió indicadores de compromiso centrados en la ruta de solicitud j_security_check utilizada para inicios de sesión basados en sesiones. Los administradores deben examinar dos archivos de registro, serviceproxy-access.log y vmanage-server.log, en busca de solicitudes desde direcciones IP desconocidas, particularmente aquellas que contengan caracteres codificados en URI en la ruta y nombres de usuario que comiencen con "viptela-reserved-". La empresa advirtió que entradas de registro similares pueden aparecer durante operaciones normales y deben evaluarse frente a la actividad base de cada entorno.news.lavx+2
Cabe destacar que el aviso no indica si la actualización elimina a un atacante que ya tiene acceso. Los avisos anteriores de Cisco sobre los fallos de SD-WAN de mayo y junio indicaron a los clientes que aplicar el parche por sí solo no resolvería un compromiso confirmado. CVE-2026-76504 es el quinto zero-day de SD-WAN explotado en la naturaleza este año, y al 30 de septiembre, el catálogo de Vulnerabilidades Explotadas Conocidas de CISA listaba ocho fallos de Cisco SD-WAN añadidos en 2026.thehackernews+1