Cisco SD-WAN Manager: explotan el día cero CVE-2026-76504
Cisco ha publicado actualizaciones de seguridad para una vulnerabilidad de día cero crítica en Catalyst SD-WAN Manager que los atacantes ya están aprovechando para obtener privilegios de administrador en sistemas vulnerables. El fallo se identifica como CVE-2026-76504.
Catalyst SD-WAN Manager se llamaba antes SD-WAN vManage. Es un software de gestión de red que permite a los administradores supervisar y controlar hasta 6.000 dispositivos SD-WAN desde un único panel. Por eso, comprometer esta plataforma podría dar a un atacante una visión centralizada, y un posible control, de buena parte de la red de área extensa de una organización.
"En septiembre de 2026, el PSIRT de Cisco tuvo conocimiento de la explotación activa de esta vulnerabilidad", señaló la compañía el miércoles. El PSIRT (Product Security Incident Response Team) es el equipo de respuesta a incidentes de seguridad de productos de Cisco, el grupo que gestiona los avisos de vulnerabilidades en los productos del fabricante. "Cisco recomienda encarecidamente a los clientes que actualicen a una versión de software corregida para solucionar esta vulnerabilidad".
Un truco de codificación que se salta la autenticación
El error se encuentra en la gestión de la autenticación basada en sesiones de la API del software. Según Cisco, afecta a todas las implementaciones, sea cual sea la configuración del sistema. Un atacante remoto no necesita credenciales para explotarlo y puede acabar con acceso de nivel administrador.
"Esta vulnerabilidad se debe a un tratamiento incorrecto de la codificación de URI en una petición HTTP, lo que permite que la petición eluda una regla de autenticación destinada a restringir el acceso a un endpoint concreto de la API", explicó Cisco.
En la práctica, para explotarla basta con enviar una petición HTTP especialmente manipulada a la API del sistema afectado. La regla de autenticación que debería bloquear el acceso a un endpoint determinado no reconoce la petición por la forma en que está codificada su URI.
Cisco no ha descrito los ataques observados ni ha dicho quién está detrás. Sí ha publicado, en cambio, indicadores de compromiso (IOC). Según el aviso, las peticiones maliciosas utilizan %6a, la forma codificada en URI de la letra "j".
Dónde buscar indicios de compromiso
Los equipos de seguridad que sospechen que una instancia de SD-WAN Manager ha podido ser vulnerada deberían revisar dos archivos de registro:
- serviceproxy-access.log, ubicado en /var/log/nms/containers/service-proxy
- vmanage-server.log, ubicado en /var/log/nms/
En ambos archivos, los analistas deben buscar entradas relacionadas con j_security_check procedentes de direcciones IP desconocidas o no autorizadas.
Los clientes que necesiten ayuda para averiguar si un sistema ha sido comprometido pueden abrir un caso con el Cisco TAC, el Centro de Asistencia Técnica del fabricante. Cisco aconseja a los administradores recopilar primero los archivos admin-tech, para que el equipo de soporte disponga de los datos necesarios para la revisión.
Un año complicado para Cisco SD-WAN
CVE-2026-76504 es la quinta vulnerabilidad de día cero de SD-WAN explotada de forma activa desde enero.
En febrero, Cisco corrigió un fallo de divulgación de información en SD-WAN Manager (CVE-2026-20127) que se venía explotando desde al menos 2023. En mayo, la compañía señaló que una vulnerabilidad de omisión de autenticación de gravedad máxima en Catalyst SD-WAN Controller (CVE-2026-20182) se estaba explotando activamente en ataques de día cero para obtener privilegios de administrador en dispositivos sin parchear.
A principios de junio llegaron otras dos vulnerabilidades de día cero de SD-WAN, CVE-2026-20245 y CVE-2026-20262, que los atacantes utilizaron para conseguir privilegios de root en sistemas vulnerables.
El panorama general no es mucho mejor. Desde noviembre de 2021, la Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA) ha añadido 90 vulnerabilidades de Cisco a su lista de fallos explotados activamente. Cuatro de ellas afectan a Cisco Catalyst SD-WAN Manager y siete se han aprovechado en operaciones de ransomware.
Nuestro análisis
El problema de fondo no es nuevo. Basta un solo carácter codificado para colarse por una regla de autenticación, y el objetivo es una consola de gestión capaz de supervisar miles de dispositivos de red. Para los atacantes, esa combinación de poco esfuerzo y gran recompensa es difícil de ignorar. Que todas las implementaciones estén afectadas, independientemente de la configuración, elimina el habitual consuelo de "a lo mejor nuestra configuración es segura" al que se aferran algunos administradores.
También merece la pena fijarse en la tendencia de 2026. Cinco vulnerabilidades de día cero explotadas en una misma línea de productos en nueve meses sugieren que la plataforma SD-WAN de Cisco se ha convertido en un foco constante para los actores de amenazas, no en un objetivo ocasional. Encaja con una tendencia más amplia de atacantes que van a por dispositivos perimetrales y de gestión de red, como se ha visto este mes con la omisión de autenticación de Citrix NetScaler bajo ataque masivo y el fallo explotado en la VPN de Check Point. Preocupaciones similares afectan a equipos de enrutamiento como MikroTik RouterOS. Estos sistemas están en el corazón de las redes, a menudo son accesibles desde el exterior y rara vez ejecutan herramientas de seguridad para endpoints.
Para los lectores que utilicen Catalyst SD-WAN Manager, lo primero es parchear, pero con eso no basta. Como la explotación ya estaba en marcha antes de la corrección, revisar los registros indicados por Cisco en busca de los IOC es un paso sensato, incluso en sistemas ya actualizados. Limitar la exposición de la interfaz de gestión a redes de confianza también puede reducir el riesgo ante el próximo fallo de esta familia de productos.
Habrá que estar atentos a si CISA añade CVE-2026-76504 a su catálogo de vulnerabilidades explotadas y a si Cisco u otros investigadores vinculan más adelante los ataques a un grupo conocido. Teniendo en cuenta que fallos anteriores de Cisco han sido utilizados por bandas de ransomware, el uso que se haga de este a continuación dirá mucho sobre el riesgo para las organizaciones que tardan en actualizar.
