Resumen de la alerta
Cisco ha publicado una actualización de seguridad para corregir CVE-2026-76504, una vulnerabilidad crítica en Cisco Catalyst SD-WAN Manager. El fallo podría permitir que un atacante remoto sin autenticación eluda los controles de acceso y utilice la API de administración con privilegios de administrador.
La vulnerabilidad afecta a varias ramas de producto y requiere una actuación prioritaria. Cisco ha confirmado que CVE-2026-76504 está siendo explotada activamente, por lo que las organizaciones con instancias afectadas deben revisar sus versiones e instalar la actualización correspondiente cuanto antes.
Recursos afectados
El aviso afecta a Cisco Catalyst SD-WAN Manager, independientemente de su configuración, en las siguientes versiones:
- Versiones anteriores a la 20.9.
- Versiones 20.9 anteriores a la 20.9.10.1.
- Versiones 20.12 anteriores a la 20.12.8.2.
- Versiones 20.15 anteriores a la 20.15.6.1.
- Versiones 20.18 anteriores a la 20.18.4.1.
- Versiones 26.1 anteriores a la 26.1.2.1.
- Versiones 26.2 anteriores a la 26.2.1.
Cisco también ha corregido el problema en Cisco SD-WAN Cloud, el servicio gestionado por el fabricante, mediante la versión 20.15.605. En este caso, no se requiere intervención por parte de los clientes.
Descripción de las vulnerabilidades
CVE-2026-76504 es un fallo en la gestión de la autenticación basada en sesiones de la API de Cisco Catalyst SD-WAN Manager. Su origen está en un tratamiento inadecuado de la codificación URI dentro de solicitudes HTTP.
Una URI es el identificador utilizado por una solicitud HTTP para indicar el recurso o ruta a la que se desea acceder. Cuando la aplicación interpreta de forma incorrecta determinados caracteres codificados en esa ruta, un atacante podría construir una solicitud manipulada para evitar la regla de autenticación prevista.
Como resultado, un atacante remoto no autenticado podría acceder a la API de Cisco Catalyst SD-WAN Manager con privilegios de administrador.
Impacto y nivel de riesgo
La vulnerabilidad tiene severidad crítica. La condición más relevante es que el posible atacante no necesita autenticarse previamente, lo que reduce las barreras para intentar explotar el fallo en sistemas accesibles.
Si la explotación tiene éxito, el atacante podría eludir la autenticación y obtener acceso administrativo a la API del producto. El impacto potencial deriva del nivel de privilegios obtenido, ya que se trataría de acceso con permisos de administrador.
Además del riesgo potencial descrito, Cisco ha confirmado la explotación activa de CVE-2026-76504. Esta circunstancia refuerza la necesidad de identificar con rapidez las instancias vulnerables y aplicar las versiones corregidas.
Solución y medidas recomendadas
La medida principal es actualizar Cisco Catalyst SD-WAN Manager a una versión corregida compatible con la rama desplegada:
- Para versiones anteriores a la 20.9: migrar a una versión corregida.
- Para la rama 20.9: actualizar a la versión 20.9.10.1.
- Para la rama 20.12: actualizar a la versión 20.12.8.2.
- Para la rama 20.15: actualizar a la versión 20.15.6.1.
- Para la rama 20.18: actualizar a la versión 20.18.4.1.
- Para la rama 26.1: actualizar a la versión 26.1.2.1.
- Para la rama 26.2: actualizar a la versión 26.2.1.
No existen soluciones alternativas que corrijan la vulnerabilidad. Como medida temporal, Cisco recomienda impedir el acceso al sistema desde redes no seguras y limitar las conexiones a direcciones, puertos y protocolos de confianza.
Recomendaciones para organizaciones afectadas
- Identificar las instancias de Cisco Catalyst SD-WAN Manager desplegadas en la organización y comprobar su versión.
- Priorizar la actualización de los sistemas afectados a la versión corregida correspondiente.
- Revisar la exposición de los sistemas mientras se completa la actualización, especialmente su accesibilidad desde redes no seguras.
- Restringir temporalmente las conexiones a direcciones, puertos y protocolos de confianza, conforme a la recomendación de Cisco.
- Verificar que las instancias de Cisco SD-WAN Cloud gestionadas por el fabricante se encuentran bajo la versión corregida 20.15.605, sin requerir acciones adicionales por parte del cliente.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.