Vulnerabilidad crítica de bypass de autenticación en Cisco Catalyst SD-WAN Manager

Vulnerabilidad crítica de bypass de autenticación en Cisco Catalyst SD-WAN  Controller – Telconet CSIRT

Cisco ha divulgado una vulnerabilidad crítica de bypass de autenticación en Cisco Catalyst SD-WAN Manager (CVE-2026-76504) que está siendo explotada activamente. La falla, con puntuación CVSS de 9.8, permite a un atacante remoto no autenticado obtener acceso administrativo al sistema de gestión SD-WAN mediante el envío de solicitudes HTTP con codificación URI manipulada al endpoint j_security_check.

CVE y severidad

  • Identificador: CVE-2026-76504
  • Puntuación CVSS: 9.8 (Crítica)
  • Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Componente afectado: Módulo de autenticación basada en sesiones de la API
  • Estado de explotación: Explotación activa confirmada

Productos afectados

Fabricante Producto Versiones afectadas
Cisco Catalyst SD-WAN Manager Todas las versiones anteriores a las correcciones especificadas

Solución

Actualizar a las versiones parcheadas: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 o 26.2.1.

Recomendaciones

Priorizar la aplicación de parches en entornos on-premises. Restringir el acceso al SD-WAN Manager desde Internet, permitiendo únicamente conexiones desde hosts confiables y ubicando los componentes de control detrás de dispositivos de filtrado como firewalls. Para entornos Cisco SD-WAN Cloud Hosted, la mitigación ya está implementada.

Workarounds

No existen soluciones alternativas completas. Como medida temporal, se recomienda limitar la exposición del sistema y revisar logs para detectar actividad sospechosa en los archivos /var/log/nms/containers/service-proxy/serviceproxy-access.log y /var/log/nms/vmanage-server.log, especialmente solicitudes al endpoint j_security_check desde IPs no autorizadas.

Referencias