Cisco ha divulgado una vulnerabilidad crítica de bypass de autenticación en Cisco Catalyst SD-WAN Manager (CVE-2026-76504) que está siendo explotada activamente. La falla, con puntuación CVSS de 9.8, permite a un atacante remoto no autenticado obtener acceso administrativo al sistema de gestión SD-WAN mediante el envío de solicitudes HTTP con codificación URI manipulada al endpoint j_security_check.
CVE y severidad
- Identificador: CVE-2026-76504
- Puntuación CVSS: 9.8 (Crítica)
- Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Componente afectado: Módulo de autenticación basada en sesiones de la API
- Estado de explotación: Explotación activa confirmada
Productos afectados
| Fabricante | Producto | Versiones afectadas |
|---|---|---|
| Cisco | Catalyst SD-WAN Manager | Todas las versiones anteriores a las correcciones especificadas |
Solución
Actualizar a las versiones parcheadas: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 o 26.2.1.
Recomendaciones
Priorizar la aplicación de parches en entornos on-premises. Restringir el acceso al SD-WAN Manager desde Internet, permitiendo únicamente conexiones desde hosts confiables y ubicando los componentes de control detrás de dispositivos de filtrado como firewalls. Para entornos Cisco SD-WAN Cloud Hosted, la mitigación ya está implementada.
Workarounds
No existen soluciones alternativas completas. Como medida temporal, se recomienda limitar la exposición del sistema y revisar logs para detectar actividad sospechosa en los archivos /var/log/nms/containers/service-proxy/serviceproxy-access.log y /var/log/nms/vmanage-server.log, especialmente solicitudes al endpoint j_security_check desde IPs no autorizadas.
Referencias
- Cisco SD-WAN Manager Authentication 0-day Vulnerability Actively Exploited in the Wild – Cyber Security News
- NVD – CVE-2026-76504
- CVE-2026-76504 Detail – MITRE
- Cisco Security Advisory: Cisco Catalyst SD-WAN Manager Authentication Bypass Vulnerability
- Cisco warns of critical SD-WAN Manager bug exploited in attacks – BleepingComputer
