Cisco SD-WAN Manager: un bypass crítico permite acceso como administrador
Cisco confirma explotación activa observada en septiembre de CVE-2026-76504. El bypass permite a un atacante remoto sin autenticar acceder como administrador a la API de Catalyst SD-WAN Manager.

Cisco SD-WAN Manager: un bypass crítico permite acceso como administrador
Cisco confirmó que su equipo de respuesta detectó explotación activa en septiembre de CVE-2026-76504, un bypass de autenticación en Catalyst SD-WAN Manager. La vulnerabilidad tiene CVSS 9,8 y puede dar a un atacante remoto sin credenciales acceso a la API con privilegios de administrador. El advisory se publicó el 30 de septiembre y se actualizó el 2 de octubre; la ventana de acción no depende de esperar otro parche mensual.
-InfraCrew dice: Si el plano de gestión controla las sucursales, “solo era una consola web” deja de ser una descripción tranquilizadora.-
Un fallo en la autenticación de sesión
Cisco sitúa el problema en la gestión de autenticación basada en sesión de la API. Una petición HTTP con codificación URI manipulada puede saltarse una regla que restringe el acceso a un endpoint de autenticación; el ejemplo del fabricante utiliza %6a para representar la letra j en j_security_check. No hacen falta una cuenta válida ni interacción de un usuario para intentar el bypass.
Si la petición tiene éxito, el atacante puede operar en la API con los privilegios de la cuenta admin. SD-WAN Manager centraliza la configuración y el control de una red de sucursales, así que una intrusión en el gestor puede abrir camino a cambios de configuración en varios sitios. Eso describe capacidad de gestión comprometida, no una afirmación de que todos los routers de una empresa hayan sido alterados.
Cisco dice que el problema afecta a Catalyst SD-WAN Manager con independencia de la configuración del sistema y que en septiembre conoció explotación activa. Los equipos con puertos de administración expuestos a Internet son los más expuestos, aunque la configuración no elimine la vulnerabilidad. CISA también incluyó CVE-2026-76504 en KEV, un indicador de que no debe tratarse como una vulnerabilidad meramente teórica.
Releases corregidas y mitigación temporal
Cisco no publica un workaround que corrija el fallo. El advisory recomienda instalar la primera release corregida del train correspondiente; las versiones anteriores a 20.9 deben migrar a una rama corregida. La tabla de Cisco sitúa los primeros builds corregidos así:
| Rama de SD-WAN Manager | Primera versión corregida |
|---|---|
| Anterior a 20.9 | Migrar a una versión corregida |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
La versión cloud gestionada Cisco SD-WAN Cloud 20.15.605 figura como corregida sin acción del cliente. Para despliegues on-prem, Live Protect ofrece cobertura temporal parcial, no reemplaza la actualización y puede impedir el inicio de sesión legítimo si la petición usa codificación URI. No conviene dejar el escudo como estado final del cambio.
-InfraCrew dice: El escudo ayuda a ganar tiempo, pero si bloquea un inicio de sesión legítimo, ese tiempo hay que usarlo para instalar el arreglo definitivo.-
Qué buscar en los registros
Cisco recomienda revisar serviceproxy-access.log por peticiones a j_security_check desde direcciones desconocidas o no autorizadas, con ejemplos de rutas como /%6a_security_check. En vmanage-server.log, el fabricante también señala eventos asociados a cuentas de servicio cuyo nombre empieza por viptela-reserved-. Estos patrones son indicios para investigar, no prueba aislada de compromiso: Cisco advierte que algunas coincidencias pueden aparecer en actividad normal.
Prioriza los gestores alcanzables desde Internet, limita temporalmente el acceso de redes no confiables a hosts de confianza, compara los registros con la actividad habitual y actualiza al build correspondiente. Si aparecen accesos sospechosos, Cisco recomienda abrir un caso con TAC y recopilar el archivo admin-tech. Tras el parche, confirma la versión instalada y conserva la revisión de registros como parte del mismo incidente o cambio.
Diccionario de la Crew
KEV — Catálogo de CISA con vulnerabilidades de las que se conoce explotación en entornos reales.
Fuentes
Cisco PSIRT, CVE-2026-76504 | https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU
CISA, catálogo KEV | https://www.cisa.gov/known-exploited-vulnerabilities-catalog


