Cisco confirma un bypass a administrador en Catalyst SD-WAN Manager
CVE-2026-76504 permite a un atacante remoto, sin credenciales, obtener admin en Catalyst SD-WAN Manager. Cisco confirma explotación y CISA lo metió en el KEV con plazo federal del 3 de octubre, ya vencido. No hay workaround en la fuente revisada.

Cisco confirmó a finales de septiembre que CVE-2026-76504 se está explotando para conseguir privilegios de administrador en Catalyst SD-WAN Manager. Un atacante remoto, sin credenciales, puede forzar el salto con una petición HTTP a un endpoint de la API. CISA lo metió en el catálogo KEV el 30 de septiembre y dio de plazo hasta el 3 de octubre a las agencias federales. Ese plazo ya ha pasado. El parche on-prem, en muchos sitios, no.
Cómo se pierde la sesión
El fallo está en la gestión de sesión del Manager, no en los routers de sede. Cisco lo vio en un caso de TAC, no en un escaneo público anunciado a bombo y platillo. La cobertura de BleepingComputer del 30 de septiembre describe explotación activa para escalar a admin. No hace falta un usuario válido: la petición manipulada basta para quedar del lado de la administración.
Eso cambia el mapa de riesgo. SD-WAN Manager es la consola que empuja plantillas, certificados y políticas a la malla. Quien entra como administrador no se lleva un log. Puede cambiar el plano de control de las sedes que ese Manager orquesta. El alcance real depende de cuántos dispositivos cuelgan de esa instancia y de si hay un segundo Manager de reserva con la misma build.
No hay workaround en la información revisada. Desconectar el Manager de Internet reduce ruido, pero una consola de SD-WAN suele vivir precisamente para que las sedes hablen con ella. Aislarla sin una ruta de gestión alternativa es otra incidencia, no una mitigación. La vía que Cisco publica es subir de rama.
-InfraCrew dice: El plazo federal acabó el sábado. El cambio de la consola, como de costumbre, sigue buscando hueco entre dos ventanas.-
Builds por rama
Las correcciones no caben en un único número. Hay que ir a la rama que ya se opera. 20.9 queda en 20.9.10.1, 20.12 en 20.12.8.2, 20.15 en 20.15.6.1 y 20.18 en 20.18.4.1. Las ramas nuevas apuntan a 26.1.2.1 y 26.2.1. Quien esté por debajo de 20.9 no tiene parche dentro de su tren: tiene que migrar a una release corregida.
Conviene leer la build completa, no solo el tren. Un 20.15.6 sin el último dígito no es lo mismo que 20.15.6.1. En SD-WAN esa diferencia suele ser exactamente el hotfix de seguridad. El salto de Manager arrastra compatibilidad con los edges. No es un parche de un solo paquete: hay que mirar la matriz antes de prometer que las sedes siguen hablando al día siguiente.
La excepción de una nube gestionada en 20.15.605 circula en resúmenes secundarios. No aparece en la pieza de BleepingComputer revisada para este artículo, así que no la damos por hecha. Quien use el servicio alojado por Cisco debería confirmar en su propio aviso si el proveedor ya aplicó la build, en lugar de asumir que on-prem y cloud van al mismo ritmo.
Qué mirar si el Manager ya era alcanzable
Como la explotación está confirmada y el plazo KEV ha vencido, un Manager expuesto y sin parche no es solo una tarea pendiente. Es un candidato a revisión. Cisco no ha publicado, en la fuente usada aquí, una lista de indicadores. Lo mínimo verificable es la build y el historial de sesiones de administración desde el 30 de septiembre. Un admin nuevo, una plantilla cambiada fuera de ventana o un certificado reemitido sin ticket merecen más contexto del que da el propio aviso.
El artículo no afirma que toda consola sin parche esté comprometida. Afirma que el fabricante ya ha visto el bypass en un caso real y que CISA lo trata como explotado. Son dos hechos distintos de una intrusión concreta en un cliente. Mezclarlos infla el incidente. Separarlos, y dejar el Manager en la build vieja, lo alarga.
-InfraCrew dice: SD-WAN prometía que la sede dejara de ser un proyecto. La consola, este mes, ha vuelto a serlo.-
Si el cambio de rama no cabe esta semana, al menos hay que saber qué versión corre cada Manager y quién puede llegar a su API. El trabajo de hoy sigue siendo la build, no el relato de cuántos zero-day lleva la familia este año.
Diccionario de la Crew
CVE — Identificador público de una vulnerabilidad. En este aviso, CVE-2026-76504.
KEV — Catálogo de CISA de vulnerabilidades explotadas de forma conocida. El plazo federal de este fallo venció el 3 de octubre.
Fuentes
BleepingComputer | https://www.bleepingcomputer.com/news/security/cisco-warns-of-new-sd-wan-authentication-bypass-zero-day-exploited-in-attacks/