Cisco alerta sobre explotación activa de vulnerabilidad crítica en SD‑WAN Manager
Una vulnerabilidad de bypass de autenticación (CVE‑2026‑76504) está siendo explotada en Cisco Catalyst SD‑WAN Manager; ya existen versiones corregidas.

Cisco ha confirmado que atacantes están aprovechando una vulnerabilidad de día cero en Cisco Catalyst SD‑WAN Manager (CVE‑2026‑76504). La falla permite a un actor remoto, sin credenciales, ejecutar peticiones a la API del Manager como usuario admin, gracias a un manejo incorrecto del codificado de URI en la gestión de sesiones. Con un CVSS de 9.8, la vulnerabilidad afecta a todas las versiones del producto, independientemente de la configuración.
Cisco indica que la explotación está activa desde septiembre de 2026 y que el problema se detectó mientras el TAC atendía un caso de soporte. No se ofrece solución alternativa; la única mitigación es actualizar a las versiones corregidas. Los lanzamientos fijos son: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 y 26.2.1, según la tabla de la advisory.
Mientras se aplica el parche, Cisco recomienda restringir el acceso al Manager desde redes no seguras, usar firewalls y limitar la exposición de los puertos administrativos (443, 22, 830). En entornos cloud‑hosted la mitigación ya está implementada. Para detectar posibles compromisos, se deben revisar los logs /var/log/nms/containers/service-proxy/serviceproxy-access.log y /var/log/nms/vmanage-server.log en busca de entradas j_security_check con caracteres URI‑codificados provenientes de IP desconocidas.
Si se sospecha de una intrusión, la guía sugiere abrir un caso de severidad 3 con Cisco TAC, incluir el CVE en el título y proporcionar el archivo generado por request admin-tech. La advisory no incluye reglas de detección ni garantiza que la actualización elimine a un atacante ya presente.
Esta vulnerabilidad se suma a otras tres fallas de Cisco SD‑WAN corregidas en mayo y junio de 2026, y forma parte de los ocho CVE de SD‑WAN que el catálogo de CISA marcó como explotados este año. Los clientes que aún no hayan actualizado deben hacerlo cuanto antes para evitar compromisos, especialmente si sus Managers están expuestos a Internet.


