Cisco corrige una vulnerabilidad zero-day que se estaba explotando activamente en Catalyst SD‑WAN Manager

Cisco corrige una vulnerabilidad zero-day que se estaba explotando activamente en Catalyst SD‑WAN Manager

Se podía acceder por completo sin contraseña ni siquiera una cuenta.

image

Una sola letra codificada en una solicitud HTTP fue suficiente para eludir la protección del centro de gestión de la red SD-WAN corporativa. Cisco comunicó que cerró una zero-day crítica en Catalyst SD-WAN Manager, que los atacantes ya habían utilizado en ataques reales antes de su divulgación pública el 30 de septiembre. Manager sirve como consola central de gestión de la infraestructura SD-WAN.

La vulnerabilidad CVE-2026-76504 obtuvo 9,8 puntos según CVSS 3.1. El error se encuentra en el mecanismo de autenticación de sesión de la API. Catalyst SD-WAN Manager procesa incorrectamente la codificación de URI en las solicitudes HTTP, por lo que una solicitud especialmente formada puede eludir la regla que debería impedir el acceso al punto de servicio de la API. La codificación de URI sustituye caracteres por su representación especial en la dirección.

Para el ataque no se necesita una cuenta, acceso previo ni acciones de administrador. Tras la explotación exitosa, un atacante remoto obtiene acceso a la API con privilegios admin y puede gestionar el sistema afectado con privilegios máximos. El problema afecta a Catalyst SD-WAN Manager independientemente de la configuración, es decir, los ajustes por sí solos no eliminan la vulnerabilidad.

Cisco supo de la explotación activa en septiembre de 2026, y el error se detectó al analizar una incidencia en el servicio de asistencia técnica TAC. La empresa no reveló quién explotó la brecha, cuántos sistemas resultaron afectados ni qué acciones realizaron los atacantes tras obtener acceso. En junio Cisco ya había advertido sobre otra zero-day en el mismo Manager.

Las trazas del nuevo ataque se pueden buscar en serviceproxy-access.log y vmanage-server.log. Cisco da el ejemplo de una solicitud a /%6a_security_check, donde el carácter 'j' fue reemplazado por su representación codificada en URI, pero advierte que el atacante puede codificar cualquier otro carácter individual. Deben resultar sospechosas las solicitudes desde direcciones IP desconocidas y las peticiones dirigidas a usuarios con nombres viptela-reserved-*.

Las correcciones se incluyeron en Catalyst SD-WAN 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 y 26.2.1. Para las versiones anteriores a la 20.9 Cisco exige migrar a una rama con soporte. En la Cisco SD-WAN Cloud la vulnerabilidad se cerró en la versión 20.15.605; no se requieren acciones adicionales por parte de los clientes. Los sistemas que se actualizaron anteriormente también deben cotejarse con la nueva lista de versiones corregidas.

No existe una solución alternativa que elimine completamente la vulnerabilidad. Para los despliegues locales, Cisco recomienda, hasta actualizar, aislar Manager de redes no confiables, permitir conexiones solo desde nodos conocidos y revisar los registros en busca de signos de compromiso. En mayo, una evasión similar de la autenticación en SD-WAN Controller obtuvo 10 puntos según CVSS y también se utilizó en ataques reales.