SoftwareNoticia

Día cero en Cisco SD-WAN: qué versiones corrigen el fallo

El día cero en Cisco SD-WAN da acceso de admin a la API. Qué versiones de Catalyst SD-WAN Manager lo corrigen, qué revisar y el plazo de CISA del 3 de octubre.

Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

Letrero con el logotipo de Cisco, sus barras azules y letras rojas sobre una base de piedra afuera de su campus en San José
Foto: Prayitno / Wikimedia Commons, CC BY 2.0

Una vulnerabilidad de día cero en Cisco SD-WAN, la CVE-2026-76504, se está explotando contra Catalyst SD-WAN Manager, la consola que administra toda la red SD-WAN de una empresa, y la solución es actualizar a una versión corregida como 20.15.6.1, 20.18.4.1 o 26.2.1. Cisco la dio a conocer el 30 de septiembre de 2026, CISA la sumó ese mismo día a su lista de fallas explotadas y las agencias federales de Estados Unidos tienen hasta el sábado 3 de octubre para actuar. Aquí te decimos qué versión necesitas, cómo buscar señales de una intrusión y qué hacer si no puedes actualizar esta semana.

Puntos clave

  • Explotación confirmada: Cisco dice que su equipo de seguridad supo de ataques activos en septiembre de 2026. La falla tiene una puntuación de 9.8 sobre 10 y no requiere contraseña ni interacción del usuario.
  • Todo Manager local está afectado, sin importar su configuración, según Cisco. No hay solución alternativa: solo una versión corregida la cierra.
  • Versiones corregidas: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 y 26.2.1. Cualquier versión anterior a 20.9 tiene que migrar a una rama corregida.
  • Los clientes en la nube de Cisco ya están cubiertos, según Cisco y Rapid7.
  • El plazo de CISA es el 3 de octubre de 2026 para las agencias federales civiles de Estados Unidos, e incluye un triaje forense, no solo el parche.

Qué hace el día cero en Cisco SD-WAN

El aviso de seguridad de Cisco describe una omisión de autenticación en la forma en que Catalyst SD-WAN Manager (antes vManage) maneja las sesiones de inicio de sesión de la API. El Manager procesa mal la codificación de URI, los códigos con porcentaje como %6a que representan caracteres en una dirección web, así que una solicitud HTTP manipulada se salta una regla que debía proteger un endpoint de la API. Un atacante sin autenticar que pueda llegar al Manager termina con los privilegios del usuario admin.

Eso importa por lo que controla el Manager. El análisis de Field Effect sobre los ataques señala que guarda las políticas de enrutamiento, las reglas de segmentación, las configuraciones de los equipos y las cuentas administrativas de cada sede de la red. Tener acceso de admin ahí es tener acceso a toda la red.

Cisco clasifica la falla como CWE-177, manejo incorrecto de la codificación de URL, y le da 9.8 en CVSS 3.1. El aviso dice que se encontró al resolver un caso de soporte del Centro de Asistencia Técnica de Cisco (TAC).

Qué versiones corrigen la CVE-2026-76504

Versión de Catalyst SD-WAN ManagerPrimera versión corregida
Anterior a 20.9Migrar a una versión corregida
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1

El aviso de Cisco indica la versión 20.15.605 para su servicio alojado en la nube, donde dice que la mitigación ya está aplicada. El análisis de Rapid7 sobre la CVE-2026-76504 lo interpreta como que los clientes de Cisco SD-WAN Cloud (Managed) no tienen que hacer nada, e insta a quienes lo tienen instalado localmente a actualizar fuera de su ciclo normal de parches.

Si necesitas encontrar Managers vulnerables en una red grande, Rapid7 dice que sus escáneres sumaron revisiones en la actualización de contenido del 1 de octubre, y Qualys dice que su QID 317933 la detecta.

Filas de racks negros llenos de servidores con luces de estado en un pasillo de un centro de datos
Foto: Victorgrigas / Wikimedia Commons, CC BY-SA 3.0

Cómo buscar señales de una intrusión

El aviso de Cisco apunta a dos registros del Manager:

  1. /var/log/nms/containers/service-proxy/serviceproxy-access.log: busca solicitudes a j_security_check donde algún carácter esté codificado en URI, como POST /%6a_security_check (%6a es la letra "j"), sobre todo desde direcciones IP que no reconozcas.
  2. /var/log/nms/vmanage-server.log: busca entradas con nombres de usuario que empiecen con viptela-reserved-.

BleepingComputer informa que Cisco recomienda reunir los archivos admin-tech y abrir un caso con el TAC para que Cisco determine si un sistema fue comprometido. Hazlo antes de actualizar si puedes, para que la evidencia se conserve. Las referencias de Cisco también incluyen la regla de Snort 67179 para detectarlo en la red.

Qué hacer si todavía no puedes parchar

Cisco es claro: "no hay soluciones alternativas que resuelvan esta vulnerabilidad". Lo que ofrece es una mitigación para las instalaciones locales: bloquear el acceso al Manager desde redes no confiables, como internet, y mantener los componentes de control de SD-WAN detrás de un dispositivo de filtrado, como un firewall, que solo deje entrar a equipos conocidos y de confianza. El reporte de The Hacker News agrega que los puertos administrativos 443, 22 y 830 no deberían ser accesibles directamente desde internet.

Eso reduce quién puede intentar el ataque. No corrige la falla, y un atacante que ya esté dentro de tu red todavía puede llegar al Manager. Tómalo como un puente hacia la actualización, que se mide en días.

Por qué importa el plazo del 3 de octubre

CISA agregó la CVE-2026-76504 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 30 de septiembre. La ficha del catálogo fija como fecha límite el 3 de octubre de 2026, tres días después, bajo la Directiva Operativa Vinculante 26-04, y la acción requerida incluye los requisitos de triaje forense de CISA además de las correcciones de Cisco. El uso conocido en ransomware figura como "Unknown" (desconocido) al 1 de octubre.

El plazo solo obliga legalmente a las agencias federales civiles de Estados Unidos, pero una ventana de tres días muestra qué tan urgente lo considera CISA para cualquiera que use el producto.

Qué sigue

No es la primera vez este año. BleepingComputer cuenta la CVE-2026-76504 como el quinto día cero de SD-WAN explotado activamente en 2026, después de la CVE-2026-20127, la CVE-2026-20182, la CVE-2026-20245 y la CVE-2026-20262. Al 1 de octubre, Cisco no ha dicho quién está detrás de los ataques ni cuántos sistemas fueron afectados. Sigue el aviso para ver indicadores actualizados.

Ha sido una semana cargada de parches urgentes: Apple corrigió un día cero explotado en CoreGraphics, y DIVD contó cómo un agente de IA encadenó días cero de Zammad para vulnerar sus sistemas. Si administras equipos de borde, nuestra guía sobre los días cero de NetScaler sigue el mismo orden: revisar, parchar y limpiar.

En resumen

Si tienes Catalyst SD-WAN Manager instalado localmente, este día cero en Cisco SD-WAN está confirmado como explotado por Cisco y CISA. Actualiza ya a la versión corregida de tu rama, y antes de hacerlo revisa los dos registros en busca de solicitudes j_security_check codificadas y usuarios viptela-reserved-. Si la actualización tiene que esperar, saca el Manager de internet y limita el acceso a equipos de confianza. Los clientes en la nube están cubiertos, según Cisco. Las agencias federales tienen hasta el 3 de octubre.

Preguntas frecuentes

¿Se está explotando la CVE-2026-76504?

Sí. Cisco dice que su Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT) supo de ataques activos en septiembre de 2026, y CISA agregó la falla a su catálogo de vulnerabilidades explotadas conocidas el 30 de septiembre. Ninguno de los dos ha dicho qué tan extendidos están los ataques.

¿Hay una solución alternativa para la falla de SD-WAN Manager?

No. El aviso de Cisco dice que ninguna solución alternativa la resuelve. Restringir el acceso al Manager desde internet y ponerlo detrás de un firewall reduce el riesgo, pero solo una versión corregida elimina la falla.

¿Los clientes de SD-WAN Manager en la nube tienen que hacer algo?

Según Cisco, la mitigación ya está aplicada en su entorno alojado en la nube, y Rapid7 dice que ahí no se requiere ninguna acción del cliente. Las actualizaciones de la tabla aplican a los Managers instalados localmente.

¿Y si mi Manager tiene una versión anterior a la 20.9?

Cisco no indica una corrección para versiones anteriores a la 20.9. Su aviso dice que hay que migrar a una versión corregida, como alguna de las ramas de la tabla de arriba.

Archivado en Software

Boletín

Artículos nuevos, en tu correo.

Gratis. Cancela con un clic. Tu correo lo guarda beehiiv, nuestro servicio de boletines, y solo se usa para este boletín.