Cisco corrige CVE-2026-76504 en SD-WAN Manager
Cisco publicó una corrección para CVE-2026-76504, un bypass de autenticación en Catalyst SD-WAN Manager explotado activamente y sin workaround.
Cisco corrigió CVE-2026-76504 en Catalyst SD-WAN Manager, una vulnerabilidad crítica con CVSS 9.8 que permitía a un atacante remoto no autenticado acceder con privilegios de administrador mediante una solicitud HTTP manipulada. Según los reportes citados, no había workaround, CISA la sumó a su catálogo KEV y Cisco publicó la versión 26.2.1.
Cisco publicó una corrección para CVE-2026-76504 en Catalyst SD-WAN Manager, una falla crítica con puntuación CVSS 9.8 que permitía a un atacante remoto no autenticado saltarse la autenticación basada en sesiones API y entrar al sistema con privilegios de administrador. La explotación activa ya había sido reportada por varios medios, y CISA la incorporó el mismo día a su catálogo KEV.
¿Qué permite CVE-2026-76504?
La vulnerabilidad permite evadir una regla de autenticación mediante una solicitud HTTP manipulada, aprovechando un manejo incorrecto de la codificación URI. De acuerdo con el registro CVE, el impacto es acceso remoto con privilegios del usuario administrador sobre el sistema afectado.
The Stack informó que Cisco identificó la falla como CVE-2026-76504 y que no existen workarounds para mitigarla. En ese mismo reporte, la empresa indicó que la versión corregida es 26.2.1.
Heise describió el problema como un error de codificación de URL que permite esquivar el inicio de sesión y obtener acceso remoto administrativo. The Hacker News, por su parte, señaló que atacantes estaban explotando la falla para usar la API de Catalyst SD-WAN Manager como usuario administrador, sin credenciales.
¿Qué dijeron Cisco y los medios de seguridad?
Los reportes coinciden en que Cisco respondió con actualizaciones de seguridad y que la vulnerabilidad ya estaba siendo explotada activamente. BleepingComputer indicó además que CISA agregó CVE-2026-76504 a su catálogo KEV el mismo día del aviso.
Cisco también señaló dos rutas de detección en registros, /var/log/nms/serviceproxy-access.log y /var/log/nms/vmanage-server.log, según el reporte de Heise. Eso da a los equipos una vía concreta para revisar actividad vinculada con el incidente.
WatchTowr sostuvo, en un análisis independiente, que el acceso obtenido por la API tiene los mismos privilegios que la cuenta administrativa integrada, que por defecto puede ejecutar cualquier operación admitida por el sistema. Esa observación no fue presentada como un detalle oficial de Cisco, sino como interpretación técnica de terceros.
¿Qué se sabe sobre la cronología?
La cronología pública sigue siendo limitada. Un análisis de PK Sharma indica que el aviso de Cisco solo fecha los ataques como ocurridos en septiembre de 2026, sin precisar el primer día ni cuánto duró la explotación.
Ese dato no cambia el punto central del caso: se trata de una vulnerabilidad crítica, explotada activamente, sin workaround y con parche disponible. Las fuentes consultadas no ofrecen, por ahora, un ángulo regional específico para América Latina.
Fuentes
- CVE Record: CVE-2026-76504 - Cisco Systems, Inc.cve.org· CVE Program
- Patch now: Attackers bypass login on Cisco Catalyst SD-WAN Managerheise.de· Heise
- Cisco SD-WAN Manager CVE-2026-76504 Zero-Day: Patch Critical Admin Bypass Nowwindowsforum.com· WindowsForum
- Cisco Catalyst SD-WAN Manager Vulnerability FAQ: CVE-2026-76504watchtowr.com· WatchTowr
- Cisco dates the SD-WAN Manager attacks only as 'September'pk-sharma.com· PK Sharma
- Cisco warns of new SD-WAN authentication bypass zero-day exploited in attacksbleepingcomputer.com· BleepingComputer
- Cisco warns of actively exploited SD-WAN zero-daythestack.technology· The Stack
- Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Managerthehackernews.com· The Hacker News



