Cisco corrige CVE-2026-76504 no SD-WAN Manager
Falha crítica no Catalyst SD-WAN Manager permitia bypass de autenticação. Cisco publicou correção e não havia workaround.
Cisco corrigiu CVE-2026-76504 no Catalyst SD-WAN Manager, uma vulnerabilidade crítica com CVSS 9.8 que permitia a um atacante remoto sem autenticação acessar o sistema com privilégios de administrador por meio de uma solicitação HTTP manipulada. Segundo os relatos citados, não havia workaround, a CISA adicionou o caso ao catálogo KEV e a Cisco publicou a versão 26.2.1.
A Cisco publicou uma correção para a CVE-2026-76504 no Catalyst SD-WAN Manager, uma falha crítica com pontuação CVSS 9.8. A vulnerabilidade permitia que um atacante remoto sem autenticação burlasse a autenticação baseada em sessões de API e entrasse no sistema com privilégios de administrador. A exploração ativa já havia sido relatada por vários veículos, e a CISA a incluiu no mesmo dia no catálogo KEV.
¿Qué permite CVE-2026-76504?
A vulnerabilidade permite contornar uma regra de autenticação por meio de uma solicitação HTTP manipulada, explorando um tratamento incorreto de codificação de URI. De acordo com o registro CVE, o impacto é acesso remoto com privilégios do usuário administrador sobre o sistema afetado.
The Stack informou que a Cisco identificou a falha como CVE-2026-76504 e que não existem workarounds para mitigá-la. No mesmo relatório, a empresa indicou que a versão corrigida é a 26.2.1.
A Heise descreveu o problema como um erro de codificação de URL que permite burlar o login e obter acesso administrativo remoto. A The Hacker News, por sua vez, apontou que invasores estavam explorando a falha para usar a API do Catalyst SD-WAN Manager como usuário administrador, sem credenciais.
¿Qué dijeron Cisco y los medios de seguridad?
Os relatos convergem ao indicar que a Cisco respondeu com atualizações de segurança e que a vulnerabilidade já vinha sendo explorada ativamente. O BleepingComputer informou ainda que a CISA adicionou a CVE-2026-76504 ao catálogo KEV no mesmo dia do aviso.
A Cisco também indicou duas trilhas de detecção em logs, /var/log/nms/serviceproxy-access.log e /var/log/nms/vmanage-server.log, segundo o relato da Heise. Isso oferece às equipes um caminho concreto para revisar atividades ligadas ao incidente.
A WatchTowr afirmou, em uma análise independente, que o acesso obtido pela API tem os mesmos privilégios da conta administrativa integrada, que por padrão pode executar qualquer operação aceita pelo sistema. Essa observação não foi apresentada como detalhe oficial da Cisco, mas como interpretação técnica de terceiros.
¿Qué se sabe sobre la cronología?
A cronologia pública ainda é limitada. Uma análise de PK Sharma indica que o aviso da Cisco apenas data os ataques como ocorridos em setembro de 2026, sem especificar o primeiro dia nem quanto tempo a exploração durou.
Esse dado não altera o ponto central do caso, trata-se de uma vulnerabilidade crítica, explorada ativamente, sem workaround e com correção disponível. As fontes consultadas não trazem, por enquanto, um recorte regional específico para a América Latina.
Fontes
- CVE Record: CVE-2026-76504 - Cisco Systems, Inc.cve.org· CVE Program
- Patch now: Attackers bypass login on Cisco Catalyst SD-WAN Managerheise.de· Heise
- Cisco SD-WAN Manager CVE-2026-76504 Zero-Day: Patch Critical Admin Bypass Nowwindowsforum.com· WindowsForum
- Cisco Catalyst SD-WAN Manager Vulnerability FAQ: CVE-2026-76504watchtowr.com· WatchTowr
- Cisco dates the SD-WAN Manager attacks only as 'September'pk-sharma.com· PK Sharma
- Cisco warns of new SD-WAN authentication bypass zero-day exploited in attacksbleepingcomputer.com· BleepingComputer
- Cisco warns of actively exploited SD-WAN zero-daythestack.technology· The Stack
- Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Managerthehackernews.com· The Hacker News



