SCisco confirma ataques contra SD-WAN Manager: la falla CVE-2026-76504 da acceso de administrador sin contraseña
// syswork LOG · categoríaNoticiaslectura5 MIN

Cisco confirma ataques contra SD-WAN Manager: la falla CVE-2026-76504 da acceso de administrador sin contraseña

Cisco reveló CVE-2026-76504 (CVSS 9.8) en Catalyst SD-WAN Manager, ya explotada y añadida al catálogo KEV. Qué versiones corrigen, cómo revisar los registros y qué preguntarle a tu proveedor.

Consola de administración de red con enlaces entre sucursales y una alerta de seguridad crítica
Consola de administración de red con enlaces entre sucursales y una alerta de seguridad crítica

Cisco publicó el miércoles 30 de septiembre de 2026 un aviso de seguridad para CVE-2026-76504, una vulnerabilidad en Catalyst SD-WAN Manager —la consola que antes se llamaba vManage— que permite a un atacante sin credenciales entrar a la API con privilegios de administrador. Tiene calificación CVSS 9.8 y Cisco confirmó que su equipo de respuesta (PSIRT) detectó explotación activa en septiembre. La CISA la añadió el mismo día a su catálogo de vulnerabilidades explotadas conocidas (KEV).

Es la segunda consola de administración de Cisco con ataques confirmados en una semana: el 27 de septiembre contamos el caso de Firewall Management Center (CVE-2026-20079). Y cierra un septiembre en el que Citrix NetScaler y SonicWall SMA1000 siguieron el mismo patrón: el equipo que administra la red es el blanco.

Qué se sabe

DatoDetalle
VulnerabilidadCVE-2026-76504
ProductoCisco Catalyst SD-WAN Manager (vManage)
CalificaciónCVSS 9.8, crítica
TipoEvasión de autenticación por mal manejo de la codificación de la URL
RequisitosNinguno: remota, sin usuario, sin interacción
EfectoAcceso a la API con privilegios de administrador
ExplotaciónConfirmada por Cisco; en el catálogo KEV desde el 30 sep 2026
Solución alternativaNo existe

La falla está en cómo la consola procesa una petición HTTP con caracteres codificados: una petición preparada se salta el control de autenticación. Entre los indicadores que publicó Cisco aparece el uso de caracteres codificados como %6a en las peticiones maliciosas.

Versiones corregidas

RamaVersión con el parche
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1
Anterior a 20.9Sin parche: hay que migrar

Para el servicio en la nube que administra Cisco (SD-WAN Cloud, Cisco Managed), la corrección ya se aplicó en la versión 20.15.605, según el aviso.

Por qué importa aunque no sepas qué es SD-WAN

SD-WAN es la tecnología con la que muchas empresas conectan sucursales, plantas y almacenes por internet en lugar de enlaces dedicados caros. La consola Manager es el cerebro: desde ahí se definen rutas, políticas de seguridad, túneles y qué tráfico va por dónde.

Un atacante con permisos de administrador en esa consola puede:

  • Cambiar rutas para desviar tráfico a donde le convenga.
  • Crear cuentas para volver después, aunque se instale el parche.
  • Apagar políticas de seguridad en todas las sucursales a la vez.
  • Usarla como punto de partida hacia los servidores y el ERP de la matriz.

En México, este tipo de red suele contratarse como servicio: el operador de telecomunicaciones o un integrador pone los equipos en cada sucursal y administra la consola. Por eso la pregunta útil para la mayoría de las PyMEs no es "¿tengo Cisco?", sino "¿quién administra la consola de mi red y ya actualizó?".

Qué hacer hoy

Si tu empresa administra su propia consola Catalyst SD-WAN Manager:

  1. Identifica la versión y compárala con la tabla. Si está en una rama anterior a 20.9, el camino es migrar, no esperar parche.
  2. Actualiza a la versión corregida de tu rama. Por ser una falla explotada y sin mitigación, no es para la ventana de mantenimiento del mes que entra.
  3. Mientras tanto, saca la consola de internet o limítala con el firewall a direcciones de confianza. Si no sabes si está expuesta, un escaneo básico de tu red desde fuera lo dice en minutos.
  4. Revisa los registros serviceproxy-access.log y vmanage-server.log en busca de peticiones a j_security_check con caracteres codificados y de cuentas con el prefijo viptela-reserved- que no reconozcas.
  5. Si encuentras algo, trátalo como incidente: cambia credenciales, revisa cuentas y políticas creadas en septiembre y sigue tu plan de respuesta a incidentes; si no tienes uno, el kit de ciberseguridad básico es un punto de partida.

Si la red te la da un proveedor, mándale hoy tres preguntas por escrito:

  • ¿Mi red usa Cisco Catalyst SD-WAN Manager (vManage)?
  • ¿En qué versión está y cuándo se actualiza a una corregida?
  • ¿Revisaron los registros en busca de los indicadores que publicó Cisco?

Guarda la respuesta. Si el proveedor no sabe contestar en 48 horas, esa también es una respuesta.

Firewalls, VPN, SD-WAN, conmutadores telefónicos, cámaras: casi todas las fallas críticas explotadas de este mes fueron en paneles de administración accesibles desde internet. La regla vale para cualquier marca: la administración va detrás de una VPN o de un acceso de confianza cero, nunca con el puerto abierto al mundo.

La lección de fondo

Los equipos que administran la red son atractivos porque una sola intrusión da control sobre todo, y porque suelen quedar fuera del ciclo normal de parches: se instalaron una vez, funcionan y nadie los toca. Si tu empresa no tiene una lista de qué consolas existen, quién las administra y en qué versión están, esa lista vale más que cualquier producto nuevo. Y octubre, mes de la ciberseguridad, empieza mañana: es buen pretexto para hacerla. Lo que administra otro también es tu riesgo.

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#redes#cisco

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tu red entre sucursales depende de una consola que nadie revisa?

Revisamos qué equipos de red y consolas de administración tienes expuestos a internet, en qué versión están y quién es responsable de parcharlos, incluidos los que administra tu proveedor.

Ver servicio de redes