[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/cisco-sd-wan-manager-cve-2026-76504-kev":3,"prev-/blog/noticias/cisco-sd-wan-manager-cve-2026-76504-kev":488,"next-/blog/noticias/cisco-sd-wan-manager-cve-2026-76504-kev":465,"related-/blog/noticias/cisco-sd-wan-manager-cve-2026-76504-kev":490,"author-Diego Herrera":511},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":441,"cta":442,"date":448,"dateModified":448,"description":449,"draft":450,"extension":451,"faq":452,"featured":450,"howto":465,"image":466,"imageAlt":467,"intent":468,"keywords":469,"meta":474,"navigation":475,"path":476,"publishedTime":477,"readingTime":478,"seo":479,"seoTitle":480,"stem":481,"tags":482,"__hash__":487},"blog/blog/noticias/cisco-sd-wan-manager-cve-2026-76504-kev.md","Cisco confirma ataques contra SD-WAN Manager: la falla CVE-2026-76504 da acceso de administrador sin contraseña","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":430},"minimark",[11,48,70,75,158,170,175,245,256,260,267,270,299,310,313,317,322,377,383,394,397,414,418],[12,13,14,15,19,20,23,24,27,28,31,32,35,36,39,40,43,44,47],"p",{},"Cisco publicó el ",[16,17,18],"strong",{},"miércoles 30 de septiembre de 2026"," un aviso de seguridad para ",[16,21,22],{},"CVE-2026-76504",", una vulnerabilidad en ",[16,25,26],{},"Catalyst SD-WAN Manager"," —la consola que antes se llamaba vManage— que permite a un atacante ",[16,29,30],{},"sin credenciales"," entrar a la API con ",[16,33,34],{},"privilegios de administrador",". Tiene calificación ",[16,37,38],{},"CVSS 9.8"," y Cisco confirmó que su equipo de respuesta (PSIRT) detectó ",[16,41,42],{},"explotación activa en septiembre",". La CISA la añadió el mismo día a su catálogo de vulnerabilidades explotadas conocidas (",[16,45,46],{},"KEV",").",[12,49,50,51,56,57,61,62,66,67],{},"Es la segunda consola de administración de Cisco con ataques confirmados en una semana: el 27 de septiembre contamos el caso de ",[52,53,55],"a",{"href":54},"/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin","Firewall Management Center (CVE-2026-20079)",". Y cierra un septiembre en el que ",[52,58,60],{"href":59},"/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day","Citrix NetScaler"," y ",[52,63,65],{"href":64},"/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto","SonicWall SMA1000"," siguieron el mismo patrón: ",[16,68,69],{},"el equipo que administra la red es el blanco.",[71,72,74],"h2",{"id":73},"qué-se-sabe","Qué se sabe",[76,77,78,91],"table",{},[79,80,81],"thead",{},[82,83,84,88],"tr",{},[85,86,87],"th",{},"Dato",[85,89,90],{},"Detalle",[92,93,94,102,110,118,126,134,142,150],"tbody",{},[82,95,96,100],{},[97,98,99],"td",{},"Vulnerabilidad",[97,101,22],{},[82,103,104,107],{},[97,105,106],{},"Producto",[97,108,109],{},"Cisco Catalyst SD-WAN Manager (vManage)",[82,111,112,115],{},[97,113,114],{},"Calificación",[97,116,117],{},"CVSS 9.8, crítica",[82,119,120,123],{},[97,121,122],{},"Tipo",[97,124,125],{},"Evasión de autenticación por mal manejo de la codificación de la URL",[82,127,128,131],{},[97,129,130],{},"Requisitos",[97,132,133],{},"Ninguno: remota, sin usuario, sin interacción",[82,135,136,139],{},[97,137,138],{},"Efecto",[97,140,141],{},"Acceso a la API con privilegios de administrador",[82,143,144,147],{},[97,145,146],{},"Explotación",[97,148,149],{},"Confirmada por Cisco; en el catálogo KEV desde el 30 sep 2026",[82,151,152,155],{},[97,153,154],{},"Solución alternativa",[97,156,157],{},"No existe",[12,159,160,161,164,165,169],{},"La falla está en cómo la consola procesa una petición HTTP con caracteres codificados: una petición preparada ",[16,162,163],{},"se salta el control de autenticación",". Entre los indicadores que publicó Cisco aparece el uso de caracteres codificados como ",[166,167,168],"code",{},"%6a"," en las peticiones maliciosas.",[171,172,174],"h3",{"id":173},"versiones-corregidas","Versiones corregidas",[76,176,177,187],{},[79,178,179],{},[82,180,181,184],{},[85,182,183],{},"Rama",[85,185,186],{},"Versión con el parche",[92,188,189,197,205,213,221,229,237],{},[82,190,191,194],{},[97,192,193],{},"20.9",[97,195,196],{},"20.9.10.1",[82,198,199,202],{},[97,200,201],{},"20.12",[97,203,204],{},"20.12.8.2",[82,206,207,210],{},[97,208,209],{},"20.15",[97,211,212],{},"20.15.6.1",[82,214,215,218],{},[97,216,217],{},"20.18",[97,219,220],{},"20.18.4.1",[82,222,223,226],{},[97,224,225],{},"26.1",[97,227,228],{},"26.1.2.1",[82,230,231,234],{},[97,232,233],{},"26.2",[97,235,236],{},"26.2.1",[82,238,239,242],{},[97,240,241],{},"Anterior a 20.9",[97,243,244],{},"Sin parche: hay que migrar",[12,246,247,248,251,252,255],{},"Para el servicio en la nube que administra Cisco (",[16,249,250],{},"SD-WAN Cloud, Cisco Managed","), la corrección ya se aplicó en la versión ",[16,253,254],{},"20.15.605",", según el aviso.",[71,257,259],{"id":258},"por-qué-importa-aunque-no-sepas-qué-es-sd-wan","Por qué importa aunque no sepas qué es SD-WAN",[12,261,262,263,266],{},"SD-WAN es la tecnología con la que muchas empresas conectan ",[16,264,265],{},"sucursales, plantas y almacenes"," por internet en lugar de enlaces dedicados caros. La consola Manager es el cerebro: desde ahí se definen rutas, políticas de seguridad, túneles y qué tráfico va por dónde.",[12,268,269],{},"Un atacante con permisos de administrador en esa consola puede:",[271,272,273,280,286,292],"ul",{},[274,275,276,279],"li",{},[16,277,278],{},"Cambiar rutas"," para desviar tráfico a donde le convenga.",[274,281,282,285],{},[16,283,284],{},"Crear cuentas"," para volver después, aunque se instale el parche.",[274,287,288,291],{},[16,289,290],{},"Apagar políticas de seguridad"," en todas las sucursales a la vez.",[274,293,294,295,298],{},"Usarla como ",[16,296,297],{},"punto de partida"," hacia los servidores y el ERP de la matriz.",[12,300,301,302,305,306,309],{},"En México, este tipo de red suele contratarse ",[16,303,304],{},"como servicio",": el operador de telecomunicaciones o un integrador pone los equipos en cada sucursal y administra la consola. Por eso la pregunta útil para la mayoría de las PyMEs no es \"¿tengo Cisco?\", sino ",[16,307,308],{},"\"¿quién administra la consola de mi red y ya actualizó?\"",".",[311,312],"ad-banner",{},[71,314,316],{"id":315},"qué-hacer-hoy","Qué hacer hoy",[12,318,319],{},[16,320,321],{},"Si tu empresa administra su propia consola Catalyst SD-WAN Manager:",[323,324,325,331,337,344,365],"ol",{},[274,326,327,330],{},[16,328,329],{},"Identifica la versión"," y compárala con la tabla. Si está en una rama anterior a 20.9, el camino es migrar, no esperar parche.",[274,332,333,336],{},[16,334,335],{},"Actualiza"," a la versión corregida de tu rama. Por ser una falla explotada y sin mitigación, no es para la ventana de mantenimiento del mes que entra.",[274,338,339,340,343],{},"Mientras tanto, ",[16,341,342],{},"saca la consola de internet"," o limítala con el firewall a direcciones de confianza. Si no sabes si está expuesta, un escaneo básico de tu red desde fuera lo dice en minutos.",[274,345,346,349,350,61,353,356,357,360,361,364],{},[16,347,348],{},"Revisa los registros"," ",[166,351,352],{},"serviceproxy-access.log",[166,354,355],{},"vmanage-server.log"," en busca de peticiones a ",[166,358,359],{},"j_security_check"," con caracteres codificados y de cuentas con el prefijo ",[166,362,363],{},"viptela-reserved-"," que no reconozcas.",[274,366,367,368,371,372,376],{},"Si encuentras algo, ",[16,369,370],{},"trátalo como incidente",": cambia credenciales, revisa cuentas y políticas creadas en septiembre y sigue tu plan de respuesta a incidentes; si no tienes uno, el ",[52,373,375],{"href":374},"/blog/recurso/kit-ciberseguridad-basico","kit de ciberseguridad básico"," es un punto de partida.",[12,378,379,382],{},[16,380,381],{},"Si la red te la da un proveedor",", mándale hoy tres preguntas por escrito:",[271,384,385,388,391],{},[274,386,387],{},"¿Mi red usa Cisco Catalyst SD-WAN Manager (vManage)?",[274,389,390],{},"¿En qué versión está y cuándo se actualiza a una corregida?",[274,392,393],{},"¿Revisaron los registros en busca de los indicadores que publicó Cisco?",[12,395,396],{},"Guarda la respuesta. Si el proveedor no sabe contestar en 48 horas, esa también es una respuesta.",[398,399,402],"callout",{"icon":400,"title":401},"i-lucide-shield-alert","La consola de administración nunca debería estar abierta a internet",[12,403,404,405,408,409,413],{},"Firewalls, VPN, SD-WAN, conmutadores telefónicos, cámaras: casi todas las fallas críticas explotadas de este mes fueron en ",[16,406,407],{},"paneles de administración accesibles desde internet",". La regla vale para cualquier marca: la administración va detrás de una VPN o de un ",[52,410,412],{"href":411},"/blog/tendencias/zero-trust-seguridad-empresarial","acceso de confianza cero",", nunca con el puerto abierto al mundo.",[71,415,417],{"id":416},"la-lección-de-fondo","La lección de fondo",[12,419,420,421,424,425,429],{},"Los equipos que administran la red son atractivos porque ",[16,422,423],{},"una sola intrusión da control sobre todo",", y porque suelen quedar fuera del ciclo normal de parches: se instalaron una vez, funcionan y nadie los toca. Si tu empresa no tiene una lista de qué consolas existen, quién las administra y en qué versión están, esa lista vale más que cualquier producto nuevo. Y octubre, ",[52,426,428],{"href":427},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","mes de la ciberseguridad",", empieza mañana: es buen pretexto para hacerla. Lo que administra otro también es tu riesgo.",{"title":431,"searchDepth":432,"depth":433,"links":434},"",2,3,[435,438,439,440],{"id":73,"depth":432,"text":74,"children":436},[437],{"id":173,"depth":433,"text":174},{"id":258,"depth":432,"text":259},{"id":315,"depth":432,"text":316},{"id":416,"depth":432,"text":417},"noticias",{"title":443,"description":444,"label":445,"to":446,"icon":447},"¿Tu red entre sucursales depende de una consola que nadie revisa?","Revisamos qué equipos de red y consolas de administración tienes expuestos a internet, en qué versión están y quién es responsable de parcharlos, incluidos los que administra tu proveedor.","Ver servicio de redes","/servicios/redes","i-lucide-network","2026-09-30","Cisco reveló CVE-2026-76504 (CVSS 9.8) en Catalyst SD-WAN Manager, ya explotada y añadida al catálogo KEV. Qué versiones corrigen, cómo revisar los registros y qué preguntarle a tu proveedor.",false,"md",[453,456,459,462],{"question":454,"answer":455},"¿Qué es CVE-2026-76504?","Una falla en Cisco Catalyst SD-WAN Manager (antes llamado vManage), la consola desde la que se administra toda una red SD-WAN. Por un mal manejo de caracteres codificados en la URL de una petición HTTP, un atacante sin usuario ni contraseña puede saltarse la autenticación y usar la API con privilegios de administrador. Tiene calificación CVSS 9.8 y Cisco confirmó que ya se explota.",{"question":457,"answer":458},"¿Qué versiones la corrigen?","Según el aviso recogido por SecurityOnline: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 y 26.2.1. Las versiones anteriores a la rama 20.9 no tienen parche y requieren migrar. Si usas el servicio en la nube administrado por Cisco, la corrección ya se aplicó en la versión 20.15.605.",{"question":460,"answer":461},"¿Hay alguna forma de mitigarla sin actualizar?","No hay solución alternativa. Lo único que reduce el riesgo mientras se actualiza es quitar la consola de internet o limitar el acceso con el firewall a direcciones de confianza. Cisco lo presenta como medida temporal, no como sustituto del parche.",{"question":463,"answer":464},"Mi empresa no tiene Cisco SD-WAN, ¿me afecta?","Directamente no. Pero si tu proveedor de telecomunicaciones o tu integrador te da el servicio de red entre sucursales, puede que la consola sea suya y administre la red de varios clientes a la vez. Vale la pena preguntarle si usa Catalyst SD-WAN Manager y si ya actualizó.",null,"/images/blog/noticias/cisco-sd-wan-manager-cve-2026-76504-kev.jpg","Consola de administración de red con enlaces entre sucursales y una alerta de seguridad crítica","informational",[470,471,472,473],"cve-2026-76504","cisco sd-wan manager vulnerabilidad","vmanage bypass autenticación","cisa kev cisco septiembre 2026",{},true,"/blog/noticias/cisco-sd-wan-manager-cve-2026-76504-kev","2026-09-30T15:30:00-06:00",5,{"title":5,"description":449},"Cisco SD-WAN Manager: CVE-2026-76504 explotada","blog/noticias/cisco-sd-wan-manager-cve-2026-76504-kev",[483,484,485,486],"ciberseguridad","vulnerabilidades","redes","cisco","YjWQwTZpXxJcAB3dL8uwaWB9CWDNu3nwp7syl9pG3fw",{"path":64,"title":489},"Otro diez sobre diez en el portal de acceso remoto: SonicWall SMA1000 bajo explotación",[491,498,505],{"path":492,"title":493,"description":494,"date":448,"category":441,"image":495,"imageAlt":496,"readingTime":497},"/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip","Tu conmutador VoIP tiene la misma llave que todos los demás: Issabel bajo ataque","Una llave de firma escrita dentro del código de Issabel permite a cualquiera falsificar credenciales y ejecutar comandos en el conmutador. El parche existe desde agosto y muchas centrales siguen sin aplicarlo.","/images/blog/noticias/issabel-pbx-cve-2026-89026-conmutador-voip.jpg","Conmutador telefónico IP montado en el rack de comunicaciones de una oficina",6,{"path":499,"title":500,"description":501,"date":448,"category":441,"image":502,"imageAlt":503,"readingTime":504},"/blog/noticias/gemini-acceso-sistemas-tres-empresas-reales","Google confirma que Gemini entró sin permiso a los sistemas de tres empresas reales","Un ejercicio de seguridad mal aislado dejó a Gemini conectado a internet y el modelo entró a tres empresas que creía parte de la prueba. Entró adivinando contraseñas y con credenciales encontradas en repositorios públicos.","/images/blog/noticias/gemini-acceso-sistemas-tres-empresas-reales.jpg","Pantalla de servidor mostrando accesos remotos mientras un agente automatizado ejecuta comandos",7,{"path":506,"title":507,"description":508,"date":448,"category":441,"image":509,"imageAlt":510,"readingTime":478},"/blog/noticias/gemini-4-argon-google-precio-disponibilidad","Google presenta Gemini 4 Argon: supera a GPT-6 Astra y Claude Opus 5.5 en pruebas, pero casi nadie puede usarlo todavía","Google anunció Gemini 4 Argon con precio de lanzamiento de 2 y 10 dólares por millón de tokens, que luego sube a 4 y 20. Qué mejora, quién lo tiene hoy y qué conviene hacer en tu empresa.","/images/blog/noticias/gemini-4-argon-google-precio-disponibilidad.jpg","Pantalla con gráficas de comparación de modelos de inteligencia artificial en una oficina",{"id":512,"avatar":465,"bio":513,"entityType":514,"expertise":515,"extension":516,"meta":517,"name":6,"role":518,"slug":519,"social":465,"stem":520,"url":7,"__hash__":521},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]