Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Octubre 01, 2026, 07:04:37 PM

Título: Cisco SD-WAN: CISA alerta por CVE-2026-76504
Publicado por: Dragora en Octubre 01, 2026, 07:04:37 PM
(https://i.imgur.com/N5ow4uZ.jpeg)

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) incorporó el 30 de septiembre de 2026 la vulnerabilidad CVE-2026-76504 al catálogo de Vulnerabilidades Explotadas Conocidas (KEV). El fallo afecta a Cisco Catalyst SD-WAN Manager y presenta una puntuación CVSS de 9,8 sobre 10, por lo que representa un riesgo importante para las organizaciones que utilizan esta plataforma para administrar sus redes.

La situación adquiere especial relevancia porque Cisco confirmó que su equipo de respuesta a incidentes, PSIRT, tuvo conocimiento de explotación activa de la vulnerabilidad durante septiembre de 2026. A diferencia de una vulnerabilidad únicamente teórica, la inclusión en el catálogo KEV indica que existe evidencia de explotación en entornos reales y eleva la prioridad de las tareas de actualización y revisión de los sistemas afectados.

CVE-2026-76504 permite evadir la autenticación

La vulnerabilidad, identificada como CVE-2026-76504, está relacionada con el manejo incorrecto de la codificación de URI en el mecanismo de autenticación basado en sesiones de la API de Cisco Catalyst SD-WAN Manager. Cisco la clasifica como una vulnerabilidad crítica y la asocia con CWE-177, correspondiente a problemas relacionados con la representación y codificación de datos.

En términos prácticos, un atacante remoto que no disponga de credenciales podría enviar una solicitud HTTP especialmente manipulada al sistema vulnerable y eludir el proceso normal de autenticación. De conseguirlo, podría acceder a la API con privilegios equivalentes a los de un usuario administrador.

El impacto potencial es considerable debido a la posición que ocupa SD-WAN Manager dentro de una infraestructura empresarial. Esta plataforma permite administrar distintos componentes de una red definida por software, por lo que una cuenta con privilegios administrativos comprometida podría proporcionar al atacante un punto de control especialmente sensible.

El problema está relacionado con la codificación de las solicitudes

Uno de los elementos centrales de CVE-2026-76504 es el tratamiento de determinadas solicitudes HTTP que contienen caracteres codificados dentro de la URI. Cisco proporciona como ejemplo una solicitud en la que la letra j de j_security_check aparece representada mediante codificación hexadecimal.

Esta circunstancia resulta especialmente importante para los equipos de seguridad porque permite buscar patrones específicos en los registros de Cisco Catalyst SD-WAN Manager. Cisco advierte que estos indicadores deben analizarse teniendo en cuenta el comportamiento normal de cada entorno para evitar falsos positivos.

La compañía también señala que los sistemas Cisco Catalyst SD-WAN Manager expuestos directamente a Internet o con puertos accesibles desde Internet presentan riesgo de exposición.

Cisco publica indicadores de compromiso

Además de recomendar la actualización, Cisco ha proporcionado mecanismos para investigar posibles signos de explotación. Entre ellos se encuentran determinados registros relacionados con solicitudes a j_security_check.

Uno de los archivos que debe revisarse es:

/var/log/nms/containers/service_proxy/serviceproxy-access.log*

En este registro se pueden buscar solicitudes en las que aparezca una variante codificada de j_security_check, especialmente cuando procedan de direcciones IP desconocidas o no autorizadas.

También debe analizarse:

/var/log/nms/vmanage-server.log*

Cisco indica que resulta especialmente relevante identificar solicitudes relacionadas con j_security_check asociadas a usuarios cuyos nombres comiencen por viptela-reserved-. La presencia de estos patrones no debe interpretarse automáticamente como una confirmación de compromiso, ya que los registros deben evaluarse dentro del contexto de la infraestructura.

Para organizaciones que necesiten realizar una investigación más profunda, Cisco recomienda recopilar archivos admin-tech de todos los SD-WAN Manager y abrir un caso con su Technical Assistance Center (TAC) para que puedan ser analizados en busca de indicadores de compromiso.

No existe una solución alternativa al parche

Un aspecto especialmente importante de esta alerta es que Cisco no proporciona un workaround que permita solucionar completamente la vulnerabilidad. La recomendación oficial es actualizar Catalyst SD-WAN Manager a una versión que contenga la corrección.

Cisco publicó las versiones corregidas para diferentes ramas del producto. Entre ellas se encuentran:


Las organizaciones que utilicen versiones anteriores a 20.9 deben migrar a una versión compatible y corregida. Cisco también señala que las versiones que ya han alcanzado el final de mantenimiento requieren especial atención.

¿Qué deben hacer las organizaciones?

Ante la explotación activa de CVE-2026-76504, las organizaciones que utilizan Cisco Catalyst SD-WAN Manager deberían tratar la actualización como una tarea prioritaria de seguridad.

El procedimiento recomendado por Cisco contempla recopilar primero los archivos admin-tech de todos los Manager, incluidos los miembros de un clúster y los nodos correspondientes a implementaciones de recuperación ante desastres. Posteriormente, se debe realizar la actualización a una versión corregida.

Cisco especifica que no se debe esperar al resultado del análisis de TAC antes de actualizar, ya que la actualización a una versión corregida es la medida prioritaria para cerrar la vulnerabilidad. Después de actualizar, los archivos recopilados pueden enviarse al soporte técnico de Cisco para su análisis.

Si el análisis identifica indicadores de compromiso, Cisco recomienda seguir las instrucciones específicas proporcionadas por TAC para completar la respuesta al incidente.

La vulnerabilidad llega al catálogo KEV de CISA

La inclusión de CVE-2026-76504 en el catálogo Known Exploited Vulnerabilities de CISA añade presión para que los administradores actúen rápidamente. El catálogo KEV está diseñado para destacar vulnerabilidades que cuentan con evidencia de explotación y que requieren atención prioritaria dentro de los programas de gestión de vulnerabilidades.

Para las agencias civiles del Poder Ejecutivo Federal estadounidense, la alerta establece una fecha límite de remediación del 3 de octubre de 2026. Para el resto de organizaciones, esa fecha puede servir como referencia de la urgencia de la actualización, aunque las prioridades concretas dependerán de cada entorno y de la exposición del sistema.

El caso también pone de manifiesto la importancia de proteger las plataformas utilizadas para administrar infraestructuras de red. Un sistema de gestión centralizado puede convertirse en un objetivo atractivo porque concentra funciones administrativas que afectan a numerosos dispositivos y segmentos de una organización.

Una vulnerabilidad que requiere atención inmediata

CVE-2026-76504 combina varios factores de riesgo: una puntuación CVSS de 9,8, explotación activa, posibilidad de acceso remoto sin autenticación y obtención de privilegios administrativos.

Por ello, las organizaciones que utilicen Cisco Catalyst SD-WAN Manager deberían identificar inmediatamente las versiones instaladas, determinar si sus sistemas están expuestos, aplicar una versión corregida y revisar los registros en busca de posibles indicadores de explotación.

La recomendación de Cisco es clara: actualizar a una versión fija y realizar una investigación de los registros y archivos admin-tech cuando corresponda. Dado que no existe un workaround que sustituya a la actualización, mantener una versión vulnerable aumenta innecesariamente la superficie de ataque de la infraestructura SD-WAN.

En un contexto donde las plataformas de administración de redes constituyen componentes esenciales de las infraestructuras empresariales, esta vulnerabilidad demuestra nuevamente que la seguridad no depende únicamente de proteger routers, firewalls o dispositivos finales. También es fundamental mantener protegidas y actualizadas las herramientas utilizadas para configurar, administrar y supervisar toda la red.

Fuente: https://thehackernews.com/