Nueva vulnerabilidad de día cero en Cisco SD-WAN (CVE-2026-76504)

Cisco ha revelado una nueva vulnerabilidad de día cero en su solución SD-WAN que está siendo explotada activamente. El fallo permite a los atacantes eludir la autenticación de la API y obtener privilegios de administrador.

Nueva vulnerabilidad de día cero en Cisco SD-WAN (CVE-2026-76504)

Por quinta vez este año, Cisco reveló que los atacantes han explotado una vulnerabilidad (CVE-2026-76504) en su solución SD-WAN en ataques de día cero.

Los responsables de incidentes del fabricante tuvieron conocimiento de la explotación activa de esta vulnerabilidad en septiembre de 2026, tras recibir una notificación y resolver un caso de soporte del Centro de Asistencia Técnica (TAC) de Cisco.

Cisco aún no ha compartido detalles sobre los ataques, pero ha proporcionado indicadores de compromiso que los defensores deben buscar para verificar si han sido objetivo.

Detalles técnicos de la vulnerabilidad

La CVE-2026-76504 es una vulnerabilidad de omisión de autenticación de API que afecta a Cisco Catalyst SD-WAN Manager, la consola de gestión central para la solución de red de área amplia definida por software de Cisco. Comprometerla puede otorgar a los atacantes el control sobre la red.

«Esta vulnerabilidad se debe al manejo incorrecto de la codificación URI en una solicitud HTTP, lo que permite que la solicitud eluda una regla de autenticación que está destinada a restringir el acceso a un punto de conexión de API específico», explicó Cisco.

«Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP especialmente elaborada a la API del sistema afectado. Una explotación exitosa podría permitir al atacante eludir la autenticación y obtener acceso a la API como el usuario administrador».

Versiones afectadas

La CVE-2026-76504 afecta a las siguientes versiones de Cisco Catalyst SD-WAN Manager, independientemente de la configuración del sistema: 26.2, 26.1, 20.18, 20.15, 20.12, 20.9, y versiones anteriores a 20.9.

Se han proporcionado actualizaciones de seguridad que incluyen una corrección para las versiones de la 20.9 a la 26.2, pero aquellas que ejecuten cualquier versión anterior a la 20.9.10.1 deben migrar a una de las versiones corregidas, ya que no existen soluciones alternativas que aborden esta vulnerabilidad.

Recomendaciones y mitigación

Como medida de mitigación para los entornos de clientes con despliegue en las instalaciones (On-Prem), Cisco aconsejó: «Los clientes deben restringir el acceso desde redes no seguras, como Internet, al sistema. Si se requiere acceso al sistema desde Internet, restrinja el acceso al sistema únicamente a hosts conocidos y de confianza en los puertos y protocolos que se incluyen en las guías del usuario».

Pero antes de implementar la actualización de seguridad, los usuarios deben verificar si sus sistemas expuestos a Internet han sido inspeccionados por atacantes, o al menos recopilar registros y una instantánea del dispositivo para la búsqueda de amenazas una vez que hayan actualizado.

Entre los indicadores de compromiso (IoCs) detallados por el fabricante se encuentran entradas en los archivos serviceproxy-access.log y vmanage-server.log.

«En algunos casos, estos indicadores de compromiso (IoCs) pueden ocurrir durante las operaciones estándar. Por lo tanto, deben evaluarse frente a la postura normal de la red para identificar y evitar falsos positivos», señaló Cisco, y añadió que los clientes pueden abrir un caso con su TAC para obtener la ayuda del fabricante en la investigación.\n **Acciones de las autoridades**

La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha añadido la CVE-2026-76504 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ha ordenado a las agencias civiles federales de EE.UU. que la aborden antes del 3 de octubre de 2026 y realicen una evaluación de compromiso.\n La vulnerabilidad subraya la importancia crítica de mantener los sistemas de gestión de red actualizados y aislados de redes no confiables para prevenir accesos no autorizados.

Fuente:
https://www.helpnetsecurity.com/2026/10/01/new-cisco-sd-wan-zero-day-exploited-in-the-wild-cve-2026-76504/

Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

ANCI investiga presunta filtración masiva de datos que afectaría a la Tesorería General de la República, al Registro Civil y a la ClaveÚnica

Phishing-como-un-Servicio se Vuelve Más Inteligente: Microsoft Alerta sobre Ataques AiTM

Patch Tuesday: Vulnerabilidad de Ejecución Remota de Código en Microsoft Message Queuing