New Cisco SD-WAN zero-day exploited in-the-wild (CVE-2026-76504) - Help Net Security
2026-10-01
El 1 de octubre de 2026, Cisco reveló que, por quinta vez este año, atacantes han explotado en forma activa una vulnerabilidad de día cero (CVE-2026-76504) en su solución SD‑WAN. Los equipos de respuesta a incidentes del vendor tomaron conocimiento de la explotación en septiembre de 2026 tras resolver un caso de soporte del Cisco Technical Assistance Center (TAC).
CVE-2026-76504 es una vulnerabilidad de omisión de autenticación mediante API que afecta a Cisco Catalyst SD‑WAN Manager, la consola de gestión central de la solución SD‑WAN. Se debe a un manejo inadecuado de la codificación URI en una solicitud HTTP, lo que permite que la solicitud evada una regla de autenticación destinada a restringir el acceso a un endpoint específico. Las versiones afectadas son 26.2, 26.1, 20.18, 20.15, 20.12, 20.9 y cualquier versión anterior a 20.9, independientemente de la configuración del sistema. Cisco ha publicado actualizaciones de seguridad para las versiones 20.9 a 26.2 y recomienda migrar a esas versiones parcheadas; no existen workarounds. Como mitigación, sugiere restringir el acceso desde redes no seguras (como Internet) al sistema o, si es necesario el acceso desde Internet, limitarlo a hosts conocidos y confiables en los puertos y protocolos indicados en las guías de usuario. Entre los indicadores de compromiso (IoC) se encuentran entradas en los archivos serviceproxy-access.log y vmanage-server.log.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) ha añadido CVE-2026-76504 a su catálogo de vulnerabilidades explotadas conocidas y ha ordenado a las agencias civiles federales estadounidenses que la adressen antes del 3 de octubre de 2026 y realicen una evaluación de compromiso. Cisco aconseja que, antes de aplicar el parche, los clientes verifiquen si sus sistemas expuestos a Internet han sido sondados por atacantes y, de ser posible, recopilen logs y una instantánea del dispositivo para realizar búsqueda de amenazas después de la actualización.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza Cisco Catalyst SD‑WAN Manager, verifique inmediatamente la versión instalada; si es 26.2, 26.1, 20.18, 20.15, 20.12, 20.9 o anterior a 20.9, aplique el parche de seguridad disponible antes del 3 de octubre de 2026. Como medida adicional, restreja el acceso al equipo desde Internet o permítalo solo desde hosts confiables en los puertos y protocolos indicados en la guía de usuario. Después de actualizar, revise los logs serviceproxy-access.log y vmanage-server.log en busca de entradas sospechosas y, si las encuentra, abra un caso con el TAC de Cisco para investigar.