Omisión de autenticación en Catalyst SD-WAN Manager de Cisco
Cisco Catalyst SD-WAN Manager, independientemente de su configuración, en las siguientes versiones:
- anteriores a la 20.9;
- 20.9, anteriores a la 20.9.10.1;
- 20.12, anteriores a la 20.12.8.2;
- 20.15, anteriores a la 20.15.6.1;
- 20.18, anteriores a la 20.18.4.1;
- 26.1, anteriores a la 26.1.2.1;
- 26.2, anteriores a la 26.2.1.
Cisco ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado eludir la autenticación y acceder a la API de Cisco Catalyst SD-WAN Manager con privilegios de administrador.
Cisco ha confirmado la explotación activa de CVE-2026-76504.
Actualizar Cisco Catalyst SD-WAN Manager a las siguientes versiones:
- versiones anteriores a la 20.9: migrar a una versión corregida;
- 20.9: actualizar a la versión 20.9.10.1;
- 20.12: actualizar a la versión 20.12.8.2;
- 20.15: actualizar a la versión 20.15.6.1;
- 20.18: actualizar a la versión 20.18.4.1;
- 26.1: actualizar a la versión 26.1.2.1;
- 26.2: actualizar a la versión 26.2.1.
Cisco también ha corregido la vulnerabilidad en Cisco SD-WAN Cloud, administrado por el fabricante, mediante la versión 20.15.605. En este caso no es necesaria ninguna intervención por parte del cliente.
No existen soluciones alternativas que corrijan esta vulnerabilidad. Como medida de mitigación temporal, Cisco recomienda impedir el acceso al sistema desde redes no seguras y limitar las conexiones a direcciones, puertos y protocolos de confianza.
CVE-2026-76504: vulnerabilidad en la gestión de la autenticación basada en sesiones de la API de Cisco Catalyst SD-WAN Manager, causada por un tratamiento inadecuado de la codificación URI en las solicitudes HTTP. Un atacante remoto no autenticado podría enviar una solicitud especialmente manipulada para eludir la regla de autenticación y acceder a la API con privilegios de administrador.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-76504 | Crítica | Sí | Cisco |


