Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Omisión de autenticación en Catalyst SD-WAN Manager de Cisco

Fecha de publicación 01/10/2026
Identificador
INCIBE-2026-685
Importancia
5 - Crítica
Recursos Afectados

Cisco Catalyst SD-WAN Manager, independientemente de su configuración, en las siguientes versiones:

  • anteriores a la 20.9;
  • 20.9, anteriores a la 20.9.10.1;
  • 20.12, anteriores a la 20.12.8.2;
  • 20.15, anteriores a la 20.15.6.1;
  • 20.18, anteriores a la 20.18.4.1;
  • 26.1, anteriores a la 26.1.2.1;
  • 26.2, anteriores a la 26.2.1.
Descripción

Cisco ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado eludir la autenticación y acceder a la API de Cisco Catalyst SD-WAN Manager con privilegios de administrador.

Cisco ha confirmado la explotación activa de CVE-2026-76504.

Solución

Actualizar Cisco Catalyst SD-WAN Manager a las siguientes versiones:

  • versiones anteriores a la 20.9: migrar a una versión corregida;
  • 20.9: actualizar a la versión 20.9.10.1;
  • 20.12: actualizar a la versión 20.12.8.2;
  • 20.15: actualizar a la versión 20.15.6.1;
  • 20.18: actualizar a la versión 20.18.4.1;
  • 26.1: actualizar a la versión 26.1.2.1;
  • 26.2: actualizar a la versión 26.2.1.

Cisco también ha corregido la vulnerabilidad en Cisco SD-WAN Cloud, administrado por el fabricante, mediante la versión 20.15.605. En este caso no es necesaria ninguna intervención por parte del cliente.

No existen soluciones alternativas que corrijan esta vulnerabilidad. Como medida de mitigación temporal, Cisco recomienda impedir el acceso al sistema desde redes no seguras y limitar las conexiones a direcciones, puertos y protocolos de confianza.

Detalle

CVE-2026-76504: vulnerabilidad en la gestión de la autenticación basada en sesiones de la API de Cisco Catalyst SD-WAN Manager, causada por un tratamiento inadecuado de la codificación URI en las solicitudes HTTP. Un atacante remoto no autenticado podría enviar una solicitud especialmente manipulada para eludir la regla de autenticación y acceder a la API con privilegios de administrador.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-76504 Crítica Sí Cisco