CVE-2026-76504: Evasión Crítica de Autenticación en Cisco Catalyst SD-WAN Manager en CISA KEV

Arquitectura de Vulnerabilidad Cisco SD-WAN CVE-2026-76504
📌
Security Roundup Series: Semana del 2 de Octubre de 2026 • 4 min read deep dive
🚨
Vulnerability Intelligence: CVE ID: CVE-2026-76504 (CWE-287 / CWE-173) Severity: CRÍTICA (CVSS 9.8) Status: Zero-Day Bajo Ataque Activo (Añadido a CISA KEV el 30 de Septiembre de 2026) Affected Systems: Cisco Catalyst SD-WAN Manager (antes vManage) versiones anteriores a 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1, 26.2.1 Fixed In: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1, 26.2.1

El 30 de septiembre de 2026, CISA incorporó CVE-2026-76504 a su catálogo de Vulnerabilidades Explotadas Conocidas con fecha límite obligatoria de remediación fijada para el 3 de octubre. La vulnerabilidad afecta a Cisco Catalyst SD-WAN Manager (anteriormente vManage) y permite a atacantes remotos eludir la autenticación de sesión y ejecutar llamadas API como administradores absolutos de la red corporativa mediante codificación hexadecimal de URIs.

Mecánica de la Falla y Desacople de Decodificación

Catalyst SD-WAN Manager utiliza un proxy inverso contenedorizado (service-proxy) para interceptar el tráfico HTTPS entrante y validar sesiones de usuario antes de redirigir la llamada al backend Java de vmanage-server. El fallo se debe a una discrepancia en el orden de decodificación entre el proxy y el contenedor de aplicaciones:

Petición HTTP del Atacante
  │
  ├──► [URI: /dataservice/%2e%2e/j_security_check]
  │
  ├──► [Proxy Inverso]: Interpreta "%2e%2e" literalmente;
  │      no coincide con las rutas protegidas para "/j_security_check".
  │      ¡Permite el paso de la petición sin requerir sesión válida!
  │
  ▼
[Backend Java vManage]:
  │
  ├──► El contenedor servlet decodifica los caracteres hexadecimales:
  │      "%2e%2e" se transforma en ".." y normaliza la ruta hacia el despachador administrativo
  │
  ▼
¡Ejecución de llamadas administrativas sin credenciales de acceso!

Esta descoordinación en el tratamiento de caracteres codificados permite a actores maliciosos modificar plantillas de configuración de enrutadores, desviar tráfico WAN e inyectar rutas fraudulentas en toda la topología empresarial.

Auditoría Forense de Registros

Los administradores deben revisar con urgencia los registros de acceso en los siguientes ficheros:

# Inspeccionar intentos de salto con codificación hexadecimal hacia dataservice
grep -E "(%2e%2e|%2E%2E|%2f|%2F)" /var/log/nms/containers/service-proxy/serviceproxy-access.log | grep -i "j_security_check"

Plan de Remediación

  1. Actualizar a Versiones Protegidas: Instalar las versiones 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 o 26.2.1. Las instancias alojadas en Cisco Cloud ya cuentan con la corrección aplicada.
  2. Aislamiento de Red: Prohibir el acceso directo desde internet a los paneles de gestión de Catalyst SD-WAN Manager.
  3. Renovación de Certificados y Claves: En caso de detectar registros anómalos, contactar con Cisco TAC (caso gravedad 3) y proceder a rotar certificados de controladores y credenciales.

Read more

Brecha de Datos Médicos en Photon Health

Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes

📌Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive🏛️Incident Overview: Target / Organization: Photon Health, Inc. (Plataforma de Prescripción Médica Digital) Threat Actor / Attribution: Actor Desconocido (Extorsión Financiera) Impact / Records Compromised: Nombres de pacientes, direcciones, números de teléfono, fechas de nacimiento, recetas médicas completas

By James Luther