CVE-2026-76504: Evasión Crítica de Autenticación en Cisco Catalyst SD-WAN Manager en CISA KEV
CVE-2026-76504 (CWE-287 / CWE-173)
Severity: CRÍTICA (CVSS 9.8)
Status: Zero-Day Bajo Ataque Activo (Añadido a CISA KEV el 30 de Septiembre de 2026)
Affected Systems: Cisco Catalyst SD-WAN Manager (antes vManage) versiones anteriores a 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1, 26.2.1
Fixed In: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1, 26.2.1
El 30 de septiembre de 2026, CISA incorporó CVE-2026-76504 a su catálogo de Vulnerabilidades Explotadas Conocidas con fecha límite obligatoria de remediación fijada para el 3 de octubre. La vulnerabilidad afecta a Cisco Catalyst SD-WAN Manager (anteriormente vManage) y permite a atacantes remotos eludir la autenticación de sesión y ejecutar llamadas API como administradores absolutos de la red corporativa mediante codificación hexadecimal de URIs.
Mecánica de la Falla y Desacople de Decodificación
Catalyst SD-WAN Manager utiliza un proxy inverso contenedorizado (service-proxy) para interceptar el tráfico HTTPS entrante y validar sesiones de usuario antes de redirigir la llamada al backend Java de vmanage-server. El fallo se debe a una discrepancia en el orden de decodificación entre el proxy y el contenedor de aplicaciones:
Petición HTTP del Atacante
│
├──► [URI: /dataservice/%2e%2e/j_security_check]
│
├──► [Proxy Inverso]: Interpreta "%2e%2e" literalmente;
│ no coincide con las rutas protegidas para "/j_security_check".
│ ¡Permite el paso de la petición sin requerir sesión válida!
│
▼
[Backend Java vManage]:
│
├──► El contenedor servlet decodifica los caracteres hexadecimales:
│ "%2e%2e" se transforma en ".." y normaliza la ruta hacia el despachador administrativo
│
▼
¡Ejecución de llamadas administrativas sin credenciales de acceso!
Esta descoordinación en el tratamiento de caracteres codificados permite a actores maliciosos modificar plantillas de configuración de enrutadores, desviar tráfico WAN e inyectar rutas fraudulentas en toda la topología empresarial.
Auditoría Forense de Registros
Los administradores deben revisar con urgencia los registros de acceso en los siguientes ficheros:
# Inspeccionar intentos de salto con codificación hexadecimal hacia dataservice
grep -E "(%2e%2e|%2E%2E|%2f|%2F)" /var/log/nms/containers/service-proxy/serviceproxy-access.log | grep -i "j_security_check"
Plan de Remediación
- Actualizar a Versiones Protegidas: Instalar las versiones 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 o 26.2.1. Las instancias alojadas en Cisco Cloud ya cuentan con la corrección aplicada.
- Aislamiento de Red: Prohibir el acceso directo desde internet a los paneles de gestión de Catalyst SD-WAN Manager.
- Renovación de Certificados y Claves: En caso de detectar registros anómalos, contactar con Cisco TAC (caso gravedad 3) y proceder a rotar certificados de controladores y credenciales.