Cisco confirma falla 9.8 en SD-WAN Manager
La CVE-2026-76504 permite a un atacante no autenticado acceder como administrador a la API del Catalyst SD-WAN Manager. Cisco informa que no hay forma de contorno, y la CISA ha incluido la falla en su catálogo de explotaciones activas.

Cisco publicó el miércoles (30) una alerta de seguridad para la CVE-2026-76504, una vulnerabilidad de elusión de autenticación en la API del Catalyst SD-WAN Manager, e informó que la vulnerabilidad ya está siendo explotada. La calificación es de 9.8 sobre 10 en la escala CVSS 3.1. Ese mismo día, la CISA, la agencia de ciberseguridad de EE.UU., incluyó la falla en su catálogo de vulnerabilidades exploradas activamente, el KEV.
Según el aviso del fabricante, un atacante remoto y sin credenciales puede enviar una solicitud HTTP preparada y obtener acceso a la API con privilegios de administrador. La causa es el tratamiento incorrecto de caracteres codificados en URL, clasificado como CWE-177. Cisco afirma que el problema afecta al producto independientemente de la configuración y que no existe contorno: la única solución es actualizar.
Por qué el SD-WAN Manager es un objetivo prioritario
El SD-WAN Manager, anteriormente conocido como vManage, es el panel que define políticas de enrutamiento, segmentación y criptografía de toda la red de sucursales de una empresa. Quien controla la API controla, en la práctica, la forma en que agencias bancarias, tiendas y fábricas se comunican entre sí y con la nube. Un acceso administrativo allí permite alterar rutas, desviar tráfico o distribuir configuraciones a cientos de enrutadores de borde a la vez.
Es la segunda vez en pocos días que equipos de borde de grandes proveedores aparecen en la lista de la CISA. El 27 de septiembre, la agencia incluyó en el KEV dos fallas críticas del Citrix NetScaler, la CVE-2026-88771 y la CVE-2026-88772, ambas con una calificación de 9.5 en el CVSS 4.0, explotadas como zero-day contra organismos gubernamentales e instituciones financieras, según informes de investigadores de Rapid7 y Unit 42. El patrón es el mismo: el atacante apunta al equipo que está expuesto a Internet y que rara vez ejecuta herramientas de detección.
Cisco informó que su equipo de respuesta, el PSIRT, tuvo conocimiento de la explotación en septiembre, pero no divulgó cuántos clientes fueron afectados ni atribuyó la campaña a un grupo específico.
Qué cambia en la agenda del CISO
Para las versiones 20.x, las versiones corregidas son 20.9.10.1, 20.12.8.2, 20.15.6.1 y 20.18.4.1, según el aviso de Cisco. Aquellos que ejecutan versiones anteriores a la 20.9 necesitan migrar a una versión soportada, lo que transforma un parche en un proyecto. Hasta la actualización, la recomendación de Cisco es restringir el acceso desde redes no confiables, liberar solo hosts conocidos y colocar los componentes de control del SD-WAN detrás de un firewall.
La inclusión en el KEV activa la directiva BOD 22-01, que obliga a las agencias civiles federales estadounidenses a corregir la falla en un plazo corto o desconectar el producto. La regla solo aplica al gobierno de EE.UU., pero las aseguradoras de riesgo cibernético y los auditores suelen usar el catálogo como referencia para juzgar si una empresa privada actuó con diligencia tras un incidente.
Dónde cae el riesgo fuera de EE.UU.
En la Unión Europea, la directiva NIS2 exige que entidades esenciales y importantes envíen una alerta inicial a la autoridad nacional en un plazo de 24 horas tras tener conocimiento de un incidente significativo, con multas que pueden alcanzar los 10 millones de euros o el 2% de la facturación global para entidades esenciales. Para un banco alemán o una operadora de energía española con SD-WAN de Cisco, descubrir tarde que el panel fue comprometido deja de ser solo un problema técnico y se convierte en una exposición regulatoria.
En India, donde operan redes de clientes estadounidenses y europeos a través de conexiones gestionadas por TCS, Infosys, Wipro y decenas de captives globales, la falla llega a la mesa de quienes administran la infraestructura de terceros. La regla de CERT-In, en vigor desde 2022, obliga a notificar incidentes cibernéticos en un plazo de seis horas. Un proveedor que gestiona el SD-WAN de varios clientes en un mismo entorno puede necesitar responder a reguladores de tres jurisdicciones por el mismo evento.
En Brasil, bancos y minoristas con grandes redes de agencias y tiendas son usuarios típicos de la tecnología. La Resolución 4.893 del Consejo Monetario Nacional exige que las instituciones financieras comuniquen al Banco Central incidentes relevantes, y la LGPD prevé multas de hasta el 2% de la facturación en Brasil, limitadas a R$ 50 millones por infracción, en caso de filtración de datos personales.
La ausencia de un contorno es el dato que más pesa. En fallas anteriores de equipos de borde, desactivar una interfaz o un servicio compraba tiempo para planear la ventana de mantenimiento. En esta ocasión, el único tiempo disponible es el que la empresa misma pueda crear cerrando el acceso al panel.
Fuentes
- cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog
- sec.cloudapps.cisco.comhttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-authbp-qwCX8D4v
- rapid7.comhttps://www.rapid7.com/blog/post/etr-critical-cisco-catalyst-sd-wan-manager-api-authentication-bypass-exploited-in-the-wild-cve-2026-76504/
- thehackernews.comhttps://thehackernews.com/2026/09/cisco-warns-of-attackers-exploiting.html