NoticiasNews

Cisco Catalyst SD-WAN Manager: zero-day crítico CVE-2026-76504 explotado y añadido al catálogo KEV de CISACisco Catalyst SD-WAN Manager critical zero-day CVE-2026-76504 exploited and added to CISA’s KEV catalog

2026-10-01

El 1 de octubre de 2026 se hizo pública una vulnerabilidad de día cero en Cisco Catalyst SD-WAN Manager, identificada como CVE-2026-76504 y con una puntuación CVSS de 9.8 (crítica). La falla se origina en un manejo incorrecto de la codificación de URI en solicitudes HTTP, lo que permite a un atacante remoto sin autenticación eludir las reglas de autenticación mediante una solicitud especialmente manipulada y obtener acceso administrativo.

Explotación activa y respuesta de CISA

Se ha confirmado explotación activa en entornos reales. La agencia estadounidense CISA incorporó CVE-2026-76504 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y recomendó aplicar las mitigaciones. Según la información publicada, un compromiso exitoso podría permitir al atacante moverse lateralmente por la red y manipular archivos.

Qué recomienda Cisco

  • Actualizar a una versión de software corregida: Cisco recomienda con firmeza este paso.
  • No existen workarounds: sin actualización, el riesgo permanece.
  • En entornos alojados en la nube, Cisco ya desplegó una mitigación, pero los clientes deben validarla en sus propios sistemas.
  • Las instalaciones con puertos expuestos a internet son las de mayor riesgo.

Lecciones para equipos de TI de empresas y sucursales

Los controladores de redes WAN definidas por software concentran la gestión de decenas o cientos de sucursales; si caen, el impacto llega a cada punto de atención. Conviene confirmar si el panel de administración está expuesto a internet, restringir su acceso por listas de IP o VPN, revisar los registros de autenticación de los últimos días y registrar el parche en el inventario de activos con responsable y fecha.

Seguridad, soporte y trazabilidad

Una parche urgente es también un flujo de trabajo: alguien lo detecta, alguien lo aprueba y alguien lo verifica. En TEKFENIX desarrollamos software empresarial a medida con controles de acceso y bitácoras de auditoría. Servigo365 ayuda a centralizar y dar seguimiento a los tickets de incidentes y cambios de seguridad entre equipos, CumplimientoControl aporta trazabilidad regulatoria para demostrar qué se hizo y cuándo, y Nexturno mantiene operativa la atención en sucursales, que depende de una red disponible y bien protegida.

On October 1, 2026, a zero-day vulnerability in Cisco Catalyst SD-WAN Manager was made public, tracked as CVE-2026-76504 with a CVSS score of 9.8 (critical). The flaw stems from improper handling of URI encoding in HTTP requests, allowing an unauthenticated remote attacker to bypass authentication rules with a crafted request and gain administrative access.

Active exploitation and CISA’s response

Active exploitation in the wild has been confirmed. The U.S. agency CISA added CVE-2026-76504 to its Known Exploited Vulnerabilities (KEV) catalog and recommended applying mitigations. According to the published information, a successful compromise could let the attacker pivot across the network and manipulate files.

What Cisco recommends

  • Upgrade to a fixed software release: Cisco strongly recommends this step.
  • There are no workarounds: without the update, the risk remains.
  • In cloud-hosted environments Cisco has already deployed a mitigation, but customers must validate it in their own systems.
  • Installations with internet-exposed ports face the greatest risk.

Lessons for enterprise and branch IT teams

Software-defined WAN controllers concentrate the management of dozens or hundreds of branches; if one falls, the impact reaches every service point. Confirm whether the management panel is exposed to the internet, restrict access with IP allowlists or a VPN, review authentication logs from recent days, and record the patch in the asset inventory with an owner and a date.

Security, support and traceability

An urgent patch is also a workflow: someone detects it, someone approves it and someone verifies it. At TEKFENIX we build custom enterprise software with access controls and audit logs. Servigo365 helps centralize and track security incident and change tickets across teams, CumplimientoControl provides regulatory traceability to show what was done and when, and Nexturno keeps branch service running, which depends on an available and well-protected network.

← Volver al blog← Back to blog