Cisco corrige una falla crítica en SD-WAN Manager que ya se utiliza en ataques
La herramienta concentra la administración de una red SD-WAN. Por ese motivo, un acceso indebido a este componente puede tener consecuencias importantes para la infraestructura que gestiona.
Actualizada el

Cisco publicó el 30 de septiembre de 2026 una alerta sobre CVE-2026-76504, una vulnerabilidad crítica en Catalyst SD-WAN Manager. La compañía confirmó que detectó explotación activa durante septiembre y asignó al problema una puntuación de 9,8 sobre 10.
Qué permite hacer el ataque
El fallo está relacionado con el tratamiento de direcciones codificadas en solicitudes HTTP. Un atacante remoto puede enviar una solicitud manipulada, eludir una comprobación de autenticación y acceder a la API con privilegios del usuario administrador. No necesita credenciales previas. sec.cloudapps.cisco.com
Rapid7 destaca el riesgo para instalaciones accesibles desde Internet y recomienda aplicar la corrección fuera del ciclo habitual de mantenimiento. También aconseja investigar esos sistemas para detectar posibles accesos anteriores. rapid7.com
Qué versiones corrigen la vulnerabilidad
La tabla de correcciones identifica estas primeras versiones seguras para cada rama:
| Rama de software | Primera versión corregida |
|---|---|
| Anterior a 20.9 | Migrar a una versión corregida |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
La elección debe respetar la compatibilidad y la ruta de actualización del entorno. En Cisco SD-WAN Cloud administrado por Cisco, la corrección está incorporada en la versión 20.15.605 y el fabricante indica que no se requiere acción del cliente. rapid7.com
Las medidas temporales no reemplazan la actualización
Cisco recomienda restringir el acceso administrativo desde redes no confiables. Además, el 2 de octubre añadió al aviso un Live Protect shield, que ofrece protección temporal y parcial, con posibles limitaciones para determinados inicios de sesión.
La solución definitiva es instalar una versión corregida. sec.cloudapps.cisco.com
Antes de modificar accesos o actualizar una plataforma que administra la red, conviene evaluar el impacto, respaldar su configuración y definir un procedimiento de recuperación. La urgencia exige una intervención organizada y verificable.
Actualizar también requiere revisar lo ocurrido antes
Como existen ataques confirmados, instalar el parche no basta para determinar si el sistema estuvo comprometido. Rapid7 recomienda revisar las instalaciones afectadas y recurrir al soporte de Cisco cuando haya sospechas de intrusión. rapid7.com
Para una empresa que delega la administración de su red, el siguiente paso es pedir al proveedor tres comprobaciones concretas: versión instalada, exposición del acceso administrativo y resultado de la revisión de seguridad.
Una vez terminado el trabajo, corresponde validar que la administración de la red y sus operaciones habituales continúen funcionando.