Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager


Cisco ha revelado una vulnerabilidad crítica de omisión de autenticación en Cisco Catalyst SD-WAN Manager que está siendo explotada activamente. El fallo, identificado como CVE-2026-76504, permitiría que un atacante remoto no autenticado obtenga acceso administrativo a los sistemas de gestión afectados. Esta vulnerabilidad ha recibido una puntuación CVSS de 9.8.





Cisco ha revelado una crítica vulnerabilidad de omisión de autenticación en Cisco Catalyst SD-WAN Manager que los atacantes están explotando activamente.

El fallo, rastreado como CVE-2026-76504, podría permitir que un atacante remoto no autenticado obtenga acceso administrativo a los sistemas de gestión de SD-WAN vulnerables. La vulnerabilidad recibió una puntuación CVSS de 9.8 y afecta a Cisco Catalyst SD-WAN Manager independientemente de la configuración de su sistema.

CVE-2026-76504 existe en el componente de gestión de autenticación basada en sesiones de API de Cisco Catalyst SD-WAN Manager. El problema se debe a un manejo inadecuado de la codificación URI en las solicitudes HTTP.

Un atacante puede enviar una solicitud especialmente diseñada a la API expuesta y omitir una regla de autenticación destinada a proteger un endpoint específico.

La explotación exitosa permite al atacante acceder a la API con privilegios de nivel de administrador. Esto podría dar a un intruso el control sobre una plataforma de gestión de SD-WAN de alto valor, permitiendo potencialmente cambios en la configuración de la red, acceso a la infraestructura conectada y un mayor compromiso de los entornos empresariales.

Vulnerabilidad 0-Day de Cisco SD-WAN Manager Explotada

Cisco señaló que los atacantes pueden abusar de los caracteres codificados en las solicitudes al endpoint j_security_check. La empresa proporcionó un ejemplo que involucra el carácter codificado %6a, que representa la letra “j”: POST /%6a_security_check HTTP/1.1

Cisco indicó que %6a es solo un ejemplo. Cualquier carácter individual codificado en la solicitud podría potencialmente provocar la omisión de la autenticación.

Debes investigar inmediatamente los registros de Cisco Catalyst SD-WAN Manager en busca de intentos de acceso sospechosos. Cisco recomienda específicamente revisar el archivo serviceproxy-access.log en /var/log/nms/containers/service-proxy/serviceproxy-access.log para buscar solicitudes que involucren j_security_check desde direcciones IP desconocidas o no autorizadas.

Tu equipo de seguridad también debe inspeccionar /var/log/nms/vmanage-server.log en busca de solicitudes a rutas j_security_check codificadas asociadas con nombres de usuario que comiencen con viptela-reserved-. Estas son cuentas de servicio del sistema, y las solicitudes sospechosas que involucren tales cuentas pueden indicar un intento o una explotación exitosa.

No existen soluciones temporales que aborden completamente el fallo. Para despliegues locales, Cisco recomienda restringir el acceso al SD-WAN Manager desde la internet pública, permitiendo el acceso solo desde hosts conocidos y confiables, y colocando los componentes de control de SD-WAN detrás de dispositivos de filtrado como firewalls.

Cisco publicó el aviso ( cisco-sa-sdwan-webauth-xr8beuuU ) el 30 de septiembre de 2026. La empresa confirmó que tuvo conocimiento de la explotación activa en septiembre e instó encarecidamente a las organizaciones a aplicar las actualizaciones de software.

Los entornos alojados en la nube de Cisco SD-WAN ya tienen implementada esta mitigación. Debes actualizar a las versiones corregidas lo antes posible. Cisco ha lanzado parches en las versiones 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 y 26.2.1.

La versión 20.15.605 de Cisco SD-WAN Cloud Managed también soluciona el problema, sin requerir acción por parte del cliente. Si sospechas que tu sistema ha sido comprometido, debes recopilar un archivo admin-tech utilizando el comando request admin-tech y abrir un caso TAC de Severidad 3 haciendo referencia a CVE-2026-76504.


Fuentes:
https://cybersecuritynews.com/cisco-sd-wan-manager-0-day-flaw/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.