El INCIBE-CERT ha alertado de una vulnerabilidad crítica en Cisco Catalyst SD-WAN Manager que permite acceder a la API sin credenciales.
El aviso, publicado el jueves 1 de octubre de 2026 a las 08:58 horas y registrado con el identificador INCIBE-2026-685, confirma que el fallo alcanza al producto con independencia de su configuración y que Cisco ya ha detectado explotación activa. El documento completo puede consultarse en el catálogo de alerta temprana del INCIBE-CERT.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT publica un aviso de severidad crítica por una vulnerabilidad de omisión de autenticación en Cisco Catalyst SD-WAN Manager.
- ¿Dónde y cuándo? El aviso, con identificador INCIBE-2026-685, se publicó el jueves 1 de octubre de 2026 a las 08:58 horas.
- ¿Qué resultado? Siete ramas de versión afectadas, acceso a la API con privilegios de administrador y explotación activa confirmada por el fabricante.
Un fallo en la codificación URI que desprotege la API
La vulnerabilidad, catalogada como CVE-2026-76504, reside en la gestión de la autenticación basada en sesiones de la API del gestor. El origen es un tratamiento inadecuado de la codificacion URI (el formato con el que se identifican los recursos dentro de una dirección web) en las solicitudes HTTP. Un atacante remoto no autenticado puede enviar una petición especialmente manipulada que elude la regla de autenticación y accede a la API con permisos de administrador, sin necesidad de credencial alguna.
Las versiones afectadas son todas las anteriores a la 20.9, además de la 20.9 anterior a la 20.9.10.1, la 20.12 anterior a la 20.12.8.2, la 20.15 anterior a la 20.15.6.1, la 20.18 anterior a la 20.18.4.1, la 26.1 anterior a la 26.1.2.1 y la 26.2 anterior a la 26.2.1. El fabricante subraya que el fallo alcanza al producto independientemente de su configuración, de modo que ninguna organización puede considerar su despliegue a salvo por el modo en que lo haya desplegado.
Explotación activa confirmada y actualizaciones disponibles
Cisco ha confirmado la explotación activa de la vulnerabilidad, un dato que sitúa la urgencia del aviso en su nivel máximo. La corrección pasa por actualizar Cisco Catalyst SD-WAN Manager: migrar a una versión corregida desde las ramas anteriores a la 20.9 y saltar a la 20.9.10.1, la 20.12.8.2, la 20.15.6.1, la 20.18.4.1, la 26.1.2.1 o la 26.2.1, según la rama desplegada en cada organización.
En el caso de Cisco SD-WAN Cloud, administrado por el propio fabricante, la vulnerabilidad ya ha sido corregida mediante la versión 20.15.605 y no requiere intervención del cliente. El aviso precisa que no existen soluciones alternativas que corrijan el fallo. Como mitigación temporal, Cisco recomienda impedir el acceso al sistema desde redes no seguras y limitar las conexiones a direcciones, puertos y protocolos de confianza.
La confirmación de explotación activa por parte del fabricante convierte este fallo en una de las alertas de mayor severidad del año para las infraestructuras de red corporativas.
El panorama de la ciberseguridad
El aviso se enmarca en la actividad continuada del INCIBE-CERT, el equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad, que mantiene un catálogo de alerta temprana consultado a diario por administradores de sistemas y responsables de infraestructuras críticas en toda España. Las vulnerabilidades de omisión de autenticación en gestores de red concentran una parte relevante de los avisos de máxima severidad, porque combinan dos factores de riesgo: la exposición remota del servicio y la posibilidad de explotarlo sin credencial alguna, lo que reduce al mínimo la barrera técnica para el atacante.
El aviso clasifica el fallo en el nivel 5 – Crítica, el máximo de la escala empleada en este tipo de publicaciones, y afecta a siete ramas de versión del producto, lo que amplía el universo de organizaciones obligadas a revisar su inventario. La explotación activa confirmada sitúa la prioridad de parcheo en el nivel más alto: la actualización a las versiones corregidas es la única solución efectiva, y las medidas de mitigación recomendadas solo reducen la superficie de exposición mientras se completa el despliegue en entornos distribuidos.
La respuesta española ante este tipo de amenazas articula al INCIBE-CERT con el CCN-CERT, el equipo de respuesta ante incidentes del Centro Criptológico Nacional dependiente del CNI, y con las unidades de investigación tecnológica de la Policía Nacional y la Guardia Civil. El aviso permanecerá en el catálogo de alerta temprana y se actualizará si el fabricante amplía la información sobre vectores de ataque o sobre nuevas versiones corregidas. La recomendación para las organizaciones afectadas es directa: verificar el inventario y programar la actualización con carácter inmediato.

