10/01/2026, 07.41
per DanieleCEO and CTO at glacom.AI
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Cisco alerta d'una vulnerabilitat crítica en SD-WAN Manager

Cisco detecta l'explotació activa de la vulnerabilitat CVE-2026-76504 en SD-WAN Manager. Un fallo crític que permet l'accés remot com a administrador.
Cisco alerta d'una vulnerabilitat crítica en SD-WAN Manager
En síntesi
  • Cisco ha detectat l'explotació activa d'un zero-day crític (CVE-2026-76504) en Catalyst SD-WAN Manager.
  • La falla permet a atacants remots sense credencials obtenir privilegis d'administrador via API.
  • El problema deriva d'una gestió incorrecta de l'codificació URI en les sol·licituds HTTP.
  • No existeixen solucions temporals (workarounds); l'única via de protecció és l'actualització immediata del programari.

La seguretat de les infraestructures de xarxa ha patit un nou sacsega amb la revelació d'una vulnerabilitat crítica en el sistema de gestió de Cisco. El gegant tecnològic ha alertat sobre l'existència d'un fallo de seguretat, identificat com a CVE-2026-76504, que està sent explotat activament per atacants per prendre el control total de les xarxes SD-WAN de diverses empreses.

El Catalyst SD-WAN Manager, anteriorment conegut com a SD-WAN vManage, és l'eina centralitzada que permet als administradors de xarxa monitoritzar i gestionar fins a 6.000 dispositius des d'un únic panell. La gravetat d'aquest incident rau en el fet que l'atacant no necessita credencials prèvies ni accés físic al sistema per comprometre la seguretat de l'empresa.

L'anatomia d'un accés no autoritzat

La vulnerabilitat es localitza concretament en la gestió de l'autenticació basada en sessions de l'API del Manager. Segons els detalls tècnics publicats per Cisco, el problema es produeix per una gestió inadequada de l'codificació URI en les sol·licituds HTTP. Aquesta falla permet que una sol·licitud manipulada fraudulentament pugui saltar-se la regla d'autenticació dissenyada per restringir l'accés a un endpoint específic de l'API.

Quan un atacant aconsegueix evadir aquest control, el sistema li concedeix accés amb els privilegis de l'usuari administrador. Per defecte, l'usuari admin posseeix el rol de netadmin, el qual té permís per realitzar qualsevol operació dins del dispositiu. Això significa que qualsevol persona amb capacitat d'enviar una sol·licitud HTTP a l'API del Manager pot, teòricament, reconfigurar la xarxa, interceptar trànsit de dades o crear noves portes d'enllaç per a atacs posteriors.

Un risc accentuat per l'exposició a internet

Cisco ha estat clar en l'advertència: els sistemes SD-WAN Manager que estan exposats directament a internet són els més vulnerables. L'equip de resposta a incidents de seguretat de productes (PSIRT) de l'empresa va detectar l'explotació activa d'aquest zero-day durant el mes de setembre de 2026, després que el Centre d'Assistència Tècnica (TAC) identifiqués el problema mentre gestionava un cas de suport.

Per detectar si un sistema ha estat compromès, Cisco recomana auditar el fitxer de registres serviceproxy-access.log, situat a la ruta /var/log/nms/containers/service-proxy/serviceproxy-access.log. Els administradors han de buscar entrades relacionades amb j_security_check procedents d'adreces IP desconegudes o no autoritzades. Un exemple d'indicador de compromís és l'ús del caràcter codificat %6a per representar la lletra 'j' en la sol·licitud, tot i que l'atac pot utilitzar qualsevol caràcter codificat per evadir la seguretat.

Actualitzacions urgents i versions afectades

A diferència d'altres vulnerabilitats on es poden aplicar mesures palliatives o configuracions de mitigació, en aquest cas no existeixen solucions temporals. L'única manera d'eliminar el risc és la migració a versions de programari corregides. És important destacar que aquest fallo és independent de tres vulnerabilitats prèvies corregides entre maig i juny de 2026 (CVE-2026-20182, CVE-2026-20245 i CVE-2026-20262).

Això implica que, encara que una empresa hagi actualitzat els seus sistemes el juny passat, segueix sent vulnerable al CVE-2026-76504 si no aplica els nous presumably patchs. Les versions corregides varien segons la línia de producte, sent les primeres versions segures la 20.9.10.1 per a la branca 20.9, la 20.12.8.2 per a la 20.12, la 20.15.6.1 per a la 20.15, la 20.18.4.1 per la 20.18, la 26.1.2.1 per la 26.1 i la 26.2.1 per la 26.2.

L'absència de workarounds obliga les organitzacions a prioritzar el desplegament d'actualitzacions en els seus nodes de gestió de xarxa per evitar la pèrdua total del control de la infraestructura.

L'impacte en la gestió de xarxes empresarials

L'ús de SD-WAN (Software-Defined Wide Area Network) s'ha generalized per la seva capacitat de reduir costos i millorar la flexibilitat en la connexió de sucursals i centres de dades. No obstant això, la centralització de la gestió en un sol programari com el Catalyst SD-WAN Manager crea un punt únic de fallada. Si l'administrador central és compromès, tota la topologia de la xarxa queda exposada.

Aquest incident subratlla la fragilitat de les interfícies API quan no es gestionen correctament els inputs d'usuari, especialment en el que respecta a la codificació de caracteres. La possibilitat de saltar-se l'autenticació sense necessitar credencials és un dels escenaris més temuts en ciberseguretat, ja que elimina la primera barrera de defensa de qualsevol sistema.

Per més informació sobre els detalls tècnics, es pot consultar l'avís oficial de Cisco Security Advisory o els anàlisis de plataformes especialitzades com The Hacker News i BleepingComputer.

Implicacions per a les empreses a Catalunya i Espanya

Per al teixit empresarial català i espanyol, aquest alerta té una rellevància directa, especialment per a les grans companyies i les Pimes tecnològiques amb presència en múltiples ubicacions que depenen de solucions SD-WAN per connectar les seves oficines. A l'ecosistema d'empreses de Barcelona, on el sector del servei i la tecnologia lideren la transformació digital, la dependència d'infraestructures crítiques de Cisco és elevada.

En el context del nou AI Act de la Unió Europea i les normatives de ciberseguretat comunitàes, la responsabilitat de mantenir els sistemes actualitzats recau directament sobre l'empresa. Una brega de seguretat causada per la manca d'actualització d'un sistema crític podria no només provocar pèrdues econòmiques, sinó també sancions administratives si es demostra una negligència en la gestió dels riscos de seguretat de la informació.

El mercat espanyol, que actualment està impulsant la digitalització de la indústria a través de diversos plans de recuperació, ha d'entendre que la modernització de la xarxa no és un procés d'instal·lar i oblidar. La gestió de vulnerabilitats en temps real és essencial. Les empreses catalanes, amb un perfil molt orientat a l'exportació i la connectivitat global, estan especialment exposades a atacs remots si mantenen els seus gestors de xarxa oberts a internet sense les mesures de protecció adequades o sense els últims patchs de seguretat.

Preguntes freqüents

Què és exactament el CVE-2026-76504?

És una vulnerabilitat crítica de tipus 'authentication bypass' que afecta al Cisco Catalyst SD-WAN Manager, permetent que un atacant remot accedeixi al sistema com a administrador sense necessitar contrasenya.

Com puc saber si la meva empresa està en risc?

Estau en risc si utilitzeu Cisco Catalyst SD-WAN Manager i, especialment, si el sistema està exposat a internet. Heu de revisar la vostra versió de programari i comparar-la amb les versions corregides publicades per Cisco.

Hi ha alguna manera de bloquejar l'atac sense actualitzar el sistema?

No. Cisco ha confirmat explícitament que no existeixen solucions temporals (workarounds) per a aquesta vulnerabilitat; l'única opció és actualitzar a una versió corregida.

Quins registres he de revisar per detectar un atac?

Cal auditar el fitxer /var/log/nms/containers/service-proxy/serviceproxy-access.log buscant sol·licituds sospitoses relacionades amb j_security_check des d'IPs no autoritzades.


Fonts: Thehackernews, Bleepingcomputer, Sec ·

glacom · Intel·ligència artificial per a empreses: els models corren als teus servidors, les dades no surten →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Comparteix aquesta notícia
See also
Ciberseguretat 2026: Les noves amenaces a l'ecosistema tech i business
Anàlisi de les recents vulnerabilitats a Apple, IBM i FlowiseAI. Com afecten aquestes brexes de seguretat a les empreses i al teixit empresarial catal…
29/09/2026 19:41
Vulnerabilitats crítiques en Fortinet i n8n: alerta per a les empreses
Anàlisi de les noves brexes de seguretat en Fortinet, n8n i Tenable. Què signifiquen aquestes vulnerabilitats per al teixit empresarial de Catalunya i…
29/09/2026 19:35
Ciberseguretat: vulnerabilitats crítiques a Elastic, Wazuh i Dell
Anàlisi de les noves vulnerabilitats detectades a Elastic, Wazuh i Dell. Impacte en la gestió de dades i riscos per a les empreses tecnològiques a Esp…
29/09/2026 19:33
Ciberseguretat: Alerta per vulnerabilitats en Apache, GitLab i PaperCut
Anàlisi de les noves vulnerabilitats crítiques detectades en infraestructures tech clau. Impacte i recomanacions per a empreses i gestors IT a Catalun…
29/09/2026 19:33
Cisco Talos detecta ClosedQuorum, el malware que usa 4 IA per decidir l'atac
Cisco Talos detecta CLOSEDQUORUM, un malware per a Windows que utilitza quatre models d'IA per votar la millor estratègia d'atac sense intervenció hum…
29/09/2026 19:28