CVE-2026-76504: la regla comparaba texto, no recursos
Cisco publicó ayer el aviso del Catalyst SD-WAN Manager: CVSS 9,8, explotado antes de que se publicara el aviso, y CISA dando tres días para arreglarlo. La autenticación no falló. Falló la lista que decide qué peticiones tienen que pasar por ella: la lista decía /j_security_check y la petición decía /%6a_security_check, que es la misma ruta con la jota escrita en hexadecimal. Dos cadenas distintas para la lista, el mismo recurso para el servidor de detrás, y en ese hueco de un carácter cabe un administrador. Lo que decide cómo se lee todo lo demás es por qué esa ruta TENÍA que estar exenta de la comprobación de sesión: es donde se consigue la sesión, y si la protegieras nadie podría iniciar sesión nunca. Así que el fallo no es tener la excepción, es cómo se comprueba si una petición cae dentro. Y eso no es de Cisco: pasa en cualquier sitio donde la capa que protege una ruta por su nombre no es la misma que la resuelve. Dentro: la tabla de ramas y primeras versiones corregidas, la prueba de treinta segundos para mirarlo en tu propio proxy, los dos grep que contestan si entraron antes del parche, y la pregunta incómoda de si esos registros salen del aparato.