Cisco Catalyst SD-WAN Zero-Day CVE-2026-20245 explotado para obtener acceso raíz – CYBERDEFENSA.MX

Un actor de amenazas desconocido aprovechó una falla de seguridad de alta gravedad recientemente revelada que afectaba a Cisco Catalyst SD-WAN como un día cero al menos dos meses antes de que se revelara públicamente, según nuevos hallazgos de Mandiant, propiedad de Google.

La vulnerabilidad, rastreada como CVE-2026-20245 (puntuación CVSS: 7,8), permite a un atacante local autenticado ejecutar comandos arbitrarios con privilegios elevados proporcionando un archivo manipulado al sistema afectado aprovechando la validación insuficiente del dispositivo de la entrada proporcionada por el usuario.

A principios de este mes, Cisco reconoció que se dio cuenta de la explotación de esta vulnerabilidad y agregó que un actor malicioso debe tener privilegios de administrador de red en un sistema afectado para realizar un ataque exitoso.

«A lo largo de la intrusión, para mantener la seguridad operativa y evitar la detección, el actor de amenazas empleó constantemente técnicas antiforenses, eliminando y restaurando selectivamente archivos de configuración del sistema que fueron modificados durante sus actividades», los investigadores de Mandiant Chester Sng, Pete Boonyakarn y Logeswaran Nadarajan. dicho.

Ciberseguridad

El incidente, agregó el brazo de inteligencia de amenazas y respuesta a incidentes del gigante tecnológico, tuvo como objetivo a un proveedor de servicios de comunicaciones no especificado para elevar una cuenta de administrador comprometida a acceso completo a nivel de raíz.

Se han detectado dos períodos distintos de actividad no autorizada, uno que tuvo lugar entre finales de 2025 y enero de 2026 y el otro en marzo de 2026. En este momento, no está claro si estos dos eventos están conectados y son el trabajo del mismo actor de amenazas.

Durante la primera ola, se dice que la víctima experimentó conexiones de peering no autorizadas que probablemente explotaron una de las dos fallas de omisión de autenticación en los controladores Cisco Catalyst SD-WAN (CVE-2026-20127 o CVE-2026-20182). Vale la pena señalar que ambas vulnerabilidades de seguridad eran días cero no reveladas en ese momento.

Luego, en marzo de 2026, una segunda oleada de conexiones de peering no autorizadas tuvo como objetivo un dispositivo que ejecutaba una versión de software más nueva que fue parcheada contra CVE-2026-20127. Desde entonces, Cisco ha confirmado que estas conexiones no aprovecharon CVE-2026-20182, lo que plantea la posibilidad de que el atacante, que puede haber estado o no detrás de las conexiones de intercambio de tráfico no autorizadas anteriores, se basó en certificados robados de una infracción anterior del mismo dispositivo para obtener acceso inicial.

«Luego, el atacante cambió las credenciales de administrador predeterminadas antes de explotar CVE-2026-20245 como día cero mediante la carga de un archivo CSV malicioso (evil_tenant.csv)», dijo Mandiant. «Este exploit les permitió escalar privilegios y crear una cuenta de usuario fraudulenta (llamada ‘troot’) con control total de shell a nivel de raíz».

También se ha descubierto que los atacantes cubren constantemente sus huellas eliminando archivos creados por ellos, revirtiendo los cambios de configuración y ejecutando scripts para garantizar que no quede ninguna evidencia y limitar la capacidad de los defensores para evaluar el alcance total del compromiso.

Ciberseguridad

«Después de cambiar la contraseña de administrador predeterminada y filtrar la configuración de la estructura SD-WAN, el actor volvió a cambiar la contraseña a su valor original para que un administrador que iniciara sesión no notara que algo estaba mal», Austin Larsen, analista principal de amenazas de Google Threat Intelligence Group (GTIG), dicho.

«Escalaron a root a través de una carga CSV maliciosa, crearon una cuenta «troot» oculta en /etc/passwd y /etc/shadow, luego eliminaron todos los archivos que tocaron y ejecutaron un script de validación para confirmar que sus indicadores habían desaparecido».

Google señaló que la actividad resalta una vez más la «tendencia continua» de los malos actores que utilizan los días cero como armas en dispositivos de borde como SD-WAN, ya que carecen de la telemetría necesaria para un análisis forense profundo, y un punto de apoyo en esos sistemas puede facilitar la visibilidad persistente del tráfico interno en todo el tejido.

«Los adversarios avanzados continúan atacando y explotando principalmente dispositivos de red y otros sistemas que no soportan de forma nativa soluciones EDR», dijo Charles Carmakal, director de tecnología de Mandiant Consulting, dicho en una publicación en LinkedIn.

Fallo CVE-2026-20245 de Cisco Catalyst SD-WAN Manager explotado activamente: no hay parche disponible

Ravie Lakshmanan6 de junio de 2026Vulnerabilidad/Seguridad de Red

Cisco advirtió que una falla de seguridad de alta gravedad que afecta a Catalyst SD-WAN Manager ha sido objeto de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-20245tiene una puntuación CVSS de 7,8 sobre un máximo de 10,0. Afecta a los siguientes tipos de implementación:

  • Implementación local
  • Cisco SD-WAN Cloud-Pro
  • Nube Cisco SD-WAN (administrada por Cisco)
  • Cisco SD-WAN para gobierno (FedRAMP)

«Una vulnerabilidad en la CLI de Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root suministrando un archivo manipulado al sistema afectado», Cisco dicho en un aviso.

La empresa de seguridad de red dijo que la vulnerabilidad es el resultado de una validación insuficiente de la información proporcionada por el usuario, que un atacante podría explotar cargando un archivo manipulado en el sistema afectado. Esto, a su vez, podría permitir al atacante realizar ataques de inyección de comandos y elevar sus privilegios como usuario root.

«Para explotar esta vulnerabilidad, el atacante debe tener privilegios de administrador de red en el sistema afectado», añadió Cisco. «Esto requeriría credenciales válidas o la explotación de CVE-2026-20182 o CVE-2026-20127. Cisco no tiene conocimiento de una explotación exitosa mediante otros métodos».

Ciberseguridad

CVE-2026-20182 (puntaje CVSS: 10.0) fue revelado el mes pasado por Rapid7, describiéndolo como una omisión de autenticación que podría permitir a atacantes remotos no autenticados obtener privilegios administrativos en sistemas susceptibles. También se considera similar a CVE-2026-20127, otro caso de omisión de autenticación que afecta al mismo componente.

Ambas vulnerabilidades han sido explotadas en estado salvaje como de día cero, con un grupo de actividad de amenazas denominado UAT-8616 vinculado al abuso de CVE-2026-20127 ya en 2023.

En su aviso publicado el jueves, Cisco dijo que observó casos limitados en los que la explotación de CVE-2026-20245 resultó en un cambio de configuración llevado a los dispositivos de borde. Le dio crédito a los investigadores de Google Mandiant Chester Sng, Pete Boonyakarn y Logeswaran Nadarajan por descubrir e informar sobre la nueva vulnerabilidad. Se desconoce quién está detrás de los últimos esfuerzos de explotación.

Actualmente no hay parches ni mitigaciones disponibles para CVE-2026-20245. Se recomienda a los clientes que actualicen su software SD-WAN para asegurarse de haber aplicado las correcciones publicadas para CVE-2026-20182 el 14 de mayo de 2026.

Cisco también advirtió que los sistemas expuestos a Internet corren un mayor riesgo de verse comprometidos. Para buscar indicadores de compromiso (IoC), se recomienda a los usuarios que revisen el archivo «/var/log/scripts.log» para buscar entradas como las siguientes:

Apr 15 09:44:57 vmanage vScript: Tenant list upload per vsmart serial number: /usr/bin/vconfd_script_upload_tenant_list.sh -cli path /home/admin/malicious.csv vpn 0

Jun  5 13:06:39 Manager vScript: vSmart upload serial numbers: /usr/bin/vconfd_script_upload_vsmart_serial_numbers.sh -cli path /home/admin/vsmart_serial_numbers_safe.csv

Jun  5 13:08:47 Validator vScript: ZTP upload chassis numbers: /usr/bin/vconfd_script_upload_chassis_number_file.sh -cli path /home/admin/chassis_numbers_safe.csv

CVE-2026-20245 es la séptima falla que afecta a Cisco SD-WAN y que se marca como explotada activa solo este año después de CVE-2026-20182, CVE-2026-20127, CVE-2026-20122, CVE-2026-20128, CVE-2026-20133 y CVE-2022-20775.

La divulgación se produce días después de que Cisco abordara otra falla de seguridad de alta gravedad en Unified Communications Manager (CVE-2026-20230, puntuación CVSS: 8,6), para la cual dijo que un código de explotación de prueba de concepto es público. No hay evidencia de que la vulnerabilidad haya sido objeto de explotación activa.

Omisión de autenticación del controlador Cisco Catalyst SD-WAN explotada activamente para obtener acceso de administrador – CYBERDEFENSA.MX

Cisco ha lanzado actualizaciones para abordar una falla de omisión de autenticación de máxima gravedad en el controlador Catalyst SD-WAN que, según dijo, ha sido explotada en ataques limitados.

La vulnerabilidad, rastreada como CVE-2026-20182tiene una puntuación CVSS de 10,0.

«Una vulnerabilidad en la autenticación de peering en Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, y Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir que un atacante remoto no autenticado evite la autenticación y obtenga privilegios administrativos en un sistema afectado», Cisco dicho.

El especialista en equipos de redes dijo que la falla se debe a un mal funcionamiento del mecanismo de autenticación de peering, que un atacante podría explotar enviando solicitudes manipuladas al sistema afectado.

Ciberseguridad

Un exploit exitoso podría permitir al atacante iniciar sesión en el controlador Cisco Catalyst SD-WAN como una cuenta de usuario interna, con altos privilegios y no root, y luego utilizarlo como arma para acceder a NETCONF y manipular la configuración de red para la estructura SD-WAN.

La vulnerabilidad afecta las siguientes implementaciones:

  • Implementación local
  • Cisco SD-WAN Cloud-Pro
  • Nube Cisco SD-WAN (administrada por Cisco)
  • Cisco SD-WAN para gobierno (FedRAMP)

Según Rapid7, que descubrió CVE-2026-20182, la deficiencia tiene sus ecos en CVE-2026-20127 (puntaje CVSS: 10.0), otra omisión de autenticación crítica que afecta al mismo componente. Se dice que este último ha sido explotado por un actor de amenazas llamado UAT-8616 desde al menos 2023.

«Esta nueva vulnerabilidad de omisión de autenticación afecta al servicio ‘vdaemon’ a través de DTLS (puerto UDP 12346), que es el mismo servicio que era vulnerable a CVE-2026-20127», dijeron los investigadores de Rapid7, Jonah Burgess y Stephen Fewer. dicho. «La nueva vulnerabilidad no es una omisión del parche CVE-2026-20127. Es un problema diferente ubicado en una parte similar de la pila de red ‘vdaemon’».

Dicho esto, el resultado final es el mismo: un atacante remoto no autenticado puede abusar de CVE-2026-20182 para convertirse en un par autenticado del dispositivo objetivo y realizar operaciones privilegiadas.

Ciberseguridad

Cisco, en su aviso, señaló que se dio cuenta de una «explotación limitada» de la falla en mayo de 2026, e instó a los clientes a aplicar las últimas actualizaciones lo antes posible.

La compañía también dijo que los sistemas Catalyst SD-WAN Controller a los que se puede acceder a través de Internet y que tienen puertos expuestos corren un mayor riesgo de verse comprometidos. Se recomienda a los clientes que auditen el archivo «/var/log/auth.log» en busca de entradas relacionadas con la clave pública aceptada para vmanage-admin de direcciones IP desconocidas o no autorizadas.

Otro indicador es la presencia de eventos de intercambio de tráfico sospechosos en los registros, incluidas conexiones de intercambio de tráfico no autorizadas que ocurren en momentos inesperados y se originan en direcciones IP no reconocidas, o involucran tipos de dispositivos que no son consistentes con la arquitectura del entorno.

Cisco confirma la explotación activa de dos vulnerabilidades de Catalyst SD-WAN Manager – CYBERDEFENSA.MX

Cisco ha revelado que dos vulnerabilidades más que afectan a Catalyst SD-WAN Manager (anteriormente SD-WAN vManage) han sido explotadas activamente en la naturaleza.

El vulnerabilidades en cuestión se enumeran a continuación –

  • CVE-2026-20122 (Puntuación CVSS: 7,1): una vulnerabilidad de sobrescritura de archivos arbitraria que podría permitir a un atacante remoto autenticado sobrescribir archivos arbitrarios en el sistema de archivos local. La explotación exitosa requiere que el atacante tenga credenciales válidas de solo lectura con acceso API en el sistema afectado.
  • CVE-2026-20128 (Puntuación CVSS: 5,5): una vulnerabilidad de divulgación de información que podría permitir a un atacante local autenticado obtener privilegios de usuario del Agente de recopilación de datos (DCA) en un sistema afectado. La explotación exitosa requiere que el atacante tenga credenciales de vManage válidas en el sistema afectado.

Cisco lanzó los parches para los defectos de seguridad, junto con CVE-2026-20126, CVE-2026-20129 y CVE-2026-20133, a fines del mes pasado en las siguientes versiones:

  • Anterior a la versión 20.91: migre a una versión fija.
  • Versión 20.9 – Corregido en 20.9.8.2
  • Versión 20.11 – Corregido en 20.12.6.1
  • Versión 20.12: corregida en 20.12.5.3 y 20.12.6.1
  • Versión 20.13 – Corregido en 20.15.4.2
  • Versión 20.14 – Corregido en 20.15.4.2
  • Versión 20.15 – Corregido en 20.15.4.2
  • Versión 20.16 – Corregido en 20.18.2.1
  • Versión 20.18 – Corregido en 20.18.2.1
Ciberseguridad

«En marzo de 2026, Cisco PSIRT se dio cuenta de la explotación activa de las vulnerabilidades que se describen únicamente en CVE-2026-20128 y CVE-2026-20122», dijo el especialista en equipos de redes. La empresa no dio más detalles sobre la escala de la actividad y quién podría estar detrás de ella.

A la luz de la explotación activa, se recomienda a los usuarios actualizar a una versión de software fija lo antes posible y tomar medidas para limitar el acceso desde redes no seguras, proteger los dispositivos detrás de un firewall, deshabilitar HTTP para el portal de administrador de la interfaz de usuario web de Catalyst SD-WAN Manager, desactivar servicios de red como HTTP y FTP si no son necesarios, cambiar la contraseña de administrador predeterminada y monitorear el tráfico de registro para detectar cualquier tráfico inesperado hacia y desde los sistemas.

La divulgación se produce una semana después de que la compañía dijera que una falla de seguridad crítica en Cisco Catalyst SD-WAN Controller y Catalyst SD-WAN Manager (CVE-2026-20127, puntuación CVSS: 10.0) había sido explotada por un actor de amenazas cibernéticas altamente sofisticado rastreado como UAT-8616 para establecer puntos de apoyo persistentes en organizaciones de alto valor.

Esta semana, Cisco también actualizaciones publicadas para abordar dos vulnerabilidades de seguridad de máxima gravedad en Secure Firewall Management Center (CVE-2026-20079 y CVE-2026-20131puntuaciones CVSS: 10.0) que podrían permitir a un atacante remoto no autenticado eludir la autenticación y ejecutar código Java arbitrario como root en un dispositivo afectado.