Cisco Catalyst SD-WAN Zero-Day CVE-2026-20245 explotado para obtener acceso raíz – CYBERDEFENSA.MX

Un actor de amenazas desconocido aprovechó una falla de seguridad de alta gravedad recientemente revelada que afectaba a Cisco Catalyst SD-WAN como un día cero al menos dos meses antes de que se revelara públicamente, según nuevos hallazgos de Mandiant, propiedad de Google.

La vulnerabilidad, rastreada como CVE-2026-20245 (puntuación CVSS: 7,8), permite a un atacante local autenticado ejecutar comandos arbitrarios con privilegios elevados proporcionando un archivo manipulado al sistema afectado aprovechando la validación insuficiente del dispositivo de la entrada proporcionada por el usuario.

A principios de este mes, Cisco reconoció que se dio cuenta de la explotación de esta vulnerabilidad y agregó que un actor malicioso debe tener privilegios de administrador de red en un sistema afectado para realizar un ataque exitoso.

«A lo largo de la intrusión, para mantener la seguridad operativa y evitar la detección, el actor de amenazas empleó constantemente técnicas antiforenses, eliminando y restaurando selectivamente archivos de configuración del sistema que fueron modificados durante sus actividades», los investigadores de Mandiant Chester Sng, Pete Boonyakarn y Logeswaran Nadarajan. dicho.

Ciberseguridad

El incidente, agregó el brazo de inteligencia de amenazas y respuesta a incidentes del gigante tecnológico, tuvo como objetivo a un proveedor de servicios de comunicaciones no especificado para elevar una cuenta de administrador comprometida a acceso completo a nivel de raíz.

Se han detectado dos períodos distintos de actividad no autorizada, uno que tuvo lugar entre finales de 2025 y enero de 2026 y el otro en marzo de 2026. En este momento, no está claro si estos dos eventos están conectados y son el trabajo del mismo actor de amenazas.

Durante la primera ola, se dice que la víctima experimentó conexiones de peering no autorizadas que probablemente explotaron una de las dos fallas de omisión de autenticación en los controladores Cisco Catalyst SD-WAN (CVE-2026-20127 o CVE-2026-20182). Vale la pena señalar que ambas vulnerabilidades de seguridad eran días cero no reveladas en ese momento.

Luego, en marzo de 2026, una segunda oleada de conexiones de peering no autorizadas tuvo como objetivo un dispositivo que ejecutaba una versión de software más nueva que fue parcheada contra CVE-2026-20127. Desde entonces, Cisco ha confirmado que estas conexiones no aprovecharon CVE-2026-20182, lo que plantea la posibilidad de que el atacante, que puede haber estado o no detrás de las conexiones de intercambio de tráfico no autorizadas anteriores, se basó en certificados robados de una infracción anterior del mismo dispositivo para obtener acceso inicial.

«Luego, el atacante cambió las credenciales de administrador predeterminadas antes de explotar CVE-2026-20245 como día cero mediante la carga de un archivo CSV malicioso (evil_tenant.csv)», dijo Mandiant. «Este exploit les permitió escalar privilegios y crear una cuenta de usuario fraudulenta (llamada ‘troot’) con control total de shell a nivel de raíz».

También se ha descubierto que los atacantes cubren constantemente sus huellas eliminando archivos creados por ellos, revirtiendo los cambios de configuración y ejecutando scripts para garantizar que no quede ninguna evidencia y limitar la capacidad de los defensores para evaluar el alcance total del compromiso.

Ciberseguridad

«Después de cambiar la contraseña de administrador predeterminada y filtrar la configuración de la estructura SD-WAN, el actor volvió a cambiar la contraseña a su valor original para que un administrador que iniciara sesión no notara que algo estaba mal», Austin Larsen, analista principal de amenazas de Google Threat Intelligence Group (GTIG), dicho.

«Escalaron a root a través de una carga CSV maliciosa, crearon una cuenta «troot» oculta en /etc/passwd y /etc/shadow, luego eliminaron todos los archivos que tocaron y ejecutaron un script de validación para confirmar que sus indicadores habían desaparecido».

Google señaló que la actividad resalta una vez más la «tendencia continua» de los malos actores que utilizan los días cero como armas en dispositivos de borde como SD-WAN, ya que carecen de la telemetría necesaria para un análisis forense profundo, y un punto de apoyo en esos sistemas puede facilitar la visibilidad persistente del tráfico interno en todo el tejido.

«Los adversarios avanzados continúan atacando y explotando principalmente dispositivos de red y otros sistemas que no soportan de forma nativa soluciones EDR», dijo Charles Carmakal, director de tecnología de Mandiant Consulting, dicho en una publicación en LinkedIn.

Fallo CVE-2026-20245 de Cisco Catalyst SD-WAN Manager explotado activamente: no hay parche disponible

Ravie Lakshmanan6 de junio de 2026Vulnerabilidad/Seguridad de Red

Cisco advirtió que una falla de seguridad de alta gravedad que afecta a Catalyst SD-WAN Manager ha sido objeto de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-20245tiene una puntuación CVSS de 7,8 sobre un máximo de 10,0. Afecta a los siguientes tipos de implementación:

  • Implementación local
  • Cisco SD-WAN Cloud-Pro
  • Nube Cisco SD-WAN (administrada por Cisco)
  • Cisco SD-WAN para gobierno (FedRAMP)

«Una vulnerabilidad en la CLI de Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root suministrando un archivo manipulado al sistema afectado», Cisco dicho en un aviso.

La empresa de seguridad de red dijo que la vulnerabilidad es el resultado de una validación insuficiente de la información proporcionada por el usuario, que un atacante podría explotar cargando un archivo manipulado en el sistema afectado. Esto, a su vez, podría permitir al atacante realizar ataques de inyección de comandos y elevar sus privilegios como usuario root.

«Para explotar esta vulnerabilidad, el atacante debe tener privilegios de administrador de red en el sistema afectado», añadió Cisco. «Esto requeriría credenciales válidas o la explotación de CVE-2026-20182 o CVE-2026-20127. Cisco no tiene conocimiento de una explotación exitosa mediante otros métodos».

Ciberseguridad

CVE-2026-20182 (puntaje CVSS: 10.0) fue revelado el mes pasado por Rapid7, describiéndolo como una omisión de autenticación que podría permitir a atacantes remotos no autenticados obtener privilegios administrativos en sistemas susceptibles. También se considera similar a CVE-2026-20127, otro caso de omisión de autenticación que afecta al mismo componente.

Ambas vulnerabilidades han sido explotadas en estado salvaje como de día cero, con un grupo de actividad de amenazas denominado UAT-8616 vinculado al abuso de CVE-2026-20127 ya en 2023.

En su aviso publicado el jueves, Cisco dijo que observó casos limitados en los que la explotación de CVE-2026-20245 resultó en un cambio de configuración llevado a los dispositivos de borde. Le dio crédito a los investigadores de Google Mandiant Chester Sng, Pete Boonyakarn y Logeswaran Nadarajan por descubrir e informar sobre la nueva vulnerabilidad. Se desconoce quién está detrás de los últimos esfuerzos de explotación.

Actualmente no hay parches ni mitigaciones disponibles para CVE-2026-20245. Se recomienda a los clientes que actualicen su software SD-WAN para asegurarse de haber aplicado las correcciones publicadas para CVE-2026-20182 el 14 de mayo de 2026.

Cisco también advirtió que los sistemas expuestos a Internet corren un mayor riesgo de verse comprometidos. Para buscar indicadores de compromiso (IoC), se recomienda a los usuarios que revisen el archivo «/var/log/scripts.log» para buscar entradas como las siguientes:

Apr 15 09:44:57 vmanage vScript: Tenant list upload per vsmart serial number: /usr/bin/vconfd_script_upload_tenant_list.sh -cli path /home/admin/malicious.csv vpn 0

Jun  5 13:06:39 Manager vScript: vSmart upload serial numbers: /usr/bin/vconfd_script_upload_vsmart_serial_numbers.sh -cli path /home/admin/vsmart_serial_numbers_safe.csv

Jun  5 13:08:47 Validator vScript: ZTP upload chassis numbers: /usr/bin/vconfd_script_upload_chassis_number_file.sh -cli path /home/admin/chassis_numbers_safe.csv

CVE-2026-20245 es la séptima falla que afecta a Cisco SD-WAN y que se marca como explotada activa solo este año después de CVE-2026-20182, CVE-2026-20127, CVE-2026-20122, CVE-2026-20128, CVE-2026-20133 y CVE-2022-20775.

La divulgación se produce días después de que Cisco abordara otra falla de seguridad de alta gravedad en Unified Communications Manager (CVE-2026-20230, puntuación CVSS: 8,6), para la cual dijo que un código de explotación de prueba de concepto es público. No hay evidencia de que la vulnerabilidad haya sido objeto de explotación activa.