Cisco Catalyst SD-WAN Zero-Day CVE-2026-20245 explotado meses antes de la divulgación

Cisco Catalyst SD-WAN Zero-Day CVE-2026-20245 explotado meses antes de la divulgación

Pierluigi Paganini
25 de junio de 2026

Los piratas informáticos explotaron la falla CVE-2026-20245 en Cisco Catalyst SD-WAN apenas unos meses antes de la divulgación, lo que permitió la ejecución de comandos privilegiados.

Mandiant, propiedad de Google, informó haber explotado la vulnerabilidad Cisco Catalyst SD-WAN como CVE-2026-20245 (puntuación base CVSS 7,8) al menos dos meses antes de que se divulgara públicamente.

La falla permite que un atacante probado con privilegios de netadmin ejecute comandos arbitrarios con privilegios elevados utilizando un archivo manipulado. Cisco ha confirmado que tiene conocimiento del exploit activo y ha lanzado parches.

Un atacante local autenticado podría activar la vulnerabilidad para ejecutar comandos arbitrarios como root. La mecánica es simple: validación de entrada deficiente. Si bien la falla requiere privilegios de administrador de red, los atacantes pueden obtener acceso utilizando credenciales robadas o explotando vulnerabilidades previamente reveladas, como CVE-2026-20182 y CVE-2026-20127.

«Esta vulnerabilidad se debe a una validación insuficiente de la entrada del usuario. Un atacante podría explotar esta vulnerabilidad cargando un archivo manipulado en un sistema afectado. La explotación exitosa podría permitir a un atacante lanzar un ataque de comando en un sistema afectado y elevar los privilegios del usuario root». Lea las recomendaciones. «Para explotar esta vulnerabilidad, un atacante debe tener privilegios de netadmin en el sistema afectado. Esto requiere credenciales válidas o CVE-2026-20182 o CVE-2026-20127. Cisco no tiene conocimiento de ningún otro exploit exitoso. Cisco ha modificado el dispositivo cuando esta configuración falla en casos limitados».

La vulnerabilidad afecta a todos los modelos de implementación, incluidas las instalaciones locales de Cisco Catalyst SD-WAN Manager, Cisco SD-WAN Cloud-Pro, las implementaciones en la nube administradas por Cisco y los entornos FedRAMP.

«A principios de 2026, Mandiant descubrió una amenaza dirigida a la infraestructura SD-WAN de un proveedor de servicios. Después del acceso inicial, la amenaza aprovechó una vulnerabilidad de día cero (CVE-2026-20245) en Cisco Catalyst SD-WAN y privilegios elevados de administrador». Lea el informe publicado por Mandiant. «A lo largo del ataque, para garantizar la seguridad operativa y evitar la detección, el actor de amenazas eliminó y restauró selectivamente los archivos de configuración del sistema que fueron modificados durante el curso del ataque, y utilizó consistentemente técnicas antiforenses».

Mandiant observó a los atacantes apuntando al proveedor de telecomunicaciones en dos campañas separadas entre finales de 2025 y marzo de 2026, y finalmente expandieron la cuenta de administrador comprometida a acceso raíz completo.

La actividad inicial probablemente involucró conexiones no autorizadas utilizando dos fallas de autenticación Cisco SD-WAN rastreadas como CVE-2026-20127 y CVE-2026-20182. Un ataque posterior tuvo como objetivo un dispositivo parcheado y pudo haberse basado en certificados robados en un compromiso anterior, pero los investigadores no han confirmado si el mismo actor de amenazas fue responsable de ambos incidentes.

“Después de establecer una sesión SSH admin cuenta, el atacante aprovechó CVE-2026-20245 ejecutando el siguiente comando. evil_tenant.csv:

solicitud de inquilino-implementación lista de inquilinos /home/admin/evil_tenant.csv vpn 0″ continuó Mandiant.

«El evil_tenant.csv El archivo contiene una carga útil.»

Este exploit permitió a un atacante obtener privilegios elevados y crear una cuenta «troot» con acceso completo al sistema. Luego, el actor de la amenaza accedió a este nuevo acceso. troot cuenta de admin cuenta a través de su Comando (usuario sustituto).

Los atacantes destruyeron sistemáticamente pruebas eliminando archivos, deshaciendo cambios de configuración y ejecutando scripts de limpieza para obstaculizar las investigaciones forenses.

«Mandiant ha determinado que el actor de amenazas ha eliminado todos los archivos que creó. evil_tenant.csvy restaurar todas las configuraciones modificadas del sistema. Estas eliminaciones y cambios se realizaron para minimizar la huella forense”. El informe continuó.

Según Google, el incidente refleja una tendencia creciente de los actores de amenazas a explotar las vulnerabilidades de día cero en dispositivos periféricos como los sistemas SD-WAN, que normalmente carecen de capacidades suficientes de registro y monitoreo. Poner en peligro estos dispositivos puede proporcionar acceso y visibilidad a largo plazo al tráfico de la red interna de una organización.

«Esta campaña destaca un paradigma de vanguardia donde los actores de amenazas priorizan comprometer las herramientas de red para eludir los perímetros de seguridad tradicionales». Mandiant concluyó. «A medida que las organizaciones adoptan cada vez más redes definidas por software, los directores que gestionan estos entornos son un objetivo clave».

Sígueme en Twitter: @seguridadaffairs y Facebook y Mastodonte

Pierluigi Paganini

(Problemas de seguridad – piratería, Cisco Catalyst)



Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *