Cisco Catalyst SD-WAN Zero-Day explota activamente CVE-2026-20245 para vulnerabilidades de acceso raíz y capa de administración – Rescana

Resumen ejecutivo

CVE-2026-20245 es una importante vulnerabilidad de día cero que se ve afectada Cisco Catalyst SD-WAN componentes, especialmente Administrador SD-WAN (vManage), Controlador SD-WAN (vSmart)y Validador SD-WAN (vBond). Esta falla permite que un atacante autenticado administrador de red Los privilegios para ejecutar comandos arbitrarios como usuario root al cargar un archivo creado con fines malintencionados pueden provocar una falla total del sistema. Esta vulnerabilidad se está explotando activamente en la naturaleza, donde los atacantes pueden usarla para impulsar cambios de configuración no autorizados en dispositivos perimetrales, lo que podría afectar la integridad y disponibilidad de la infraestructura SD-WAN. Problema encontrado y reportado Mandiant (Google Cloud) reportado al publico cisco En junio de 2026. No hay forma de eliminar el riesgo y el uso ha sido confirmado, por lo que se requiere acción inmediata.

Una introducción al actor de amenazas.

explotación de CVE-2026-20245 En junio de 2026, no pertenece a ningún grupo específico de Amenaza Persistente Avanzada (APT). Sin embargo, la metodología de ataque muestra un alto nivel de sofisticación y los adversarios atribuirán esta vulnerabilidad a otras fallas de SD-WAN. CVE-2026-20182 y CVE-2026-20127 aumentar los privilegios y obtener acceso inicial. Los atacantes pueden utilizar cuentas válidas para robar credenciales, hacerse pasar por ellas o eludir los controles de seguridad tradicionales. El objetivo principal de los actores de amenazas es comprometer el plan de gestión de SD-WAN, permitiéndoles manipular la configuración de la red e interrumpir o monitorear las comunicaciones empresariales. La falta de código de prueba pública (PoC) sugiere que los exploits se limitan actualmente a adversarios con buenos recursos y técnicamente competentes, y operan de manera específica en lugar de una amplia campaña oportunista.

Análisis técnico de malware/TTP

CVE-2026-20245 causado por una validación de entrada incorrecta dentro de la interfaz de línea de comando (CLI) afectada. Cisco Catalyst SD-WAN componentes. Las vulnerabilidades se clasifican de la siguiente manera CWE-116 (Codificación incorrecta o escape de salida). Agresor administrador de red Los derechos pueden cargar un archivo especialmente diseñado a través de un flujo de trabajo CLI. Este archivo es procesado por scripts en segundo plano sin una desinfección suficiente, lo que permite al usuario root ingresar comandos y luego ejecutar comandos arbitrarios.

Una cadena de ataque típica incluye los siguientes pasos: El enemigo primero adquiere administrador de red robando credenciales o explotando otras vulnerabilidades CVE-2026-20182 o CVE-2026-20127. Con estos privilegios, los atacantes utilizan la CLI para cargar un archivo malicioso, lo que activa un script vulnerable. El script ejecuta la carga útil incorporada como root, lo que le brinda al atacante control total sobre el plano de administración SD-WAN. En los casos observados, los atacantes podrían utilizar este acceso para impulsar cambios de configuración no autorizados en los dispositivos perimetrales, lo que provocaría una mayor migración lateral, filtración de datos o interrupción de los servicios de red.

Los indicadores técnicos clave incluyen entradas sospechosas en /var/log/scripts.log, incluidas llamadas a /usr/bin/vconfd_script_upload_tenant_list.sh, /usr/bin/vconfd_script_upload_vsmart_serial_numbers.sh y /usr/bin/vconfd_ssis_uploads.chassis_uploads.chassis_uploads_numbers. o parámetros. Si bien estos scripts son un componente legítimo de los flujos de trabajo de administración de SD-WAN, el uso indebido para implementaciones maliciosas es un sello distintivo de este exploit.

Varios exploits son compatibles. ATT&CK DE INGLETE técnica: T1059.004 (Intérprete de comandos y scripts: Unix Shell), T1078 (Registros Válidos), T1546.003 (Ejecución desencadenada por evento: cambios en la configuración del shell Unix)y T1562.001 (Protección de seguridad: deshabilitar o modificar herramientas). Una vez que el atacante obtiene los privilegios necesarios, la complejidad del ataque es baja y no se requiere ninguna interacción del usuario más allá de la violación de credenciales inicial.

Explotación en la naturaleza

uso activo de CVE-2026-20245 Reportado por primera vez en junio de 2026 Cisco PSIRT y mandante. Dónde se observan incidentes después de que los atacantes obtienen acceso administrador de red acceder, ejecutar comandos de nivel raíz y realizar cambios de configuración no autorizados en dispositivos de borde SD-WAN. No hay prueba de explotación sin antes obtener un objeto válido administrador de red Se hace énfasis en la importancia de monitorear la higiene de las credenciales y aumentar las autorizaciones.

Ambos, aunque no había PoC público disponible en el momento de la divulgación. cisco y mandante Los exploits se verifican en entornos del mundo real. Los ataques se dirigieron a organizaciones de diversas industrias y se centraron en aquellas que ejecutan interfaces de administración SD-WAN expuestas a Internet. Los impactos observados incluyen el riesgo de cambios no autorizados en las configuraciones de la red, interrupción de las operaciones comerciales y una mayor interrupción de la infraestructura conectada.

Victimología y Propósito

A junio de 2026, nada es público. CVE-2026-20245 explotación por parte de un grupo específico de la APT o de un actor Estado-nación específico. Sin embargo, las desventajas de SD-WAN asociadas, p. CVE-2026-20127se está poniendo en contacto con el grupo de actividad de amenazas UAT-8616. La focalización es amplia y afecta a todas las organizaciones que la utilizan. Cisco Catalyst SD-WAN soluciones independientemente de la industria o la geografía. Implementaciones locales y administradas en la nube, incluidas FedRAMP-El entorno certificado está en riesgo. Las organizaciones con interfaces de administración SD-WAN expuestas a Internet son particularmente vulnerables al robo de credenciales y ataques de escalada de privilegios.

La falta de especificidad de la industria sugiere que la motivación principal puede ser el acceso a infraestructura de red de alto valor en lugar del espionaje o sabotaje específico de la industria. Sin embargo, no se debe subestimar el impacto posterior en la infraestructura crítica, las redes gubernamentales y las grandes empresas.

Mitigación y contramedidas

Actualmente no hay ninguna solución CVE-2026-20245. El único curso de acción eficaz es actualizar el sistema afectado a la versión de firmware proporcionada por la empresa. cisco. Las siguientes versiones contienen las correcciones necesarias. 20.9.9.2, 20.12.7.2, 20.15.4.5, 20.15.5.3, 20.18.3.1y 26.1.1.2. Las organizaciones que ejecutan cualquier versión anterior a ésta deben priorizar la actualización inmediata para evitar vulnerabilidades.

Es importante preservar la evidencia forense ejecutando el comando request admin-tech en todos los componentes de monitoreo antes de actualizar y guardar todos los registros relevantes para investigaciones posteriores a la actualización. Este paso es necesario porque la actualización por sí sola no eliminará el aterrizaje activo. Si hay signos de compromiso, comuníquese con las autoridades. TAC de Cisco para instrucciones correctivas.

Las contramedidas adicionales incluyen implementar prácticas sólidas de administración de credenciales, monitorear actividades sospechosas en /var/log/scripts.log, restringir el acceso a las interfaces de administración SD-WAN e implementar la segmentación de la red para limitar el radio de explosión de una posible infracción. Se recomienda realizar auditorías periódicas de cuentas privilegiadas y autenticación multifactor para acceso administrativo.

Referencia

Sobre Rescana

rescana es líder en gestión de riesgos de terceros (TPRM), que brinda a las organizaciones una plataforma integral para monitorear, evaluar y mitigar continuamente el riesgo cibernético en toda su cadena de suministro. Nuestras capacidades avanzadas de análisis e inteligencia de amenazas permiten a los equipos de seguridad detectar vulnerabilidades de manera proactiva, priorizar la remediación y cumplir con los estándares de la industria. Para obtener más información sobre cómo Rescana puede ayudar a fortalecer la resiliencia cibernética de su organización, o si tiene alguna pregunta sobre esta consulta, contáctenos en info@rescana.com.

Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *