Cisco SD-WAN Manager Zero-Day convierte el plano de gestión de la red en un objetivo.

Un único panel de control que haga operativa SD-WAN se ha convertido en lo que más desean los atacantes. El equipo Mandiant de Google ha publicado detalles sobre tal ataque. La amenaza fue rastreada como CVE-2026-20245 en Cisco Catalyst SD-WAN Manager durante cero días. La falla permite que la cuenta de administrador afectada obtenga acceso completo a la raíz y luego acceda a los dispositivos controlados por el controlador.

El error reside en la interfaz de línea de comandos de SD-WAN Manager, anteriormente vManage, o en todo el plano de administración de SD-WAN. El diseño de Cisco separa la lógica de control y gestión de la red del hardware. Un controlador de software central administra cada sucursal desde una única consola. Este es el llamado a la acción de SD-WAN. He aquí por qué el compromiso no durará. En este caso, Cisco confirmó que el exploit impulsa cambios de configuración en los dispositivos periféricos.

Cómo funcionó el ataque a Cisco Catalyst SD-WAN Manager

Mandiant buscó al proveedor de servicios por su funcionalidad. Las conexiones no autorizadas al dispositivo SD-WAN Manager de la víctima comenzaron a finales de 2025. La fase de decisión tuvo lugar en marzo de 2026. El atacante accedió a la instancia de SD-WAN Manager a través de SSH y se autenticó con la cuenta vmanage-admin predeterminada. Luego cambie la contraseña de la cuenta de administrador y haga que la contraseña sea indetectable. Mandiant dijo que no podía confirmar que el mismo actor hubiera empleado tanto al primero como al segundo.

Un atacante utilizó CVE-2026-20245 a partir de este punto para obtener acceso de root. El mecanismo es simple y ese es el punto. La función de carga de archivos del control no pudo filtrar la entrada maliciosa. CSV implementado con el comando de implementación del inquilino habilitado para la inyección de comandos. Boot creó una nueva cuenta de nivel raíz llamada troot. Luego, el atacante lo ingresó usando el comando su desde la cuenta de administrador. Cisco califica el error en 7,8 en la escala CVSS. Un atacante primero necesitaría obtener privilegios de administrador de red, ya sea mediante credenciales robadas o encadenando fallas previas de SD-WAN.

La limpieza es algo especial. Se eliminaron todos los archivos creados por el actor y se restauraron las configuraciones modificadas. El script de validación confirmó que no quedaba nada. Mandiant llama a esto una forma de «vivir lejos del límite». Los atacantes comprometen los dispositivos de red porque están fuera del alcance de las herramientas de seguridad tradicionales.

Por qué los aterrizajes de pilotos no son una cuestión de seguridad, sino de conectividad

Para los equipos de redes y TI, el radio de explosión es la verdadera historia. SD-WAN Manager define políticas de enrutamiento, reglas de administración de tráfico y configuraciones de seguridad para cada sitio. El acceso raíz a ese controlador no es una instancia a nivel de servidor. Es uno de los niveles de red. Un atacante en ese asiento puede cambiar la dirección del tráfico entre sucursales e insertar políticas de enrutamiento. También puede cambiar la configuración de seguridad y cambiar el comportamiento de los periféricos en cientos de sitios.

Esta es la séptima falla de Cisco Catalyst SD-WAN marcada como implementación activa en 2026. Los errores de omisión de autenticación y escalada de privilegios se publicaron durante la primavera. Varios de ellos tocan partes superpuestas del código base del controlador. Esto indica errores aislados más que un margen de seguridad acumulativo. La desventaja son los componentes que manejan la confianza entre dispositivos y la entrada administrativa. Este modelo es un aspecto incómodo de las redes definidas por software. Cuando una orquesta se convierte en una red, también se convierte en una recompensa.

Esa tensión se manifestó en la conversación con el usuario final en InfoComm 2026. Persistía una pregunta: ¿es seguro colocar un kit de fabricante en una red corporativa? Nyre Hollingsworth, directora de tecnología de experiencia en el lugar de trabajo y terminales del bufete de abogados Winston Taylor, dijo a UC Today que el papel recae entre el comprador y el fabricante.

Debe pensar detenidamente y ser estratégico acerca de cómo implementar su sistema, qué sistemas compra y qué hace para proteger y configurar su red.

El punto final de Hollingsworth es más difícil que cualquier punto final contra violaciones a nivel de controlador. Espen Loberg de Cisco dio un ejemplo en InfoComm sobre cómo integrar redes, dispositivos y administración en una única capa inteligente. La misma combinación aumenta el riesgo de que la propia capa sea atacada.

Lo que los clientes de Cisco Catalyst SD-WAN deben hacer ahora

Cisco reveló la vulnerabilidad el 5 de junio y envió parches una semana después. Las versiones fijas son 20.9.9.2, 20.12.7.2, 20.15.4.5, 20.15.5.3, 20.18.3.1 y 26.1.1.2. Cada tipo de implementación se ve afectado, incluidos los entornos locales, Cloud-Pro, la nube administrada por Cisco y FedRAMP. Las instancias de Manager expuestas a Internet tienen el mayor riesgo.

Una advertencia es importante para los equipos que corrigieron errores anteriores en mayo. Las versiones que corrigen la autenticación del precursor no la corrigen, por lo que se requiere una actualización por separado. Cisco también advierte que el parche no protegerá entornos donde los registros ya muestren signos de abuso. La limpieza fue minuciosa. Los equipos deben verificar cada dispositivo periférico que pueda haber recibido configuración de un controlador sospechoso con un registro de control de cambios. Cualquiera que sospeche de un compromiso debe llamar al Centro de soporte técnico de Cisco para recopilar y restaurar los paquetes técnicos de administración antes de actualizar.

Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *