Cisco SD-WAN Zero-Day revela límites de visibilidad de incidentes

Mandiant, propiedad de Google, reveló un compromiso en el proveedor de servicios de telecomunicaciones que permitió a los atacantes explotar una vulnerabilidad previamente desconocida en Cisco Catalyst SD-WAN Manager para mostrarles el tráfico que fluye a través de la red corporativa del proveedor de servicios.

Los investigadores no han podido determinar el alcance total de la operación porque se destruyeron pruebas forenses.

Desde entonces, Cisco parchó CVE-2026-20245, una de las siete vulnerabilidades de día cero activas de Cisco SD-WAN este año.

Según Mandiant, la campaña duró varios meses, comenzando con la explotación de CVE-2026-20127 y CVE-2026-20182 para establecer asociaciones no autorizadas, manipular las credenciales de cuentas predeterminadas y acceder a datos de configuración SD-WAN. Posteriormente, los atacantes aprovecharon CVE-2026-20245 para crear una cuenta «troot» con privilegios de root sin restricciones.

Mandiant no atribuyó la acción a ningún actor de amenaza específico.

Los investigadores descubrieron que los atacantes recuperaron archivos del sistema modificados y eliminaron artefactos maliciosos, lo que limitó el análisis de la evidencia forense. uso de día cero La vulnerabilidad, que coexiste con técnicas antiforenses, es consistente con la actividad observada en algunas operaciones de ciberespionaje.

¿Por qué es importante? Las investigaciones muestran que la aplicación de parches no responde a todas las preguntas después de un compromiso. Aunque Cisco parchó la vulnerabilidad, los investigadores no pudieron determinar el alcance total del ataque porque se destruyeron pruebas. Es posible que las organizaciones que dependen de una plataforma de administración de red centralizada deban realizar más investigaciones para determinar si se ha producido actividad no autorizada.

  • Los atacantes encadenaron varios días cero: Establecieron asociaciones no autorizadas, cambiaron credenciales administrativas, accedieron a datos de configuración SD-WAN y luego explotaron CVE-2026-20245 para obtener acceso raíz sin restricciones. Encadenar múltiples vulnerabilidades les permitió pasar del acceso inicial al control total del administrador SD-WAN.
  • Los datos de configuración fueron el primer objetivo: Después de obtener acceso administrativo, los atacantes recopilaron datos de configuración de SD-WAN, que proporcionaron información sobre la arquitectura de red, la conectividad y las posibles rutas de tráfico de la organización. El acceso a esta información puede ayudar a identificar sistemas de alto valor y oportunidades de acceso adicionales.
  • Las pruebas forenses limitadas obstaculizaron la investigación: Según Mandiant, los atacantes recuperaron la configuración modificada y destruyeron artefactos relacionados con el ataque, lo que dificultó la reconstrucción de toda la secuencia de eventos. Sin pruebas forenses completas, puede resultar difícil para las organizaciones determinar qué sistemas y datos se vieron afectados.
  • La infraestructura de red fue el objetivo principal: Mandiant describe la operación como un enfoque de «vivir lejos del borde» que se centra en los dispositivos conectados en red. Debido a que los administradores de SD-WAN administran la conectividad en un entorno distribuido, dividir una única plataforma puede proporcionar visibilidad del tráfico en grandes partes de la empresa.
  • La restauración requiere más que reparación: Cisco Si bien la actualización aborda las vulnerabilidades reveladas, las organizaciones deben revisar los registros, las cuentas privilegiadas y la evidencia forense disponible para determinar si se produjo actividad adicional. Confirmar lo que sucedió en un ataque puede llevar más tiempo que corregir la falla subyacente.

Profundizar -> Hackers maliciosos aprovechan el día 0 de Cisco para obtener el mayor nivel de acceso al proveedor de telecomunicaciones – Cyberscoop

Explotación de vulnerabilidad de día cero en Cisco Catalyst SD-WAN Manager (CVE-2026-20245) – GoogleCloud

Información confiable para líderes tecnológicos

Nuestros lectores son CIO, CTO y altos directivos de TI. Revisión nacional del CIO Desde GenAI, las tendencias que dan forma a la empresa en ciberseguridad y más allá se toman de manera inteligente y selectiva.

Suscríbase a nuestro boletín semanal de 4 semanas para recibir información importante.

Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *