Explotación de carga de archivos verificada Cisco Catalyst SD-WAN Zero-Day (CVE-2026-20245): permite el acceso raíz a través de Rescana.

Resumen ejecutivo

CVE-2026-20245 es una vulnerabilidad crítica de día cero Cisco Catalyst SD-WAN soluciones, especialmente Controlador inteligente, vAdministrary Validador vBond componentes. Esta falla permite que un atacante con privilegios de netadmin cargue un archivo especialmente diseñado y ejecute comandos arbitrarios como usuario root, lo que provoca una falla total del sistema. Esta vulnerabilidad se explota activamente en la naturaleza, con casos confirmados dirigidos a entornos de proveedores de servicios y comunicaciones. El problema ha sido incluido en la lista de vulnerabilidades explotables conocidas (KEV) de CISA, lo que resalta su gravedad y la necesidad urgente de abordarlo. Instituciones que utilizan el apalancamiento Cisco SD-WAN La infraestructura es vulnerable a la migración lateral, la escalada de privilegios y los cambios de configuración no autorizados, lo que potencialmente interrumpe las operaciones críticas de la red.

Una introducción al actor de amenazas.

Aunque el grupo Special Advanced Persistent Threat (APT) no se ha divulgado públicamente debido a exploits. CVE-2026-20245Las tácticas, técnicas y procedimientos (TTP) observados son consistentes con los comúnmente utilizados por actores sofisticados que apuntan a infraestructura crítica. El patrón de uso sugiere un enfoque en la movilidad lateral y la escalada de privilegios en entornos grandes de múltiples inquilinos, como operadores de telecomunicaciones y proveedores de servicios administrados. Los atacantes utilizan el robo de credenciales, el phishing u otras vulnerabilidades (especialmente CVE-2026-20182 y CVE-2026-20127): obtenga el primer acceso. Una vez dentro, obtienen privilegios de root, lo que les permite manipular configuraciones SD-WAN, implementar cargas útiles maliciosas e interceptar y monitorear el tráfico de la red. La sofisticación de la operación y el perfil del objetivo indican un alto nivel de participación de actores decididos capaces de alterar la infraestructura crítica de comunicaciones.

Análisis técnico de malware/TTP

CVE-2026-20245 causado por una validación de entrada incorrecta en la interfaz de línea de comando (CLI). Cisco Catalyst SD-WAN componentes. En concreto, las vulnerabilidades se clasifican de la siguiente manera CWE-116 (Codificación incorrecta o escape de salida). Un atacante con privilegios de Netadmin puede cargar un archivo creado con fines malintencionados, como un CSV o un archivo de configuración, a través de la interfaz de administración SD-WAN. Los scripts CLI vulnerables no logran desinfectar adecuadamente el contenido del archivo, lo que permite ejecutar comandos de shell integrados con privilegios de root.

La cadena de explotación normalmente incluye los siguientes pasos: un atacante se autentica como usuario netadmin, carga un archivo que contiene una carga útil maliciosa y ejecuta un script vulnerable (por ejemplo, /usr/bin/vconfd_script_upload_tenant_list.sh, /usr/bin/vconfd_script_upload_sh o.vs. /usr/bin/vconfd_script_upload_chassis_number_file.sh). Estos scripts procesan archivos cargados y ejecutan inadvertidamente comandos integrados como root, lo que le da al atacante control total sobre un controlador, administrador o autenticador SD-WAN.

Una vez que se logra el acceso raíz, los atacantes pueden cambiar la configuración del dispositivo, realizar cambios no autorizados en los periféricos y crear acceso permanente. Si bien el vector de ataque es local en el sentido de que requiere acceso autenticado, en la práctica los atacantes encadenan esta vulnerabilidad a otros para elevar los privilegios de cuentas de bajo nivel o explotar las debilidades de higiene de credenciales.

Las siguientes técnicas MITRE ATT&CK son relevantes para el exploit observado: – T1055 (Inyección de proceso): Se utiliza para ejecutar código arbitrario dentro de procesos legítimos. – T1068 (Uso para aumentar privilegios): Se utiliza para obtener acceso root desde netadmin. – T1078 (Registros válidos): El uso depende del acceso a credenciales de netadmin válidas. – T1105 (Transmisión de dispositivos de entrada): Los archivos maliciosos se cargan en el sistema de destino. – T1569.002 (Servicios del sistema: Ejecución del servicio): Los comandos maliciosos se ejecutan mediante scripts del sistema.

Hasta el momento, no se ha observado ningún código de explotación de prueba pública (PoC), pero la simplicidad técnica del vector de ataque y la presencia de recomendaciones detalladas aumentan el riesgo de una rápida militarización.

Explotación en la naturaleza

uso activo de CVE-2026-20245 ambos estan aprobados Cisco PSIRT y CISA A partir de junio de 2026. Los atacantes tienen como objetivo las redes de proveedores de servicios y telecomunicaciones, explotando la vulnerabilidad para impulsar el acceso raíz y las configuraciones maliciosas a los dispositivos de borde SD-WAN. Los exploits suelen estar asociados con violaciones de credenciales u otras vulnerabilidades de SD-WAN. CVE-2026-20182 y CVE-2026-20127aumentar los privilegios.

Los indicadores de registro (IOC) contienen entradas inusuales en /var/log/scripts.log, como por ejemplo:

15 de abril 09:44:57 vManage vScript: cargar la lista de inquilinos como número de serie de vsmart: /usr/bin/vconfd_script_upload_tenant_list.sh -cli ruta /home/admin/malicious.csv vpn 0
5 de junio 13:06:39 Manager vScript: vSmart carga números de serie: /usr/bin/vconfd_script_upload_vsmart_serial_numbers.sh -cli ruta /home/admin/vsmart_serial_numbers_safe.csv
5 de junio 13:08:47 Validador vScript: cargar número de chasis ZTP: /usr/bin/vconfd_script_upload_chassis_number_file.sh -cli ruta /home/admin/chassis_numbers_safe.csv

Las organizaciones han informado de cambios no autorizados en la configuración de los dispositivos perimetrales, que pueden manifestarse como actualizaciones de enrutamiento inesperadas, cambios en la lista de control de acceso o aplicación incorrecta de políticas de red. Si se considera generalizada, la escala de explotación es global. Cisco SD-WAN en infraestructuras críticas y entornos empresariales.

Victimología y Propósito

Las principales víctimas CVE-2026-20245 Las implementaciones son organizaciones que realizan implementaciones SD-WAN a gran escala en las industrias de telecomunicaciones y proveedores de servicios administrados. Estos entornos son objetivos atractivos debido a su arquitectura multiinquilino, administración centralizada y la importancia de las operaciones de red. Una huella global, aunque países específicos no han sido anunciados públicamente Cisco SD-WAN La solución significa que las organizaciones en América del Norte, Europa, Asia-Pacífico y Medio Oriente están en riesgo.

Es probable que los atacantes den prioridad a objetivos con interfaces de administración abiertas, higiene de credenciales insalubre o parches vencidos. La capacidad de escalar privilegios y enviar configuraciones a dispositivos perimetrales permite a los atacantes interrumpir conexiones de red, interceptar datos confidenciales o crear puntos de apoyo permanentes para futuras operaciones. El riesgo es particularmente significativo para las organizaciones que respaldan infraestructura crítica, servicios de emergencia y comunicaciones gubernamentales.

Mitigación y contramedidas

Actualmente no hay ninguna solución CVE-2026-20245. Se deben tomar medidas urgentes para reducir el riesgo:

Las organizaciones deben actualizar todos los elementos afectados Cisco Catalyst SD-WAN Configure los componentes con las versiones fijas especificadas en el aviso oficial de Cisco. Las siguientes versiones contienen correcciones para esta vulnerabilidad: 20.9.9.2, 20.12.7.2, 20.15.4.5, 20.15.5.3, 20.18.3.1 y 26.1.1.2. Todo tipo de instalaciones, incluidas las in situ, Cisco SD-WAN Cloud-Pro, Nube Cisco SD-WAN (administrada por Cisco)y Cisco SD-WAN para gobierno (FedRAMP).

Antes de realizar la actualización, las organizaciones deben recopilar archivos administrativos y técnicos de todos los componentes de control SD-WAN para preservar la evidencia forense. Los administradores deben verificar /var/log/scripts.log en busca de implementaciones sospechosas o ejecuciones de scripts, ya que pueden indicar corrupción. Cuando se detectan cambios no autorizados o actividad maliciosa, las organizaciones deben seguir las pautas de respuesta a incidentes de Cisco TAC, incluido el aislamiento de los sistemas afectados, la revocación de credenciales comprometidas y la realización de auditorías integrales de las configuraciones SD-WAN.

Además de aplicar parches, las organizaciones deben implementar prácticas sólidas de administración de credenciales, restringir el acceso a las interfaces de administración SD-WAN y monitorear actividades anormales que indiquen privilegios elevados o movimiento lateral. La integración con una sólida plataforma de gestión de riesgos de terceros (TPRM) puede mejorar la visibilidad de la vulnerabilidad de la cadena de suministro y optimizar los esfuerzos de respuesta.

Referencia

Aviso de seguridad de Cisco

Entrada NVD para CVE-2026-20245

Catálogo CISA KEV

Cobertura de la Semana de la Seguridad

Informe de uso de Reddit

Informe de amenazas de LinkedIn

Sobre Rescana

rescana es líder en gestión de riesgos de terceros (TPRM), que brinda a las organizaciones herramientas avanzadas para identificar, evaluar y mitigar el riesgo cibernético en toda su cadena de suministro y ecosistema digital. Nuestra plataforma permite a los equipos de seguridad gestionar de forma proactiva las vulnerabilidades, monitorear la postura de seguridad de los proveedores y responder rápidamente a las amenazas emergentes. Para obtener más información y analizar cómo Rescana puede respaldar la resiliencia cibernética de su organización, contáctenos en info@rescana.com.

Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *