Un nuevo informe de Google muestra que los actores de amenazas comenzaron a explotar vulnerabilidades críticas en los productos de Cisco al menos dos meses antes de que fueran reveladas.
Registrada como CVE-2026-20245, esta vulnerabilidad de elevación de privilegios de alta gravedad (CVSS 7.8) se debe a una validación insuficiente de la entrada del usuario en la interfaz de línea de comando (CLI) del controlador Cisco Catalyst SD-WAN, anteriormente conocido como vSmart SD.
Afecta a varias versiones de Cisco Catalyst SD-WAN Manager y productos relacionados, incluido Cisco Catalyst SD-WAN Validator.
Las versiones afectadas de estos productos son vulnerables independientemente de la instalación: instalaciones de Cloud-Pro, Cloud (Cisco Managed) y Government (FedRAMP).
Un atacante local autenticado puede aprovechar esto cargando un archivo manipulado en un sistema afectado y luego ejecutando comandos arbitrarios como root.
El 4 de junio, Cisco reveló la vulnerabilidad de día cero después de observar «casos limitados en los que la explotación de esta falla condujo a cambios de configuración».
Sin embargo, no hubo soluciones en el momento de la divulgación. El gigante tecnológico comenzó a implementar actualizaciones para Catalyst SD-WAN Manager el 10 de junio con el parche CVE-2026-20245.
Divulgación de vulnerabilidad en junio, explotación en marzo
En un nuevo informe publicado el 24 de junio, investigadores de seguridad de Mandiant, una división de Google Cloud, dicen que han identificado una amenaza dirigida a la infraestructura SD-WAN del proveedor de servicios ya en 2026.
Entre finales de 2025 y enero de 2026, Mandiant observó múltiples conexiones no autorizadas al dispositivo administrador SD-WAN de la víctima.
Los investigadores señalaron que esta actividad maliciosa puede estar relacionada con la explotación de CVE-2026-20127 o CVE-2026-20182, ya que las vulnerabilidades no fueron reveladas y los parches no estaban disponibles en este momento.
CVE-2026-20127 y CVE-2026-20182 son vulnerabilidades críticas reveladas recientemente por Cisco que afectan el mecanismo de autenticación de los controladores Cisco Catalyst SD-WAN. Ambos permiten que un atacante remoto desconocido eluda la autenticación y obtenga privilegios administrativos.
En marzo, los investigadores de Mandiant notaron reconexión no autorizada en dispositivos que ejecutaban una versión de software no afectada por CVE-2026-20127.
Verificaron con Cisco y confirmaron que estas conexiones no aprovechan CVE-2026-20182 y, en su lugar, podrían utilizar material de certificado robado de violaciones anteriores del mismo dispositivo.
Más tarde descubrieron que el actor de amenazas había utilizado el acceso Secure Shell (SSH) para facilitar el acceso inicial a través de una conexión de afiliado no autorizada y luego cambió la contraseña predeterminada de la cuenta para evitar la detección.
También descubrieron que el actor de amenazas utilizó una vulnerabilidad conocida como CVE-2026-20245 en Cisco Catalyst SD-WAN Manager para obtener acceso a nivel de raíz cargando CSV de forma maliciosa.
Luego, este último actor ejecutó un script para garantizar que se eliminaran los archivos maliciosos, se revirtieran los cambios de configuración y se borraran los indicadores.
«No está claro si el mismo actor de amenazas fue responsable de las falsificaciones desde finales de 2025 hasta enero de 2026 y marzo de 2026», dijo Mandiant.
Una nueva forma de vida para los actores de amenazas
Sin embargo, Google señala que la campaña «destaca el paradigma moderno en el que las amenazas priorizan los compromisos de los dispositivos de red para eludir los perímetros de seguridad tradicionales».
Mandiant señala además que los directores que controlan dispositivos periféricos y herramientas de red definidas por software «carecen de la telemetría necesaria para un análisis forense profundo, y su papel como plano de control central proporciona una plataforma encubierta para un acceso persistente y extenso al flujo interno de una organización».
«Para los actores patrocinados por el Estado, la capacidad de explotar las vulnerabilidades de día cero en estas plataformas sigue siendo un vector clave para la recopilación de inteligencia estratégica a largo plazo», concluyó Google.
Además, Matei Badanoiu, investigador senior de seguridad de Pentest-Tools.com, señala que estos hallazgos refuerzan otro paradigma: los actores de amenazas a menudo explotan las vulnerabilidades antes de que se conozcan y solucionen.
«Para Cisco y el CVE mencionado anteriormente, la ventana estuvo abierta durante al menos dos meses antes de que se emitiera un parche o aviso. Si el explotador lo sabía durante ese tiempo, los defensores no», dijo Badanoiu.
Crédito de la imagen: PJ McDonnell / Prensa bengalí / Shutterstock.com
Ahora lea: Agencias de EE. UU. piden dispositivos de fin de borde

