Implementación de día cero meses antes del parche Cisco SD-WAN

Unos meses antes de la divulgación, el equipo Mandiant de Google detalló el exploit de la vulnerabilidad Cisco Catalyst SD-WAN.

La vulnerabilidad, reportada como CVE-2026-20245, es la séptima falla en los productos Cisco SD-WAN descubierta en 2026.

CVE-2026-20245 afecta la CLI de Cisco Catalyst SD-WAN Manager y permite a atacantes locales conocidos ejecutar comandos arbitrarios con privilegios de root utilizando archivos especialmente diseñados.

Cisco reveló el agujero de seguridad a principios de junio y se lanzaron parches aproximadamente una semana después.

La investigación de Mandiant comenzó a principios de 2026 después de observar una amenaza desconocida dirigida a la infraestructura SD-WAN del proveedor de servicios.

Los atacantes obtuvieron acceso por primera vez a la instancia de SD-WAN Manager a través de SSH en marzo de 2026. Luego utilizaron CVE-2026-20245 para obtener privilegios de root.

Publicidad. Desplázate para seguir leyendo.

Según Mandiant, los sistemas SD-WAN Manager de la misma víctima pueden haber sido atacados previamente por el mismo actor de amenazas o por uno diferente, explotando vulnerabilidades como CVE-2026-20127 o CVE-2026-20182, que eran de día cero en ese momento.

En el ataque de marzo, los piratas informáticos utilizaron la cuenta ‘vmanage-admin’ para autenticarse en la instancia de SD-WAN Manager a través de SSH y luego utilizaron ese acceso para cambiar la contraseña de la cuenta de administrador principal.

«Luego, el atacante utilizó una sesión activa de vmanage-admin para restablecer la contraseña de la cuenta de administrador antes de finalizar la sesión activa. Esto se hizo para reducir la probabilidad de que un administrador intentara acceder al dispositivo durante las operaciones diarias», explicó Mandiant.

«Las cuentas vmanage-admin y admin son las cuentas predeterminadas en el controlador Cisco Catalyst SD-WAN y tienen permisos diferentes, pero ninguna tiene acceso al shell raíz».

Una vez que el sistema objetivo tenía privilegios de administrador, el atacante aprovechó CVE-2026-20245 para escalar privilegios y obtener acceso completo a nivel de raíz.

Para evitar la detección, el actor de amenazas eliminó todos los archivos creados durante el ataque, restauró la configuración modificada del sistema y ejecutó un script para no dejar evidencia.

«Esta campaña destaca un paradigma de vanguardia en el que los actores de amenazas priorizan la interrupción de las herramientas de red para eludir los perímetros de seguridad tradicionales. A medida que las organizaciones adoptan cada vez más redes definidas por software, los actores que gestionan estos entornos son un objetivo clave». dijo Mandiant.

Más detalles técnicos y IoC están disponibles en la publicación del blog de Mandiant.

Por otra parte, la empresa de ciberseguridad informó de un ataque que explotaba CVE-2026-20230, una vulnerabilidad en Cisco Unified CM que fue reparada a principios de junio. Sin embargo, Cisco dijo Semana de la seguridad La explotación en estado salvaje no se puede confirmar a partir del 24 de junio.

Relacionado: Cisco parchó otro SD-WAN de día cero, el sexto día de 2026.

Relacionado: Vulnerabilidad crítica de Ubiquiti en la mira de los atacantes

Relacionado: El error FFmpeg PixelSmash permite RCE en reproductores de video, servidores multimedia y dispositivos NAS.

Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *