Mandiant muestra cómo un ataque de día cero de Cisco SD-WAN obtuvo acceso de root

cisco

Se han revelado nuevos detalles sobre cómo los piratas informáticos utilizaron la vulnerabilidad Cisco Catalyst SD-WAN, registrada como CVE-2026-20245, en un ataque de día cero para crear una cuenta raíz falsa en un dispositivo objetivo.

CVE-2026-20245 es una falla de compresión de comandos altamente crítica en Cisco Catalyst SD-WAN Manager (vManage), Controller (vSmart) y Validator (vBond) que permite a atacantes autenticados ejecutar comandos arbitrarios como root cargando un archivo manipulado.

Cisco dijo que la vulnerabilidad fue causada por una autenticación insuficiente de la entrada del usuario y podría ser explotada por atacantes autenticados con acceso local a los dispositivos afectados.

imagen

Cuando Cisco reveló el error a principios de este mes, advirtió que la compañía lo había utilizado en una pequeña cantidad de ataques, pero no proporcionó detalles.

Cisco dice que solo los exploits exitosos permitieron a los atacantes obtener privilegios de root y, en algunos casos, se enviaron cambios de configuración no autorizados a los dispositivos perimetrales.

La compañía emitió actualizaciones de seguridad e instó a sus usuarios a actualizar a una versión fija del software, diciendo que no había forma de evitarlo.

Se avecinan nuevos detalles de uso.

En un informe publicado hoy, Mandiant reveló que CVE-2026-20245 fue explotado por atacantes como una escalada de vulnerabilidad de privilegios después de que ya tenían acceso a un dispositivo SD-WAN objetivo.

Según los investigadores, el ataque comenzó con una conexión SD-WAN no autorizada a la infraestructura del proveedor de servicios.

A partir de marzo de 2026, el actor de amenazas creó nuevas conexiones falsas y se autenticó en los dispositivos SD-WAN Manager afectados. vmanage-admin cuenta.

Se cree que Mandiant creó la suplantación de identidad explotando los días cero de omisión de autenticación Cisco SD-WAN, CVE-2026-20127 y CVE-2026-20182, pero el método exacto aún no está claro.

Después de obtener acceso, los atacantes cambiaron la contraseña predeterminada de la cuenta de administrador, iniciaron sesión en la interfaz web de SD-WAN Manager y extrajeron información de configuración para periféricos, controladores y modelos SD-WAN.

Mandiant dice que una vez que los atacantes hayan terminado su actividad, restablecer la cuenta de administrador a su contraseña original puede haber reducido la detección.

Según los investigadores, los atacantes explotaron CVE-2026-20245 a través de la función de carga de inquilinos en la interfaz de comando SD-WAN cargando un archivo CSV malicioso llamado «evil_tenant.csv».

«CVE-2026-20245, una vulnerabilidad reportada por Mandiant a Cisco en la interfaz de línea de comandos (CLI) del controlador Cisco Catalyst SD-WAN, podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root creando un archivo diseñado en un sistema afectado».

Mandiant dijo que la carga maliciosa primero creó copias de seguridad de los archivos de configuración del sistema. /etc/passwd y /etc/shadowantes de crear una nueva cuenta llamada «troot» tiene privilegios de nivel raíz.

Los atacantes luego utilizaron Linux «su«comando para cambiar de la cuenta administrativa rota a la cuenta raíz recién creada, lo que le brinda control total sobre su dispositivo.

Mandiant dijo que los atacantes se basaron en gran medida en tácticas antiforenses para evitar ser detectados.

Esto incluye hacer una copia de seguridad de los archivos de configuración antes de cambiarlos y restaurarlos después de su uso. También limpiaron los rastros del exploit eliminando la carga útil CSV maliciosa, eliminando los archivos temporales creados durante el ataque y eliminando evidencia de la cuenta raíz falsa.

Los investigadores también observaron la ejecución de un script de verificación para confirmar que todos los rastros del compromiso habían sido eliminados del dispositivo.

Mandiant dijo que parte de la actividad fraudulenta observada en marzo de 2026 ocurrió en sistemas que no eran susceptibles a fallas de omisión de autenticación previamente reveladas.

Cisco dijo a los investigadores que la infracción no cubría CVE-2026-20182 y que los atacantes pueden haber utilizado certificados robados durante un compromiso anterior para recuperar el acceso a los dispositivos.

Mandiant ha publicado indicadores de vulnerabilidad, la dirección IP del atacante e instrucciones para ayudar a determinar si se ha visto comprometido.

Las organizaciones deben recopilar información de diagnóstico de los dispositivos SD-WAN para verificar si hay signos de conexiones no autorizadas y, de no ser así, actualizar a la última versión del firmware.

imagen del articulo

Los equipos de seguridad registran el 54% de los ataques exitosos y solo advierten sobre el 14%. El resto se mueve invisiblemente a través de tu entorno.

La presentación de Picus muestra cómo su SIEM y EDR pueden probar violaciones de reglas y técnicas de modelado de ataques, para que pueda dejar de pasar desapercibido en la detección de amenazas.

Obtenga un documento técnico

Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *