Siguen llegando los golpes sobre la vulnerabilidad de Cisco

Seguridad

Con CVE-2026-20230 en uso, el día 0 de SD-WAN anterior se ve peor de lo que pensábamos

Parece otra semana difícil (¿mes? ¿Año?) para Switchzilla en medio de informes de nuevas vulnerabilidades graves atacadas.

El primero es un error de falsificación de solicitudes del lado del servidor en Unified Communications Manager rastreado como CVE-2026-20230.

Cisco descubrió y solucionó la falla a principios de junio. La plataforma de monitoreo de comunicaciones no autentica adecuadamente algunas solicitudes HTTP y un atacante puede usar esta falla para obtener privilegios de root en un dispositivo comprometido.

En ese momento, Cisco dijo que había disponible una prueba de concepto de exploit, y ahora parece que malhechores desconocidos están explotando el código de exploit, y Defused de Intel advirtió que estaba rastreando a malhechores que explotaban CVE-2026-20230 durante el fin de semana.

«La red observada explota WebDialer SSRF para utilizar el servicio Apache Axis, utiliza ese servicio para escribir un escritor de archivos JSP de primera etapa y luego destruye un shell de ejecución de comandos de segunda etapa en /platform-services/axis2-web/», señala LinkedIn.

Día cero de Cisco Catalyst SD-WAN

Luego, el miércoles, un consultor de Mandiant advirtió que el día cero de Cisco SD-WAN, listado como CVE-2026-20245, había sido explotado mucho antes de lo que se reveló por primera vez, y que los atacantes habían dado a los proveedores de telecomunicaciones acceso completo a la raíz de las cuentas de administrador comprometidas.

La empresa de búsqueda de amenazas propiedad de Google dijo que no podía evaluar el alcance total de la actividad de los atacantes después del compromiso, pero esta violación del dispositivo SD-WAN podría ser devastadora, ya que podría brindarle al atacante una visibilidad completa del tráfico de Internet de toda una corporación. Esto es lo que hace que SD-WAN zero-day sea un objetivo candente para los espías patrocinados por el gobierno que buscan establecerse para operaciones de espionaje a largo plazo.

También explica los ataques a dispositivos Cisco SD-WAN desde principios de año.

Cisco emitió un aviso para CVE-2026-20245 a principios de junio, reconociendo que los atacantes han comenzado a explotar esta vulnerabilidad. «En junio de 2026, Cisco PSIRT se dio cuenta de que esta vulnerabilidad estaba siendo explotada», dijo el proveedor en ese momento.

Pero en un informe del miércoles, la firma de consultoría y respuesta a incidentes de Google, Mandiant, dijo que la explotación de la falla (la sexta vulnerabilidad SD-WAN de Cisco desde principios de año y el segundo día cero en dos meses) comenzó mucho antes.

«A principios de 2026, Mandiant descubrió una amenaza dirigida a la infraestructura SD-WAN de un proveedor de servicios», escribieron los cazadores de amenazas de Mandiant Chester Sng, Pete Boonyakarn y Logeswaran Nadarajan. «Después de obtener acceso inicial, la amenaza aprovechó la vulnerabilidad de día cero de Cisco Catalyst SD-WAN (CVE-2026-20245) y escaló los privilegios de las cuentas administrativas comprometidas al acceso a nivel de raíz».

Los atacantes obtuvieron acceso inicial a través de conexiones de peering no autorizadas explotando la estructura SD-WAN para autenticarse entre los componentes de la red y facilitar el acceso a Secure Shell (SSH). En este caso, se autenticaron iniciando sesión en el dispositivo administrador SD-WAN a través de SSH utilizando la cuenta vmanage-admin en el mismo dispositivo víctima.

Luego cambiaron la contraseña predeterminada en la cuenta de administrador, usaron la cuenta de administrador para autenticarse directamente en la interfaz de la aplicación web SD-WAN Manager y exportaron la configuración de la estructura SD-WAN.

Para cubrir sus huellas y evitar ser atrapados, es posible que los atacantes hayan cambiado la contraseña de la cuenta de administrador a la original antes de finalizar su sesión activa.

Sin embargo, ni vmanage-admin ni la cuenta de administrador del controlador Cisco Catalyst SD-WAN tienen acceso al shell raíz. Los atacantes aprovecharon CVE-2026-20245 para obtener acceso de root, lo que permite a atacantes locales autenticados ejecutar comandos arbitrarios como root proporcionando un archivo manipulado a un sistema vulnerable.

El atacante subió un archivo llamado evil_tenant.csv que contenía la carga útil. Después de la ejecución, el atacante digital creó una cuenta de usuario llamada troot con todos los privilegios. Mandiant dijo que más tarde notó que se estaba accediendo a esta nueva cuenta raíz mediante comandos de usuario sustituto desde la cuenta de administrador.

Registro Se contactó a Cisco sobre el exploit reportado de CVE-2026-20230, así como sobre la investigación de Mandiant sobre CVE-2026-20245, pero no recibió respuesta. Actualizaremos esta historia cuando tengamos noticias del proveedor de la red. ®

Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *