Detalles de la vulnerabilidad

Cisco ha emitido una advertencia sobre una vulnerabilidad crítica de omisión de autenticación en su plataforma Catalyst SD-WAN Controller, registrada como CVE-2026-20182, que está siendo explotada activamente en ataques de día cero. La falla, con una puntuación de severidad máxima de 10.0, afecta a Cisco Catalyst SD-WAN Controller y Cisco Catalyst SD-WAN Manager tanto en implementaciones locales como en la nube. Según el aviso de seguridad publicado hoy, el problema se origina en un mecanismo de autenticación de pares que no funciona correctamente.

Un atacante podría explotar esta vulnerabilidad enviando solicitudes manipuladas al sistema afectado. Si tiene éxito, podría iniciar sesión en el controlador como un usuario interno con altos privilegios, no root. Desde esa cuenta, podría acceder a NETCONF y modificar la configuración de red de la malla SD-WAN.

Cisco detectó que actores de amenazas explotaron esta falla en mayo, pero no proporcionó detalles específicos sobre el método de explotación. Sin embargo, compartió indicadores de compromiso (IOCs) para que los administradores busquen eventos de emparejamiento no autorizados en los registros del controlador SD-WAN, lo que podría indicar intentos de registrar dispositivos maliciosos en la malla.

Indicadores de compromiso

Cisco insta a las organizaciones a revisar los registros de los sistemas Catalyst SD-WAN Controller expuestos a Internet en busca de eventos que indiquen acceso no autorizado o emparejamientos. Se debe examinar /var/log/auth.log en busca de entradas que muestren "Accepted publickey for vmanage-admin" desde direcciones IP desconocidas. Los administradores deben comparar las IP en los registros con las IP del sistema configuradas en la interfaz web de Cisco Catalyst SD-WAN Manager, bajo WebUI > Devices > System IP. Si una IP desconocida se autentica con éxito, se debe considerar el dispositivo comprometido y abrir un caso con Cisco TAC.

Además, se recomienda revisar los registros del controlador SD-WAN en busca de actividad de emparejamiento no autorizada, ya que los atacantes pueden intentar registrar dispositivos falsos en la malla SD-WAN. Cisco subraya que la única forma de mitigar completamente CVE-2026-20182 es actualizar a una versión de software corregida.

Antecedentes y acciones de seguridad

La vulnerabilidad fue descubierta por Rapid7 mientras investigaba otra falla en el controlador SD-WAN de Cisco, rastreada como CVE-2026-20127, que fue corregida en febrero y también explotada en ataques de día cero por un actor de amenazas conocido como "UAT-8616" desde 2023. Cisco ha publicado actualizaciones de seguridad y afirma que no existen soluciones alternativas que mitiguen completamente el problema. La compañía también recomienda restringir el acceso a las interfaces de gestión y control del SD-WAN a redes internas de confianza o direcciones IP autorizadas, y revisar los registros de autenticación en busca de actividad sospechosa.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido CVE-2026-20182 a su catálogo de vulnerabilidades explotadas conocidas, ordenando a las agencias federales parchear los dispositivos afectados antes del 17 de mayo de 2026.

image
image
article image
article image