El jueves, Cisco alertó sobre una vulnerabilidad de día cero sin parche de alta gravedad en Cisco Catalyst SD-WAN Manager, identificada como CVE-2026-20245, que está siendo explotada activamente en ataques para escalar privilegios a nivel de root. El fallo afecta a todos los tipos de despliegue, incluyendo On-Prem Deployment, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud (gestionado por Cisco) y Cisco SD-WAN for Government (FedRAMP).

Según un aviso de Cisco, el problema se debe a una validación insuficiente de la entrada proporcionada por el usuario, lo que permite a atacantes locales con privilegios bajos ejecutar comandos arbitrarios como root. "Un atacante podría explotar esta vulnerabilidad subiendo un archivo manipulado al sistema afectado. Una explotación exitosa podría permitirle realizar ataques de inyección de comandos y elevar sus privilegios al nivel de root", explicó la compañía.

Para explotar la vulnerabilidad, el atacante debe tener privilegios de netadmin en el sistema afectado. Esto requeriría credenciales válidas o la explotación de CVE-2026-20182 o CVE-2026-20127. Cisco no tiene conocimiento de explotación exitosa por otros métodos. Sin embargo, la empresa ha observado casos limitados donde la explotación resultó en un cambio de configuración empujado a dispositivos periféricos.

Anteriormente conocido como SD-WAN vManage, este software de gestión de red ayuda a los administradores a monitorear y gestionar hasta 6,000 dispositivos Catalyst SD-WAN desde un solo panel. El equipo de respuesta a incidentes de seguridad de producto de Cisco (PSIRT) se enteró de la explotación de CVE-2026-20245 en junio después de que Mandiant, subsidiaria de ciberseguridad de Google Cloud, reportara el fallo, aunque no compartió detalles. No obstante, proporcionó indicadores de compromiso (IOCs) advirtiendo a los administradores que revisen el archivo /var/log/scripts.log de SD-WAN en busca de intentos de subir datos de configuración de inquilinos a controladores vSmart para escalar privilegios mediante comandos legítimos.

"Para ayudar a determinar si un Cisco Catalyst SD-WAN Manager ha sido comprometido, los clientes pueden abrir un caso con el TAC de Cisco", añadió la compañía, recomendando a los administradores recopilar primero archivos admin-tech para ayudar en la revisión.

Parches de seguridad aún no disponibles

El mes pasado, Cisco también marcó una vulnerabilidad de omisión de autenticación de máxima gravedad en Catalyst SD-WAN Controller (CVE-2026-20182) como explotada activamente como día cero para obtener privilegios administrativos en dispositivos sin parche. Aunque Cisco aún no ha publicado parches para CVE-2026-20245, aconsejó a los clientes actualizar al software corregido para CVE-2026-20182 el 14 de mayo.

En febrero, Cisco parcheó otra vulnerabilidad de divulgación de información en Catalyst SD-WAN Manager (CVE-2026-20133), que CISA señaló como explotada activamente a finales de abril, y dos semanas después advirtió que dos fallos más (CVE-2026-20128 y CVE-2026-20122) estaban siendo abusados en la naturaleza. En marzo, también abordó y señaló una vulnerabilidad crítica de omisión de autenticación (CVE-2026-20127) que ha sido explotada en ataques de día cero desde al menos 2023.

En los últimos años, CISA ha marcado 90 vulnerabilidades de Cisco como abusadas en la naturaleza, cuatro de ellas en Cisco Catalyst SD-WAN Manager y otras seis explotadas por operaciones de ransomware.

image
image
article image
article image