Mandiant ha revelado nuevos detalles sobre cómo los atacantes explotaron la vulnerabilidad CVE-2026-20245 de Cisco Catalyst SD-WAN en ataques zero-day para crear cuentas root no autorizadas en dispositivos objetivo. Esta vulnerabilidad de inyección de comandos de alta gravedad afecta a Cisco Catalyst SD-WAN Manager (vManage), Controller (vSmart) y Validator (vBond), permitiendo a atacantes autenticados ejecutar comandos arbitrarios como root mediante la carga de un archivo manipulado.

Cisco atribuyó la vulnerabilidad a una validación insuficiente de la entrada del usuario y advirtió que había sido explotada en un número limitado de ataques, aunque no proporcionó detalles en ese momento. La compañía lanzó actualizaciones de seguridad e instó a los clientes a actualizar a versiones corregidas, indicando que no existían soluciones alternativas.

Detalles de la explotación

En un informe publicado hoy, Mandiant explicó que CVE-2026-20245 se explotó como una vulnerabilidad de escalada de privilegios después de que los atacantes ya hubieran obtenido acceso a los dispositivos SD-WAN. La intrusión comenzó con conexiones de peering SD-WAN no autorizadas observadas en la infraestructura de un proveedor de servicios. A partir de marzo de 2026, el actor de amenazas estableció nuevas conexiones de peering fraudulentas y se autenticó en los dispositivos SD-WAN Manager utilizando la cuenta vmanage-admin.

Mandiant cree que el peering no autorizado pudo haber sido creado mediante la explotación de vulnerabilidades zero-day de omisión de autenticación previamente divulgadas, CVE-2026-20127 y CVE-2026-20182, aunque el método exacto sigue sin estar claro. Tras obtener acceso, los atacantes cambiaron la contraseña predeterminada de la cuenta de administrador, iniciaron sesión en la interfaz web del SD-WAN Manager y extrajeron información de configuración de dispositivos periféricos, controladores y plantillas SD-WAN.

Mandiant señala que los atacantes posteriormente restauraron la cuenta de administrador a su contraseña original después de completar su actividad, probablemente para reducir la detección. Luego explotaron CVE-2026-20245 a través de una función de carga de inquilino en la interfaz de línea de comandos de SD-WAN, subiendo un archivo CSV malicioso llamado "evil_tenant.csv".

"CVE-2026-20245, una vulnerabilidad reportada a Cisco por Mandiant, existe en la interfaz de línea de comandos (CLI) de los controladores Cisco Catalyst SD-WAN que podría permitir a un atacante local autenticado ejecutar comandos arbitrarios como root al suministrar un archivo manipulado al sistema afectado", explica Mandiant.

Según Mandiant, la carga maliciosa primero creó copias de seguridad de archivos de configuración del sistema, incluyendo /etc/passwd y /etc/shadow, antes de crear una nueva cuenta llamada "troot" con privilegios de nivel root. Los atacantes luego utilizaron el comando "su" de Linux para cambiar de la cuenta administrativa comprometida a la nueva cuenta root, obteniendo así control total sobre el dispositivo.

Mandiant afirma que los atacantes dependieron en gran medida de tácticas antiforenses para evadir la detección. Esto incluye realizar copias de seguridad de los archivos de configuración antes de modificarlos y restaurarlos después de la explotación. También limpiaron rastros de la explotación eliminando la carga maliciosa CSV, borrando archivos temporales creados durante el ataque y eliminando evidencia de la cuenta root no autorizada. Los investigadores también observaron la ejecución de un script de validación para confirmar que todos los rastros del compromiso habían sido eliminados del dispositivo.

Mandiant señala que algunas actividades de peering no autorizado observadas en marzo de 2026 ocurrieron en sistemas que no eran vulnerables a ninguna de las fallas de omisión de autenticación previamente divulgadas. Cisco informó a los investigadores que la violación no involucró CVE-2026-20182 y que era posible que los atacantes utilizaran certificados robados durante un compromiso anterior para recuperar el acceso a los dispositivos.

Mandiant ha publicado indicadores de compromiso, direcciones IP de los atacantes y orientación para ayudar a las organizaciones a determinar si fueron comprometidas. Las organizaciones deben recopilar datos de diagnóstico de los dispositivos SD-WAN, verificar si hay signos de conexiones de peering no autorizadas y actualizar a las versiones de software más recientes si aún no lo han hecho.

image
image
article image
article image