CISA advierte que una nueva vulnerabilidad de SD-WAN está siendo explotada activamente en ataques
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha dado a las agencias gubernamentales un plazo de tres días para proteger sus sistemas contra otra vulnerabilidad de Catalyst SD-WAN Manager que ha sido señalada como explotada activamente en ataques. Catalyst SD-WAN Manager, anteriormente conocido como vManage, es un software de gestión de redes que permite a los administradores monitorear y gestionar hasta 6.000 dispositivos Catalyst SD-WAN desde un único panel de control.
Cisco parcheó esta vulnerabilidad de divulgación de información (CVE-2026-20133) a finales de febrero, indicando que permite a atacantes remotos no autenticados acceder a información sensible en dispositivos sin parchear. "Esta vulnerabilidad se debe a restricciones insuficientes de acceso al sistema de archivos. Un atacante podría explotarla accediendo a la API de un sistema afectado", señaló Cisco en ese momento. "Una explotación exitosa podría permitir al atacante leer información sensible en el sistema operativo subyacente". Una semana después, la compañía reveló que otras dos fallas de seguridad parcheadas el mismo día (CVE-2026-20128 y CVE-2026-20122) estaban siendo explotadas activamente.
Agencias federales deben parchear antes del viernes
El lunes, CISA añadió CVE-2026-20133 a su catálogo de vulnerabilidades explotadas conocidas (KEV), "basándose en evidencia de explotación activa", y ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) asegurar sus redes antes del viernes 24 de abril. "Sigan las directrices de CISA para evaluar la exposición y mitigar los riesgos asociados con los dispositivos Cisco SD-WAN, según lo descrito en la Directiva de Emergencia 26-03 de CISA y la Guía de Caza y Refuerzo para Dispositivos Cisco SD-WAN", dijo la agencia. "Cumplan con la guía aplicable de BOD 22-01 para servicios en la nube o descontinúen el uso del producto si no hay mitigaciones disponibles".
Cisco aún no ha confirmado el informe de la agencia de ciberseguridad de que la falla está siendo explotada en ataques, y su aviso de seguridad aún indica que su Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT) "no tiene conocimiento de ningún anuncio público o uso malicioso de las vulnerabilidades descritas en CVE-2026-20133". En febrero, Cisco también marcó una vulnerabilidad crítica de omisión de autenticación (CVE-2026-20127) como explotada en ataques de día cero, que permitía a actores de amenazas añadir pares maliciosos a redes objetivo desde al menos 2023. Más recientemente, a principios de marzo, la compañía publicó actualizaciones de seguridad para abordar dos vulnerabilidades de máxima gravedad en su software Secure Firewall Management Center (FMC), que pueden permitir a atacantes obtener acceso root al sistema operativo subyacente y ejecutar código Java arbitrario con privilegios de root. En los últimos años, CISA ha marcado 90 vulnerabilidades de Cisco como explotadas activamente, seis de las cuales han sido utilizadas por varias operaciones de ransomware.


















Deja una respuesta