Cisco corrige vulnerabilidad en SD-WAN vManage explotada en ataques de día cero

Cisco corrige vulnerabilidad en SD-WAN vManage explotada en ataques de día cero

Cisco ha lanzado actualizaciones de seguridad para abordar una vulnerabilidad en Catalyst SD-WAN Manager, anteriormente conocido como SD-WAN vManage, identificada como CVE-2026-20262. Esta falla fue explotada en ataques de día cero para escalar privilegios a nivel de root en sistemas afectados.

La vulnerabilidad afecta todos los tipos de implementación, incluyendo instalaciones on-premise, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud (gestionado por Cisco) y Cisco SD-WAN for Government (FedRAMP), independientemente de la configuración del dispositivo. Según Cisco, el problema se debe a una validación insuficiente de la entrada proporcionada por el usuario durante la carga de archivos, lo que permite a atacantes remotos autenticados con bajos privilegios ejecutar comandos arbitrarios como root mediante el envío de solicitudes HTTP diseñadas a un punto final específico de la API.

Una vulnerabilidad en la interfaz web de Cisco Catalyst SD-WAN Manager podría permitir que un atacante remoto autenticado cree o sobrescriba cualquier archivo en el sistema de archivos del dispositivo afectado. Un atacante podría explotar esta vulnerabilidad enviando una solicitud HTTP diseñada a un punto final de API del sistema afectado. Una explotación exitosa podría permitirle crear o sobrescribir cualquier archivo en el sistema operativo subyacente, que luego podría utilizarse para escalar a root.

El Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT) de Cisco tuvo conocimiento de la explotación de CVE-2026-20262 a principios de este mes y recomienda encarecidamente a los clientes que apliquen los parches. Aunque la compañía no compartió detalles específicos sobre estos ataques, proporcionó indicadores de compromiso (IOCs) para que los administradores revisen los registros de vmanage-server, vmanage-appserver y serviceproxy-access en busca de intentos de carga de archivos index.jsp y .war.

En febrero, Cisco parcheó otra vulnerabilidad de divulgación de información en Catalyst SD-WAN Manager (CVE-2026-20133), que fue marcada como explotada activamente a finales de abril. Dos semanas después, advirtió sobre dos fallas adicionales (CVE-2026-20128 y CVE-2026-20122) que también fueron utilizadas en ataques reales. El mes pasado, la compañía también etiquetó una vulnerabilidad de omisión de autenticación de máxima gravedad en Catalyst SD-WAN Controller (CVE-2026-20182) como explotada activamente como día cero para obtener privilegios de administrador en dispositivos sin parchear.

Más recientemente, a principios de junio, Cisco advirtió sobre otro día cero sin parchear en Catalyst SD-WAN Manager (CVE-2026-20245) que fue explotado en ataques para obtener privilegios de root. En los últimos años, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ha señalado 91 vulnerabilidades de Cisco como explotadas en ataques reales, cinco de ellas en Cisco Catalyst SD-WAN Manager y seis más utilizadas en ataques de ransomware.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *