Falla zero-day en Cisco Catalyst SD-WAN explotada meses antes de su divulgación

La CVE-2026-20245 en Cisco Catalyst SD-WAN Manager fue explotada como zero-day al menos dos meses antes de su divulgación, con acceso root en un proveedor de comunicaciones.

Investigadores de seguridad confirmaron que la vulnerabilidad CVE-2026-20245 en Cisco Catalyst SD-WAN Manager fue explotada como zero-day al menos dos meses antes de su divulgación pública. Mandiant identificó a un actor de amenazas que, tras obtener acceso inicial, escaló privilegios hasta nivel root en la infraestructura SD-WAN de un proveedor de servicios.

El ataque aprovechó la función de carga de tenants en la línea de comandos: los atacantes subieron un archivo CSV malicioso («evil_tenant.csv») que creó respaldos de configuración y una nueva cuenta «troot» con privilegios de root. La falla, con puntaje CVSS de 7,8, ya figura en el catálogo de vulnerabilidades explotadas conocidas de CISA.

El patrón confirma una constante: la capa de gestión de red sigue siendo el objetivo de mayor apalancamiento. Un compromiso en SD-WAN otorga visibilidad y persistencia sobre el tráfico empresarial, el acceso remoto y el enrutamiento hacia la nube, con especial gravedad en entornos de telecomunicaciones.

Recomendación para los equipos en la región: priorizar el parcheo o la desconexión de los sistemas afectados, auditar cuentas con privilegios netadmin y revisar la creación reciente de cuentas con permisos de root en los controladores SD-WAN.

Fuente: The Hacker News.