Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Cisco ha advertido que una vulnerabilidad de alta severidad en Catalyst SD-WAN Manager, registrada como CVE-2026-20245 y con una puntuación CVSS de 7.8, está siendo explotada activamente. El fallo afecta a despliegues On‑Prem, a Cisco SD‑WAN Cloud (incluido el servicio gestionado por Cisco) y a la variante para gobierno (FedRAMP). Según la compañía, la raíz del problema es una validación insuficiente de datos introducidos por el usuario en la interfaz CLI, que permite a un atacante autenticado y con privilegios locales ejecutar comandos arbitrarios como root mediante la subida de un archivo malformado.
Desde el punto de vista técnico, la explotación no es completamente “remota” por sí sola: requiere que el atacante disponga de privilegios de netadmin, lo que implica credenciales válidas o la explotación previa de vulnerabilidades de omisión de autenticación en el mismo componente, concretamente CVE-2026-20182 y CVE-2026-20127. Estas últimas han sido descritas como bypass de autenticación de alto impacto y ya se han utilizado en ataques reales; de hecho, investigadores han vinculado el abuso de CVE-2026-20127 a un grupo con actividad continuada desde 2023. Cisco ha informado de casos limitados donde CVE-2026-20245 se tradujo en cambios de configuración propagados a dispositivos de borde, lo que demuestra el potencial de persistencia y daño en infraestructuras de red.

El contexto es preocupante: CVE-2026-20245 es, según el aviso, la séptima vulnerabilidad de SD‑WAN de Cisco reportada como explotada en lo que va de año, un patrón que pone de manifiesto cómo las cadenas de ataques combinan bypasss de autenticación y vulnerabilidades locales para escalar privilegios hasta root. Los descubridores que reportaron esta nueva falla son investigadores de Google Mandiant, y Cisco señala que por ahora no se conoce con claridad el actor que está detrás de las explotaciones.
Las implicaciones para organizaciones que usan Cisco SD‑WAN son claras: un acceso administrador comprometido puede permitir modificaciones de configuración, inserción de rutas maliciosas, interceptación de tráfico y punto de partida para movimiento lateral o despliegue de cargas maliciosas en sucursales. Los sistemas expuestos a Internet tienen un riesgo elevado de compromiso, por lo que deben ser tratados con prioridad.

En cuanto a mitigaciones y acciones concretas, lo primero a aceptar es que no existe aún un parche específico para CVE-2026-20245 en el momento del aviso; por tanto, las medidas deben centrarse en reducir la superficie de ataque y cortar las cadenas de explotación que permitirían su uso. Aplique las actualizaciones y parches ya disponibles que Cisco publicó para corregir CVE-2026-20182 (mayo 14, 2026) y otras correcciones relacionadas; revise que sus versiones SD‑WAN incluyan esos fixes. Seguidamente, restringa y audite el acceso administrativo: retire exposición directa a Internet de los paneles de gestión, limite el acceso netadmin a rangos IP confiables, aplique autenticación multifactor donde sea posible y rote credenciales administrativas. Si dispone de firewalls perimetrales o WAF/NGFW, cree reglas temporales para bloquear el acceso a interfaces de gestión hasta que se dispongan parches adicionales.
Para detección y respuesta, Cisco recomienda buscar indicadores de compromiso en el archivo de logs /var/log/scripts.log, donde pueden quedar registros de cargas o ejecuciones sospechosas. Además, realice búsquedas en configuraciones y en los cambios aplicados a edge devices que pudieran indicar modificaciones no autorizadas. Active detección en la red para patrones inusuales de control y gestión, revise el inventario de cuentas con privilegios netadmin, y si identifica actividad anómala, aíslese el nodo afectado, preserve logs para análisis forense y contacte con Cisco TAC y su equipo de respuesta a incidentes. Si necesita referencias sobre vulnerabilidades explotadas y recomendaciones del gobierno para priorización, consulte el catálogo de vulnerabilidades explotadas de CISA en https://www.cisa.gov/known-exploited-vulnerabilities-catalog y las entradas de la NVD para el seguimiento técnico de los CVE en https://nvd.nist.gov/.
Finalmente, adopte una postura de defensa en profundidad: segmente la red administrativa, monitorice la integridad de configuraciones, mantenga copias seguras de las configuraciones críticas y ensaye planes de respuesta ante incidentes que contemplen la pérdida temporal de control de la plataforma SD‑WAN. Estas medidas no sustituyen un parche, pero reducen significativamente la probabilidad de una explotación exitosa y acotan el impacto si se produce.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...