11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Fallo de alta gravedad de Cisco SD-WAN explotado en la naturaleza


Un actor de amenazas sofisticado está explotando una vulnerabilidad crítica en los controladores de red de área amplia definida por software (SD-WAN) de Cisco Catalyst.

Rapid7 ha revelado CVE-2026-20182, una vulnerabilidad de omisión de autenticación en la solución de gestión de redes líder en el mercado de Cisco. Al dar a los atacantes no autenticados rienda suelta sobre una de las herramientas más poderosas de una organización, ésta recibió la puntuación más alta posible de 10 sobre 10 en el Sistema Común de Puntuación de Vulnerabilidad (CVSS).

En una actualización Publicación de blog Hoy, Douglas McKee, director de inteligencia de vulnerabilidades de Rapid7, dejó claro la gravedad del problema. «Los atacantes se han vuelto muy buenos a la hora de convertir debilidades clave de la infraestructura en operaciones impactantes», advirtió, y para los estados-nación en particular, «un controlador SD-WAN es una gran oportunidad». [espionage]porque vive en medio de relaciones de confianza que la mayoría de las organizaciones rara vez cuestionan”. Para evitar el sensacionalismo, McKee añadió: «Para ser justos, no todos los errores se convierten en un exploit en Internet de la noche a la mañana».

Relacionado:El exploit “Dirty Frag” está a punto de explotar en las distribuciones empresariales de Linux

De hecho, CVE-2026-20182 fue explotado de la noche a la mañana. En una publicación separada del mismo día, los investigadores de Cisco Talos indicaron que se está rastreando a este grupo como UAT-8616 ya lo ha hecho.

Los piratas informáticos explotan fallas críticas en Cisco Catalyst

CVE-2026-20182 no solo no es la primera vulnerabilidad descubierta en Cisco Catalyst este año, sino que tampoco es la primera vulnerabilidad de omisión de autenticación con una puntuación «crítica» de 10 en la escala CVSS.

Cisco anunció en febrero media docena de problemas con Catalyst. El mejor fue CVE-2026-20127, que brindaba a los atacantes no autenticados la posibilidad de iniciar sesión en los controladores de Cisco como usuarios con privilegios elevados. Aunque Cisco describió la explotación de CVE-2026-20127 en la naturaleza como «limitada», los investigadores de Talos creían que era extensa y duró al menos unos pocos años: toda una vida en años cibernéticos. Identificaron el grupo de amenazas detrás de este exploit como «UAT-8616» y lo describieron como «sofisticado».

Cisco parcheado CVE-2026-20127lo que podría arruinar la diversión del UAT-8616. Sin embargo, el actor de amenazas permaneció imperturbable ya que aparentemente descubrió de inmediato otra vulnerabilidad casi idéntica en la misma línea de productos.

En realidad, la diferencia es sólo una formalidad. En febrero, el problema fue que el Controlador y el Administrador Catalyst no fueron lo suficientemente estrictos en la autenticación de los componentes SD-WAN, lo que permitió que cualquier hacker de la calle usara un mensaje especialmente diseñado para hacerse pasar por el dispositivo e ingresar. Este mes, el problema es que el controlador en realidad no verifica la legitimidad de un tipo particular de componente (un enrutador concentrador, «vHub», usado en implementaciones en la nube) antes de autenticarlo. Como resultado, y al igual que el CVE de febrero anterior, los atacantes pueden usar este nuevo CVE para obtener privilegios administrativos en los sistemas de destino y acceder a «NETCONF», un protocolo que les permite alterar todo tipo de configuraciones de red.

Relacionado:Grupo de ciberespionaje apunta a aerolíneas para robar datos de tarjetas

¿Qué podría pasar a continuación para los clientes de Cisco?

Cuando UAT-8616 aprovechó por primera vez un error de omisión de autenticación de Catalyst, aprovechó su acceso para explotar una vulnerabilidad más antigua, CVE-2022-20775, escalando desde acceso privilegiado a acceso raíz completo. Sin dar más detalles, Talos sugirió que el actor de amenazas pudo haber estado «intentando ganar un punto de apoyo permanente en organizaciones de alto nivel». Infraestructura Crítica (CI) Sectores.”

Esta vez, los investigadores observaron que el actor de amenazas realizaba «acciones similares posteriores al compromiso» después de obtener acceso inicial, incluida la adición de claves SSH a los sistemas de destino, el cambio de configuraciones de NETCONF y la escalada a la raíz.

Poco se sabe sobre UAT-8616 más allá de eso, pero aquellos a quienes les gusta especular notarán que los actores de amenazas más sofisticados que abusan de las tecnologías de punta, particularmente los productos de Cisco, tienden a ser chinos. Además, Talos escribió en su último blog que el UAT-8616 «se superpone con las redes de Caja de Retransmisión Operacional (ORB) que está rastreando». Los ORB son más comunes en los grupos chinos.

Relacionado:Por qué el liderazgo en seguridad hace o deshace una prueba de penetración

Las organizaciones que quieran evitar UAT-8616 deberían implementar la solución recientemente lanzada de Cisco Parche para CVE-2026-20182. De lo contrario, «los planos de control centralizados en realidad tienen mayores consecuencias si se produce una vulnerabilidad, ya que un único controlador comprometido puede afectar a toda la red superpuesta», advierte Jonah Burgess, investigador senior de seguridad de Rapid7.

A pesar de los enormes riesgos que plantean las vulnerabilidades, que parecen volverse cada vez más comunes hoy en día, Burgess recomienda que las organizaciones no se dejen llevar demasiado. «La gestión centralizada de SD-WAN resuelve problemas operativos reales, y la arquitectura en sí no es la culpa», afirma.

No te pierdas el último podcast de Dark Reading Confidential. Cómo se volvió viral una historia sobre una prueba de penetración de USB. Hace dos décadas, Dark Reading publicó su primer artículo de gran éxito: una columna de un evaluador de penetración que repartía unidades USB manipuladas en el estacionamiento de una cooperativa de crédito y dejaba que los empleados curiosos hicieran el resto. Este episodio repasa la pieza histórica con su autor Steve Stasiukonis. ¡Escuche ahora!





Nos llegó este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/maximum-severity-cisco-sd-wan-bug-exploited