CVE-2026-20182 (CVSS 10.0): Bypass de Autenticación en Cisco Catalyst SD-WAN Explotado Activamente
Un fallo crítico perfecto-10 en el plano de control SD-WAN de Cisco permite a un atacante tomar el control total de la red sin credenciales. El grupo UAT-8616 ya lo está explotando.
Cisco publicó el 14 de mayo de 2026 la vulnerabilidad CVE-2026-20182, una omisión de autenticación con puntuación CVSS de 10.0 que afecta a Cisco Catalyst SD-WAN Controller (antes vSmart) y SD-WAN Manager (antes vManage). La CISA la incorporó al catálogo de Vulnerabilidades Explotadas Conocidas el mismo día de su divulgación.
Qué hace esta vulnerabilidad
El fallo reside en el servicio vdaemon, que escucha en el puerto UDP 12346 mediante DTLS. Una secuencia de paquetes manipulados esquiva por completo el proceso de autenticación y otorga al atacante una sesión con privilegios de usuario interno — sin necesidad de credenciales. Desde ahí, puede manipular la interfaz NETCONF para reconfigurar todo el tejido SD-WAN: redirigir tráfico, inyectar rutas o interceptar silenciosamente datos que cruzan los enlaces WAN corporativos.
No se trata de comprometer un único dispositivo, sino del plano de control completo. Un solo paquete malicioso puede otorgar autoridad administrativa sobre cada sede remota conectada al controlador.
Explotación activa
Los investigadores de Rapid7, Stephen Fewer y Jonah Burgess, descubrieron el fallo y contactaron a Cisco el 9 de marzo de 2026. El PSIRT de Cisco solicitó retrasar la divulgación hasta el 14 de mayo — coordinada. Durante ese intervalo, el actor de amenazas UAT-8616, vinculado a un estado nación, ya lo estaba explotando junto con otro fallo relacionado, CVE-2026-20127.
UAT-8616 es el mismo grupo responsable de intrusiones recientes en infraestructuras SD-WAN empresariales de sectores financieros y de infraestructura crítica. Cisco confirmó “explotación limitada” en su aviso — que suele significar ataques dirigidos más que escaneo masivo, al menos de momento.
Versiones afectadas y solución
Todas las versiones de Cisco Catalyst SD-WAN Controller y SD-WAN Manager previas a las compilaciones parcheadas son vulnerables. Cisco ha publicado el software corregido; no existe ninguna mitigación alternativa que resuelva completamente el problema. La única vía segura es actualizar.
Comprueba tu versión en el aviso de seguridad de Cisco cisco-sa-sdwan-rpa2-v69WY2SW en el Security Center. Si estás ejecutando las funciones vManage o vSmart en Cisco SD-WAN, trata esto como un zero-day hasta que estés en la versión parcheada.
Qué hacer ahora mismo
- Descarga inmediatamente el software corregido desde el portal de Cisco.
- Revisa los registros de tráfico DTLS en el puerto UDP 12346 de los últimos 60 días — UAT-8616 actuaba antes de la divulgación pública.
- Examina los registros de auditoría de NETCONF en busca de cambios de configuración no autorizados.
- Si la actualización tardará más de 24 horas, protege el controlador con una ACL estricta que permita solo IPs de orquestadores de confianza en el puerto 12346.
Un CVSS 10.0 contra un plano de control de red es tan grave como puede serlo una vulnerabilidad. La combinación de explotación activa por parte de un estado nación y la incorporación al catálogo KEV el mismo día de la divulgación deja poco margen de interpretación.
Lecturas relacionadas
- Ciberseguridad El 7.º zero-day de SD-WAN de Cisco en 2026: CVE-2026-20245 permite ejecución como root sin parche disponible
- Ciberseguridad CISA añade 8 vulnerabilidades explotadas activamente al catálogo KEV, incluidas tres de Cisco SD-WAN
- Ciberseguridad Broadcom parchea dos fallos críticos de vCenter (CVSS 9.8) y un escape de VM en ESXi — sin soluciones alternativas