Volver al Blog
Ciberseguridad 7 de junio de 2026 5 min read

El 7.º zero-day de SD-WAN de Cisco en 2026: CVE-2026-20245 permite ejecución como root sin parche disponible

Cisco reveló el CVE-2026-20245 el 5 de junio, una vulnerabilidad de escalada de privilegios en Catalyst SD-WAN Manager que permite a un atacante autenticado ejecutar comandos arbitrarios como root. Es el séptimo zero-day explotado activamente en 2026, y aún no existe un parche.

El 7.º zero-day de SD-WAN de Cisco en 2026: CVE-2026-20245 permite ejecución como root sin parche disponible

Cisco reveló el CVE-2026-20245 el 5 de junio de 2026, el séptimo zero-day explotado activamente que afecta a Catalyst SD-WAN Manager este año. No existe parche, no hay mitigación disponible y ya se han confirmado casos de explotación real.

CVE: CVE-2026-20245 | Producto: Cisco Catalyst SD-WAN Manager | Impacto: Ejecución de comandos como root | Parche: No disponible

Qué hace la vulnerabilidad

La falla reside en la interfaz de línea de comandos (CLI) de Cisco Catalyst SD-WAN Manager. Se origina en una validación insuficiente de entradas proporcionadas por el usuario: un atacante autenticado con privilegios de netadmin puede subir un archivo manipulado para ejecutar comandos arbitrarios como root en el sistema subyacente. Todos los tipos de despliegue están afectados: en premisas, Cloud-Pro, nube gestionada por Cisco y FedRAMP Government.

Cisco confirmó explotación exitosa limitada en la práctica, con al menos algunos incidentes donde se enviaron cambios de configuración a dispositivos de borde desde controladores comprometidos. Eso es un impacto especialmente grave: un solo SD-WAN Manager comprometido puede modificar la configuración de todos los sitios de sucursal que administra.

El ataque en cadena

CVE-2026-20245 es típicamente el segundo paso en una cadena de ataque. Los actores de amenazas primero explotan CVE-2026-20182 o CVE-2026-20127 (ambos previamente revelados y parcheados) para obtener credenciales de netadmin, y luego escalan con CVE-2026-20245 para obtener acceso root. Si tu SD-WAN Manager estuvo expuesto a esas vulnerabilidades anteriores sin confirmar una remediación limpia, debes asumir que puede estar ya comprometido antes de aplicar cualquier parche futuro.

El aviso de Cisco es explícito al respecto: aplicar la futura actualización de software por sí sola no resolverá la vulnerabilidad en sistemas ya comprometidos. Si se sospecha una intrusión, se deben recopilar los registros admin-tech antes de actualizar y contactar al TAC de Cisco.

Qué hacer ahora

No se ha publicado ningún parche. Cisco indica que la corrección se incluirá en una futura versión de Catalyst SD-WAN Manager sin fecha definida. Mientras tanto:

  • Restringe el acceso al plano de gestión: aísla la interfaz de administración del SD-WAN Manager de cualquier red no confiable o expuesta a internet de inmediato.
  • Rota las credenciales de netadmin: todas las cuentas con privilegios de netadmin o superiores deben rotarse ahora, no después del parche.
  • Audita las configuraciones de dispositivos de borde: busca cambios de configuración no autorizados enviados a sitios de sucursal en los últimos 30–60 días.
  • Monitorea las cargas de archivos en la CLI: establece alertas para cargas de archivos inesperadas en la interfaz CLI del SD-WAN Manager.

Siete zero-days en un año

El patrón aquí es tan notable como la vulnerabilidad individual. Siete zero-days explotados activamente en Cisco SD-WAN Manager en un solo año natural apunta a una campaña sostenida y bien financiada contra la infraestructura de gestión de redes de Cisco. Esto no es escaneo oportunista: es explotación dirigida de un producto específico por actores que conocen a fondo su arquitectura.

Si tu organización ejecuta Catalyst SD-WAN y la interfaz de gestión tiene cualquier exposición externa, trata esa exposición como una brecha activa hasta que puedas confirmar lo contrario.

Fuentes

Cisco CVE-2026-20245 zero-day SD-WAN