El 7.º zero-day de SD-WAN de Cisco en 2026: CVE-2026-20245 permite ejecución como root sin parche disponible
Cisco reveló el CVE-2026-20245 el 5 de junio, una vulnerabilidad de escalada de privilegios en Catalyst SD-WAN Manager que permite a un atacante autenticado ejecutar comandos arbitrarios como root. Es el séptimo zero-day explotado activamente en 2026, y aún no existe un parche.
Cisco reveló el CVE-2026-20245 el 5 de junio de 2026, el séptimo zero-day explotado activamente que afecta a Catalyst SD-WAN Manager este año. No existe parche, no hay mitigación disponible y ya se han confirmado casos de explotación real.
CVE: CVE-2026-20245 | Producto: Cisco Catalyst SD-WAN Manager | Impacto: Ejecución de comandos como root | Parche: No disponible
Qué hace la vulnerabilidad
La falla reside en la interfaz de línea de comandos (CLI) de Cisco Catalyst SD-WAN Manager. Se origina en una validación insuficiente de entradas proporcionadas por el usuario: un atacante autenticado con privilegios de netadmin puede subir un archivo manipulado para ejecutar comandos arbitrarios como root en el sistema subyacente. Todos los tipos de despliegue están afectados: en premisas, Cloud-Pro, nube gestionada por Cisco y FedRAMP Government.
Cisco confirmó explotación exitosa limitada en la práctica, con al menos algunos incidentes donde se enviaron cambios de configuración a dispositivos de borde desde controladores comprometidos. Eso es un impacto especialmente grave: un solo SD-WAN Manager comprometido puede modificar la configuración de todos los sitios de sucursal que administra.
El ataque en cadena
CVE-2026-20245 es típicamente el segundo paso en una cadena de ataque. Los actores de amenazas primero explotan CVE-2026-20182 o CVE-2026-20127 (ambos previamente revelados y parcheados) para obtener credenciales de netadmin, y luego escalan con CVE-2026-20245 para obtener acceso root. Si tu SD-WAN Manager estuvo expuesto a esas vulnerabilidades anteriores sin confirmar una remediación limpia, debes asumir que puede estar ya comprometido antes de aplicar cualquier parche futuro.
El aviso de Cisco es explícito al respecto: aplicar la futura actualización de software por sí sola no resolverá la vulnerabilidad en sistemas ya comprometidos. Si se sospecha una intrusión, se deben recopilar los registros admin-tech antes de actualizar y contactar al TAC de Cisco.
Qué hacer ahora
No se ha publicado ningún parche. Cisco indica que la corrección se incluirá en una futura versión de Catalyst SD-WAN Manager sin fecha definida. Mientras tanto:
- Restringe el acceso al plano de gestión: aísla la interfaz de administración del SD-WAN Manager de cualquier red no confiable o expuesta a internet de inmediato.
- Rota las credenciales de netadmin: todas las cuentas con privilegios de netadmin o superiores deben rotarse ahora, no después del parche.
- Audita las configuraciones de dispositivos de borde: busca cambios de configuración no autorizados enviados a sitios de sucursal en los últimos 30–60 días.
- Monitorea las cargas de archivos en la CLI: establece alertas para cargas de archivos inesperadas en la interfaz CLI del SD-WAN Manager.
Siete zero-days en un año
El patrón aquí es tan notable como la vulnerabilidad individual. Siete zero-days explotados activamente en Cisco SD-WAN Manager en un solo año natural apunta a una campaña sostenida y bien financiada contra la infraestructura de gestión de redes de Cisco. Esto no es escaneo oportunista: es explotación dirigida de un producto específico por actores que conocen a fondo su arquitectura.
Si tu organización ejecuta Catalyst SD-WAN y la interfaz de gestión tiene cualquier exposición externa, trata esa exposición como una brecha activa hasta que puedas confirmar lo contrario.
Fuentes
Lecturas relacionadas
- Ciberseguridad CVE-2026-20182 (CVSS 10.0): Bypass de Autenticación en Cisco Catalyst SD-WAN Explotado Activamente
- Ciberseguridad CISA añade 8 vulnerabilidades explotadas activamente al catálogo KEV, incluidas tres de Cisco SD-WAN
- Ciberseguridad Día cero en Cisco Firewall Management Center (CVE-2026-20316) explotado activamente — CISA marca el 1 de agosto como plazo