Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cisco revela una nueva vulnerabilidad 0-day de escalada de privilegios en SD-WAN


Cisco lanzó un parche urgente para corregir la vulnerabilidad CVE-2026-20182, que permite a atacantes remotos obtener privilegios de administrador sin autenticación en Catalyst SD-WAN. Este fallo crítico permite manipular configuraciones de red, interceptar tráfico o robar datos, y ya ha sido explotado como un día cero. Cisco recomienda aplicar las actualizaciones inmediatamente y revisar los registros de acceso para detectar posibles intrusiones.



Los administradores de Cisco se enfrentan a una tarea de parcheo de emergencia después de que Switchzilla revelara un error de severidad máxima "conviérteme-en-administrador" que afecta al Controlador y Gestor de Cisco Catalyst SD-WAN.

Switchzilla publicó un aviso de CVE-2026-20182 (10.0) el jueves, afirmando que ambos componentes, anteriormente conocidos como vSmart y vManage, eran vulnerables en todos los tipos de despliegue, y que las correcciones ya estaban disponibles.

El error permite que atacantes remotos no autenticados eviten la autenticación y obtengan privilegios de administrador en un sistema afectado.

Según Rapid7, cuyos investigadores Stephen Fewer y Jonah Burgess encontraron la vulnerabilidad, los atacantes que exploten el CVE-2026-20182 podrían comenzar a emitir comandos NETCONF arbitrarios.

Esto significa que podrían robar datos, interceptar tráfico, manipular las reglas del firewall de una organización o simplemente tumbar la red, abriendo oportunidades para atacantes de todo tipo: respaldados por estados, motivados financieramente o hacktivistas.

Ofreciendo una visión general de alto nivel de la vulnerabilidad, Cisco señaló: "Esta vulnerabilidad existe porque el mecanismo de autenticación de pares en un sistema afectado no funciona correctamente. Un atacante podría explotar esta vulnerabilidad enviando solicitudes manipuladas al sistema afectado.

"Una explotación exitosa podría permitir al atacante iniciar sesión en un Controlador Cisco Catalyst SD-WAN afectado como una cuenta de usuario interna, con altos privilegios y no root. Utilizando esta cuenta, el atacante podría acceder a NETCONF, lo que le permitiría manipular la configuración de red para la estructura SD-WAN".

Cisco confirmó que, en mayo de 2026, tuvo conocimiento de que el CVE-2026-20182 había sido explotado como un día cero, aunque no atribuyó la actividad.

La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) también añadió el CVE-2026-20182 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), que está reservado para los fallos de seguridad que están siendo explotados activamente y que amenazan a las agencias federales.

La agencia cibernética de EE. UU. otorgó a las agencias de la Rama Ejecutiva Civil Federal solo tres días para aplicar los parches de Cisco. Aunque CISA ha establecido plazos cortos similares anteriormente, son raros y normalmente se reservan para vulnerabilidades consideradas especialmente urgentes. No hubo noticias de que el error estuviera siendo explotado en ataques de ransomware.

Cisco indicó en su aviso que no existen soluciones alternativas disponibles y "recomienda encarecidamente" aplicar las correcciones disponibles.

Cisco afirmó que cualquier administrador responsable del sistema Cisco SD-WAN de su organización debe rastrear sus registros y ser consciente de que los indicadores de compromiso pueden aparecer entre registros operativos que parecen normales.

Específicamente, deberían auditar el archivo auth.log en /var/log/auth.log en busca de entradas relacionadas con "Accepted publickey for vmanage-admin" desde direcciones IP desconocidas o no autorizadas. Luego, comprobar esas direcciones IP comparándolas con las IP del sistema configuradas que aparecen en la interfaz web de Cisco Catalyst SD-WAN Manager, informó el proveedor.

Cisco agradeció a los investigadores de Rapid7, quienes informaron primero de la vulnerabilidad a principios de marzo después de investigar un día cero independiente de omisión de autenticación en el Controlador Cisco Catalyst SD-WAN (CVE-2026-20127, 10.0) de febrero.

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.