Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cisco lanza actualizaciones de seguridad para corregir vulnerabilidad activa en SD-WAN Manager


Cisco lanzó actualizaciones para corregir la vulnerabilidad CVE-2026-20262 en Catalyst SD-WAN Manager, la cual está siendo explotada activamente. Este fallo permite que un atacante autenticado cree o sobrescriba archivos en el sistema, pudiendo escalar privilegios a root. La empresa ha publicado parches y recomienda auditar los registros del servidor para detectar actividades sospechosas.







Cisco ha lanzado actualizaciones de seguridad para un fallo de seguridad de gravedad media en Catalyst SD-WAN Manager que ha estado bajo explotación activa.

La vulnerabilidad, identificada como CVE-2026-20262, tiene una puntuación CVSS de 6.5 sobre 10.0.

"Una vulnerabilidad en la interfaz de usuario web de Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, podría permitir que un atacante remoto autenticado cree un archivo o sobrescriba cualquier archivo en el sistema de archivos de un sistema afectado", afirmó Cisco en un aviso.

El problema, añadió la empresa de equipos de red, se debe a una validación inadecuada de la entrada proporcionada por el usuario durante un proceso de carga de archivos. Un atacante podría explotar este comportamiento para crear o sobrescribir cualquier archivo en el sistema operativo subyacente enviando solicitudes HTTP diseñadas a un punto final de la API afectado.

Esto, a su vez, podría utilizarse para elevar los privilegios a root. Sin embargo, el éxito de la explotación depende de que el atacante ya posea credenciales válidas con al menos acceso de escritura.

La vulnerabilidad afecta a los siguientes productos, independientemente del tipo de despliegue:

* Cisco Catalyst SD-WAN Manager On-Prem
* Cisco SD-WAN Cloud-Pro
* Cisco SD-WAN Cloud (gestionado por Cisco)
* Cisco SD-WAN para Gobierno (FedRAMP)

Se han lanzado parches para solucionar el problema:

* Cisco Catalyst SD-WAN versión 20.9.9.1 y anteriores - Corregido en 20.9.9.2
* Cisco Catalyst SD-WAN versión 20.12.7.1 y anteriores - Corregido en 20.12.7.2
* Cisco Catalyst SD-WAN versión 20.15.4.4 y anteriores - Corregido en 20.15.4.5
* Cisco Catalyst SD-WAN versión 20.15.5.2 y anteriores - Corregido en 20.15.5.3
* Cisco Catalyst SD-WAN versión 20.18.3 - Corregido en 20.18.3.1
* Cisco Catalyst SD-WAN versión 26.1.1.1 y anteriores - Corregido en 26.1.1.2

Cisco dijo que "tuvo conocimiento de una explotación limitada de esta vulnerabilidad" en junio de 2026, añadiendo que fue descubierta durante pruebas internas de seguridad.

La empresa también ha compartido indicadores de compromiso asociados con la actividad maliciosa, instando a los clientes a auditar "/var/log/nms/vmanage-server.log" en busca de cargas de archivos WAR sospechosas como la siguiente:

11-June-2026 03:53:37,310 EDT INFO [a66cdc5f-807d-4c23-944e-5c809a2ece6b] [server] [SdraAnyConnectFileUploadHandler] (default task-40704) |default| uploaded Remote Access Anyconnect profile file: ../../../../var/lib/wildfly/standalone/deployments/suspicious.war to vManage.

Otros indicadores incluyen intentos de desplegar código malicioso e interactuar con él, aunque Cisco ha advertido que podrían no "aparecer consistentemente" en cada registro de incidentes. Las actividades posteriores relacionadas con esta vulnerabilidad son:

* /var/log/nms/vmanage-appserver.log:

11-June-2026 07:52:55,275 UTC INFO [server] (DeploymentScanner-threads - 2) WFLYSRV0010: Deployed "suspicious.war" (runtime-name : "suspicious.war")

* /var/log/nms/containers/service-proxy/serviceproxy-access.log:

[2026-06-11T07:57:33.635Z] "POST /suspicious/index.jsp HTTP/1.1" 200 - 267 76 17 - "1.1.1.54" "Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:84.0) Gecko/20100101 Firefox/84.0" "d7336b83-422b-4000-93e1-0296f102bbed" "1.1.1.4:8443" "127.0.0.1:8080"

CVE-2026-20262 es el octavo fallo de seguridad que afecta a Cisco SD-WAN que se marca como explotado activamente solo este año, después de CVE-2026-20245, CVE-2026-20182, CVE-2026-20127, CVE-2026-20122, CVE-2026-20128, CVE-2026-20133 y CVE-2022-20775. La explotación de algunos de estos fallos ha sido atribuida a un actor de amenaza persistente avanzada (APT) llamado UAT-8616.

Este acontecimiento ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a añadir el fallo a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), requiriendo que las agencias de la Rama Ejecutiva Civil Federal (FCEB) apliquen las correcciones antes del 29 de junio de 2026.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.