Desde principios de 2026 se desarrolla una oleada de ataques contra Cisco Catalyst SD-WAN Manager (antes vManage) y su Controller asociado. Los investigadores de Cisco Talos atribuyen la actividad a un actor hasta ahora no atribuido con la identificación UAT-8616. Lo notable no es tanto una vulnerabilidad aislada como la serie: hasta junio de 2026 se explotaron activamente cerca de media docena de zero-days de SD-WAN en el plazo de un año.
En el centro se encuentran actualmente dos vulnerabilidades. CVE-2026-20182, una elusión de autenticación, se comunicó a Cisco el 9 de marzo de 2026 y se observó en ataques desde aproximadamente mayo de 2026. CVE-2026-20245, una inyección CLI con escalada de privilegios hasta root (CVSS 7,8 según Cisco), ya se explotaba activamente en el momento de su divulgación, el 4 de junio de 2026, al principio sin parche disponible. A ello se suman otros avisos (CVE-2026-20127, -20128, -20122, -20133) así como la nueva explotación de la más antigua CVE-2022-20775. Varias de estas vulnerabilidades figuran en el catálogo CISA de vulnerabilidades explotadas activamente (KEV); para una de ellas rigió para las agencias federales estadounidenses un plazo de solo tres días.
La cadena de ataque descrita por Talos: acceso inicial mediante intentos de peering SD-WAN no autorizados, después elusión de autenticación encadenada y escalada de privilegios hasta root en el plano de gestión. Allí, los atacantes depositaron sus propias claves SSH, modificaron la configuración NETCONF y distribuyeron cambios a los dispositivos edge conectados. En algunos clústeres comprometidos se encontraron además mineros de criptomonedas, infostealers y webshells.
Quién está afectado
Están afectadas todas las organizaciones que operan Cisco Catalyst SD-WAN Manager o Controller, con independencia de que el entorno se gestione por cuenta propia o a través de un proveedor de servicios. Especialmente expuestas están las instalaciones cuyo plano de gestión es accesible desde Internet o desde redes de socios débilmente segmentadas. En la mediana empresa, la SD-WAN se ha introducido con frecuencia en el marco de proyectos de interconexión de sedes; quien en su momento hizo los componentes de gestión accesibles de forma «pragmática» debería revisar ahora esa decisión. Dado que algunas correcciones aparecen de forma escalonada y para CVE-2026-20245 al principio no había parche disponible, el mero hecho de esperar actualizaciones no basta.
Qué hacer ahora
- Parchear en cuanto aparezca una corrección: las correcciones llegan de forma escalonada por rama de release. Revise los avisos de Cisco de forma continua e instale de inmediato cada Fixed Release disponible.
- Aislar el plano de gestión: SD-WAN Manager y Controller no deben ser nunca accesibles directamente desde Internet. Acceso únicamente desde redes de administración dedicadas, idealmente a través de jump hosts.
- Donde no exista parche, restringir estrictamente el acceso: reducir la accesibilidad al mínimo absoluto hasta que haya una corrección disponible.
- Comprobar el compromiso: audite las claves SSH depositadas en las instancias de Manager y Controller, así como el historial de configuración NETCONF, en busca de cambios no justificables, también en los dispositivos edge.
- Supervisar el peering: alerte sobre intentos de peering SD-WAN no autorizados; fueron el acceso inicial en la campaña observada.
- En caso de sospecha: tratar las instancias afectadas como comprometidas, rotar credenciales y claves, y realizar una preservación forense antes de reinstalar.
Cómo ayuda sector7
sector7 opera y protege infraestructura de red y de seguridad para la mediana empresa, de gestión propia y con certificaciones de fabricante para Juniper, Cisco, HPE, F5, Fortinet y Palo Alto Networks. Nuestra supervisión NOC 24/7 detecta intentos de peering y cambios de configuración llamativos antes de que se conviertan en un incidente. La gestión de parches y la supervisión las ofrecemos como servicio gestionado planificable con una tarifa plana mensual.
Fuentes
- Cisco Talos, UAT-8616 (25.02.2026): https://blog.talosintelligence.com/uat-8616-sd-wan/
- Cisco Talos, explotación continua de SD-WAN (14.05.2026): https://blog.talosintelligence.com/sd-wan-ongoing-exploitation/
- Cisco Security Advisory sobre CVE-2026-20182: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa2-v69WY2SW
- Cisco Security Advisory sobre CVE-2026-20245: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-privesc-4uxFrdzx
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Cobertura de prensa complementaria (marzo–junio de 2026)