Cisco SD-WAN bajo ataque: oleada de zero-days a cargo de UAT-8616

Desde hace meses se explotan activamente zero-days en Cisco Catalyst SD-WAN Manager y Controller. Qué deben parchear y revisar ahora los operadores.

Desde principios de 2026 se desarrolla una oleada de ataques contra Cisco Catalyst SD-WAN Manager (antes vManage) y su Controller asociado. Los investigadores de Cisco Talos atribuyen la actividad a un actor hasta ahora no atribuido con la identificación UAT-8616. Lo notable no es tanto una vulnerabilidad aislada como la serie: hasta junio de 2026 se explotaron activamente cerca de media docena de zero-days de SD-WAN en el plazo de un año.

En el centro se encuentran actualmente dos vulnerabilidades. CVE-2026-20182, una elusión de autenticación, se comunicó a Cisco el 9 de marzo de 2026 y se observó en ataques desde aproximadamente mayo de 2026. CVE-2026-20245, una inyección CLI con escalada de privilegios hasta root (CVSS 7,8 según Cisco), ya se explotaba activamente en el momento de su divulgación, el 4 de junio de 2026, al principio sin parche disponible. A ello se suman otros avisos (CVE-2026-20127, -20128, -20122, -20133) así como la nueva explotación de la más antigua CVE-2022-20775. Varias de estas vulnerabilidades figuran en el catálogo CISA de vulnerabilidades explotadas activamente (KEV); para una de ellas rigió para las agencias federales estadounidenses un plazo de solo tres días.

La cadena de ataque descrita por Talos: acceso inicial mediante intentos de peering SD-WAN no autorizados, después elusión de autenticación encadenada y escalada de privilegios hasta root en el plano de gestión. Allí, los atacantes depositaron sus propias claves SSH, modificaron la configuración NETCONF y distribuyeron cambios a los dispositivos edge conectados. En algunos clústeres comprometidos se encontraron además mineros de criptomonedas, infostealers y webshells.

Quién está afectado

Están afectadas todas las organizaciones que operan Cisco Catalyst SD-WAN Manager o Controller, con independencia de que el entorno se gestione por cuenta propia o a través de un proveedor de servicios. Especialmente expuestas están las instalaciones cuyo plano de gestión es accesible desde Internet o desde redes de socios débilmente segmentadas. En la mediana empresa, la SD-WAN se ha introducido con frecuencia en el marco de proyectos de interconexión de sedes; quien en su momento hizo los componentes de gestión accesibles de forma «pragmática» debería revisar ahora esa decisión. Dado que algunas correcciones aparecen de forma escalonada y para CVE-2026-20245 al principio no había parche disponible, el mero hecho de esperar actualizaciones no basta.

Qué hacer ahora

  • Parchear en cuanto aparezca una corrección: las correcciones llegan de forma escalonada por rama de release. Revise los avisos de Cisco de forma continua e instale de inmediato cada Fixed Release disponible.
  • Aislar el plano de gestión: SD-WAN Manager y Controller no deben ser nunca accesibles directamente desde Internet. Acceso únicamente desde redes de administración dedicadas, idealmente a través de jump hosts.
  • Donde no exista parche, restringir estrictamente el acceso: reducir la accesibilidad al mínimo absoluto hasta que haya una corrección disponible.
  • Comprobar el compromiso: audite las claves SSH depositadas en las instancias de Manager y Controller, así como el historial de configuración NETCONF, en busca de cambios no justificables, también en los dispositivos edge.
  • Supervisar el peering: alerte sobre intentos de peering SD-WAN no autorizados; fueron el acceso inicial en la campaña observada.
  • En caso de sospecha: tratar las instancias afectadas como comprometidas, rotar credenciales y claves, y realizar una preservación forense antes de reinstalar.

Cómo ayuda sector7

sector7 opera y protege infraestructura de red y de seguridad para la mediana empresa, de gestión propia y con certificaciones de fabricante para Juniper, Cisco, HPE, F5, Fortinet y Palo Alto Networks. Nuestra supervisión NOC 24/7 detecta intentos de peering y cambios de configuración llamativos antes de que se conviertan en un incidente. La gestión de parches y la supervisión las ofrecemos como servicio gestionado planificable con una tarifa plana mensual.

Fuentes

Hablemos de su situación.