CVE-2026-20182: Cisco SD-WAN Authentication Bypass Exploited by Nation-State Actor UAT-8616
Cómo el grupo de amenazas Estado-nación UAT-8616 armó un desvío de autenticación de Cisco SD-WAN para comprometer los centros de tránsito empresarial.
CVE-2026-20182
Severidad: CVSS 9.8
Situación: ⚠️ Explotación nacional-estatal (UAT-8616)
Componente de destino: Cisco Catalyst SD-WANCVE-2026-20182 es un pase CVSS 10.0 de autenticación crítica en Cisco Catalyst SD-WAN Controller que permite que un atacante remoto no secuestrado obtenga privilegios administrativos. CISA lo agregó al catálogo de vulnerabilidades explotadas conocidos el 14 de mayo de 2026, y Cisco Talos atribuye explotación activa a UAT-8616.
Detalles de la vulnerabilidad
- CVE: CVE-2026-20182
- CVSS v3.1: 10.0 (Critical)
- Productos afectados: Cisco Catalyst SD-WAN Controller (antes vSmart), Cisco Catalyst SD-WAN Manager (antes vManage)
- Ataque: Red (remota, no autenticada)
- CWE: CWE-287 (autenticación de la imagen)
Causa técnica de raíz
La vulnerabilidad reside en el vdaemon servicio, que comunica sobre DTLS en Puerto UDP 12346. Cuando un par de contactos afirma ser un vHub Tipo de dispositivo, se salta un paso de verificación de certificado específico tipo dispositivo. Sin embargo, el camino del código continúa y marca al par como autenticado a pesar de no completar la verificación, otorgando al atacante el equivalente de una cuenta interna de usuario no arraigada.
Una vez autenticado a través de este camino, el atacante puede acceder a interfaces NETCONF, anexar las teclas públicas SSH a /home/vmanage-admin/.ssh/authorized_keys para la persistencia, escalar a raíz a través de una escalada secundaria de privilegios locales, y pivotar a todos los dispositivos de bordes SD-WAN gestionados.
Explotación UAT-8616
Cisco Talos agrupa la explotación activa bajo UAT-8616, un actor de amenaza altamente sofisticado que anteriormente explotó el CVE-2026-20127 relacionado. Las actividades posteriores a la explotación incluyen la adición de claves públicas SSH para el acceso persistente, la modificación de configuraciones NETCONF para redirigir el tráfico SD-WAN, intentos de escalada de privilegios raíz a través de exploits del núcleo, y movimiento lateral para routers de bordes gestionados. El patrón de UAT-8616 es coherente con los objetivos de reconocimiento y interceptación del estado nacional.
Versiones y parches afectados
Los parches están disponibles. Actualizar inmediatamente a:
- Cisco Catalyst SD-WAN Controller 20.12.4 o posterior
- Cisco Catalyst SD-WAN Manager 20.12.4 o posterior
El asesoramiento completo de Cisco: cisco-sa-sdwan-rpa2-v69 WY2 SW.
Qué hacer
Patch inmediatamente: Actualizar Controlador y Gerente SD-WAN a 20.12.4+. No hay retraso aceptable dado CVSS 10.0 y explotación activa.
Restrict UDP/12346: Si el parche debe ser diferido, restringir el puerto vdaemon DTLS a rangos IP conocidos y de confianza a través de ACLs.
Auditoría SSH llaves autorizadas:
cat /home/vmanage-admin/.ssh/authorized_keys
# Compare against known-good baselineRevisión del historial de configuración NETCONF: Tire los registros de auditoría NETCONF y compare la configuración actual contra una copia de seguridad conocida para identificar cambios no autorizados.
Hunt for UAT-8616 IOCs: Revisar los registros SD-WAN para intentos de conexión al puerto vdaemon de IPs inesperadas, en particular 185.x.x.x y 91.x.x.x.x.x asociados con infraestructura UAT-8616 previa.
→ Volver a la Semana del 21 de mayo