CVE-2026-20262: Cisco SD-WAN Manager Día Cero — Path Traversal to Root + CISA KEV
Causa de raíz técnica y remediación para el funcionamiento activo de Cisco SD-WAN Manager falla transversal.
CVE-2026-20262
Severidad: CVSS 9.8
Situación: ⚠️ Explotación activa Zero-Day (CISA KEV)
Componente de destino: Cisco Catalyst SD-WAN ManagerEste post forma parte del Semana del 19 de junio de 2026.
Vulnerability Overview
CVE-2026-20262 es una vulnerabilidad arbitraria de la escritura de archivos (traversal, CWE-22) en Cisco Catalyst SD-WAN Manager (antes vManage) — la interfaz de gestión centralizada para el tejido SD-WAN de Cisco, capaz de controlar hasta 6.000 dispositivos WAN desde un único panel de vidrio. El defecto se deriva de la validación insuficiente de entrada durante las operaciones de carga de archivos: un atacante autenticado puede crear una solicitud HTTP que hace que el servidor escriba o sobreescriba archivos en lugares arbitrarios en el sistema de archivos subyacente.
- CVE: CVE-2026-20262
- CVSS v3.1: 6.5 (Medio) — AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
- CWE: CWE-22 (Path Traversal)
- Asesoramiento al proveedor cisco-sa-sdwan-rpa-EHchtZk (junio 15–16, 2026)
- CISA KEV: Añadido el 15 de junio de 2026 — fecha límite de la remediación federal 29 de junio de 2026
- Situación: Patch disponible; sin rodeos
Análisis técnico
La vulnerabilidad existe en el punto final de API responsable de gestionar las cargas de archivos en la interfaz web SD-WAN Manager. El código lado del servidor no puede normalizar el nombre de archivo suministrado por el usuario antes de construir la ruta del sistema de archivos de destino, permitiendo un clásico ../ secuencias traversales para escapar del directorio de carga previsto.
Cadena de explotación:
- El atacante autentica con una cuenta de bajo privilegio (usuario de acceso a escritura) — el único requisito.
- HTTP Ejecutado POST al punto final de API de carga afectado inyecta caracteres traversales en el parámetro nombre de archivo, dirigiendo la escritura a una ruta controlada por el atacante (por ejemplo, el servidor de aplicaciones WildFly
deployments/directorio). - Attacker carga un archivo WAR malicioso que contiene una shell web JSP.
- WildFly auto-deploys the WAR; attacker calls the JSP via the vManage service proxy para ejecutar comandos arbitrarios.
- Post-explotación: escalada de privilegios a raíz de la concha web desplegada que se ejecuta en el contexto del proceso vManage, que funciona como raíz en instalaciones predeterminadas.
Nota de alcance: La puntuación CVSS de 6,5 refleja el requisito de autenticación. Sin embargo, en muchas implementaciones de SD-WAN, se acceder a la interfaz del administrador desde la red de administración con credenciales compartidas o escasamente protegidas, lo que reduce puede reducir significativamente la barrera efectiva. En la explotación en el mundo real, CISA confirmó ataques naturales "limitados y dirigidos" antes de que se lanzara el parche.
Versiones afectadas
- Cisco Catalyst SD-WAN Manager todas las versiones antes de 20.12.4, 20.13.3, 20.14.1
- Todos los tipos de implementación: on-prem, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud (Cisco Managed), Cisco SD-WAN for Government (FedRAMP)
Detección
La asesoría de Cisco proporciona pistas de detección concretas. Inspeccione los siguientes archivos de registro para actividad sospechosa:
/var/log/nms/vmanage-server.log— buscar subidas de.waryindex.jsparchivos/var/log/nms/vmanage-appserver.log— busque eventos de despliegue de la OAQ/var/log/nms/serviceproxy-access.log- buscar solicitudes para la ruta de la OACNUR desplegada después del despliegue
Indicadores de explotación: inesperado .war archivos en el directorio de implementaciones WildFly; index.jsp accesible a través del proxy de servicio; modificaciones de archivo de nivel raíz timetamped durante períodos sin mantenimiento programado.
Remediación
No hay soluciones. Actualizar a una liberación fija inmediatamente:
# Verify current version
show version
# Fixed releases:
# 20.12.4, 20.13.3, 20.14.1 and later
# If immediate upgrade is not possible, restrict SD-WAN Manager access:
# - Isolate the management interface to a dedicated management VLAN
# - Enforce firewall rules permitting access only from trusted admin hosts
# - Enable MFA on all SD-WAN Manager accounts (especially write-access roles)
# - Review all user accounts with write permissions — revoke any that are stale or unnecessary
Los organismos del FCEB deben ser remediados por 29 de junio de 2026 per BOD 22-01.