{"id":11474,"date":"2026-05-14T12:29:14","date_gmt":"2026-05-14T18:29:14","guid":{"rendered":"https:\/\/beaconlab.us\/?post_type=publicacion&#038;p=11474"},"modified":"2026-05-14T12:36:01","modified_gmt":"2026-05-14T18:36:01","slug":"alerta-2026-50-zero-day-en-cisco-catalyst-sd-wan-permite-control-total-del-fabric-via-auth-bypass","status":"publish","type":"publicacion","link":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-50-zero-day-en-cisco-catalyst-sd-wan-permite-control-total-del-fabric-via-auth-bypass\/","title":{"rendered":"Alerta 2026-50 Zero\u2011Day en Cisco Catalyst SD\u2011WAN permite control total del fabric v\u00eda auth bypass"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Producto(s) afectado(s):&nbsp;<\/h2>\n\n\n\n<p>La vulnerabilidad afecta a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cisco Catalyst SD\u2011WAN Controller\u00a0(antes vSmart), versiones espec\u00edficas de la rama 20.x usadas como plano de control.<\/li>\n\n\n\n<li>Cisco Catalyst SD\u2011WAN Manager\u00a0(antes vManage), versiones 20.x afectadas seg\u00fan tabla de Cisco.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Descripci\u00f3n<\/h2>\n\n\n\n<p>Se ha publicado recientemente una vulnerabilidad identificada como <strong>CVE\u20112026\u201120127<\/strong>&nbsp;es una vulnerabilidad de tipo&nbsp;<strong>bypass de autenticaci\u00f3n<\/strong>&nbsp;en el mecanismo de peering de Cisco Catalyst SD\u2011WAN Controller y Manager que permite a un atacante remoto, no autenticado, obtener&nbsp;<strong>privilegios administrativos<\/strong>&nbsp;en el plano de control SD\u2011WAN. La vulnerabilidad se debe a una validaci\u00f3n incorrecta en la autenticaci\u00f3n de peers, lo que permite el registro de un peer malicioso o el acceso a una cuenta interna de alto privilegio sin credenciales v\u00e1lidas.<\/p>\n\n\n\n<p>La severidad es&nbsp;<strong>CVSS 10.0 (m\u00e1xima)<\/strong>&nbsp;y hay evidencia de explotaci\u00f3n activa desde al menos 2023 por parte de un grupo rastreado como&nbsp;<strong>UAT\u20118616<\/strong>, lo que llev\u00f3 a Cisco y a varios CERT a emitir alertas de emergencia. Un exploit exitoso permite al atacante conectarse como usuario interno privilegiado, acceder a&nbsp;<strong>NETCONF<\/strong>&nbsp;y modificar la configuraci\u00f3n de toda la&nbsp;<strong>SD\u2011WAN fabric<\/strong>, con impacto directo en confidencialidad, integridad y disponibilidad del tr\u00e1fico corporativo.<\/p>\n\n\n\n<p><strong>Clase de vulnerabilidad<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Tipo:<\/strong>\u00a0Improper Authentication \/ Authentication Bypass (CWE\u2011287).<\/li>\n\n\n\n<li><strong>Componentes afectados:<\/strong>\n<ul class=\"wp-block-list\">\n<li>Peering authentication de Catalyst SD\u2011WAN Controller (control plane).<\/li>\n\n\n\n<li>Mecanismo de autenticaci\u00f3n de la API y\/o funcionalidades asociadas en Catalyst SD\u2011WAN Manager, con CVEs relacionados (CVE\u20112026\u201120128, CVE\u20112026\u201120129) ampliando la superficie.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<p>La ra\u00edz del problema est\u00e1 en que el componente que valida peers y\/o peticiones API no verifica correctamente la autenticidad de ciertos mensajes, permitiendo que un atacante remoto se presente como un peer leg\u00edtimo o abuse rutas l\u00f3gicas de autenticaci\u00f3n.<\/p>\n\n\n\n<p><strong>Vector y alcance<\/strong><\/p>\n\n\n\n<p>De forma simplificada, el atacante:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Puede alcanzar el\u00a0<strong>Control\/Management plane<\/strong>\u00a0de SD\u2011WAN Controller\/Manager desde Internet o desde una red no confiable (seg\u00fan c\u00f3mo est\u00e9 expuesto el entorno).<\/li>\n\n\n\n<li>Env\u00eda\u00a0<strong>peticiones especialmente construidas<\/strong>\u00a0a los servicios de peering o API.<\/li>\n\n\n\n<li>Debido al fallo de autenticaci\u00f3n, el sistema los acepta y asigna un contexto de\u00a0<strong>usuario interno de alto privilegio<\/strong>\u00a0(en Manager, rol\u00a0netadmin; en Controller, cuenta interna no\u2011root pero altamente privilegiada).<\/li>\n\n\n\n<li>Con ese contexto, el atacante puede:\n<ul class=\"wp-block-list\">\n<li>Establecer sesiones NETCONF contra el Controller.<\/li>\n\n\n\n<li>Modificar pol\u00edticas, rutas, listas de control de acceso, par\u00e1metros de t\u00faneles, etc.<\/li>\n\n\n\n<li>Instalar rutas maliciosas, redirigir tr\u00e1fico, desbordar o apagar sitios remotos, o incluso preparar movimientos laterales hacia on\u2011prem y nubes.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<p>Cisco y distintos vendors indican que se han observado&nbsp;<strong>peers maliciosos<\/strong>&nbsp;inyectados en el plano de control y escaladas a root posteriores al primer acceso, dentro de campa\u00f1as atribuidas a UAT\u20118616.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Mitigaci\u00f3n<\/h2>\n\n\n\n<p>Mientras se eval\u00faa y ejecuta el plan de actualizaci\u00f3n, se recomiendan medidas de mitigaci\u00f3n inmediatas:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Reducci\u00f3n de superficie de exposici\u00f3n<\/strong><\/li>\n\n\n\n<li>Verificar qu\u00e9 instancias de\u00a0<strong>Catalyst SD\u2011WAN Controller y Manager<\/strong>\u00a0son accesibles desde Internet o redes de menor confianza.<\/li>\n\n\n\n<li>Limitar el acceso a estas consolas y puntos de peering a trav\u00e9s de:<ol><li>ACLs en firewalls,<\/li><\/ol><ol><li>VPN dedicada para administraci\u00f3n,<\/li><\/ol>\n<ol class=\"wp-block-list\">\n<li>Restricci\u00f3n por IP de origen (rangos de NOC, jump hosts, etc.).<\/li>\n<\/ol>\n<\/li>\n\n\n\n<li><strong>Endurecimiento de accesos<\/strong><\/li>\n\n\n\n<li>Aplicar\u00a0<strong>MFA<\/strong>\u00a0y controles de bastionado para cualquier acceso administrativo a SD\u2011WAN Manager (aunque no elimina el bypass de peering, reduce otros vectores).<\/li>\n\n\n\n<li>Revisar y minimizar las cuentas con rol\u00a0netadmin\u00a0y otros roles de alto privilegio; revocar accesos no necesarios.<\/li>\n\n\n\n<li><strong>Monitorizaci\u00f3n y hunting<\/strong><\/li>\n\n\n\n<li>Revisar logs de SD\u2011WAN Manager\/Controller en busca de:<\/li>\n<\/ol>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Nuevos peers registrados o cambios inusuales en la topolog\u00eda de la fabric.<\/li>\n\n\n\n<li>Conexiones NETCONF no habituales.<\/li>\n\n\n\n<li>Logins desde IPs an\u00f3malas o que no corresponden a tu NOC\/SOC.<\/li>\n\n\n\n<li>Correlacionar con tus fuentes de threat intel por IoC espec\u00edficos de campa\u00f1as UAT\u20118616.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Soluci\u00f3n:<\/h2>\n\n\n\n<p>Cisco ha publicado versiones corregidas tanto para Controller como para Manager:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Catalyst SD\u2011WAN Controller (vSmart)<\/strong>\n<ul class=\"wp-block-list\">\n<li>Actualizar a las versiones\u00a0<strong>fijas indicadas en el advisory\u00a0cisco-sa-sdwan-rpa-EHchtZk<\/strong>, t\u00edpicamente ramas 20.18.x o posteriores seg\u00fan plataforma.<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Catalyst SD\u2011WAN Manager (vManage)<\/strong>\n<ul class=\"wp-block-list\">\n<li>Actualizar a\u00a0<strong>20.18 o superior<\/strong>, versiones marcadas como no afectadas por CVE\u20112026\u201120127\/20128\/20129.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<p>Antes de aplicar los parches, se recomienda validar la nueva versi\u00f3n de Cisco Catalyst SD\u2011WAN en un entorno de pre\u2011producci\u00f3n, comprobando compatibilidad con plantillas, dispositivos edge y pol\u00edticas, y asegurando backups y snapshots actualizados. Tras planificar una ventana de mantenimiento, se debe actualizar primero SD\u2011WAN Manager y luego los Controllers, siguiendo el orden indicado por Cisco, monitorizando el estado de la fabric y la convergencia de rutas despu\u00e9s del cambio. Dado que la vulnerabilidad ya se explota en el mundo real, es prudente asumir que los sistemas vulnerables expuestos antes del parche pueden haber sido comprometidos, por lo que se debe revisar la configuraci\u00f3n en busca de cambios no autorizados, rotar todas las credenciales asociadas a SD\u2011WAN (cuentas administrativas, claves, tokens de API) y buscar posibles artefactos o t\u00faneles sospechosos dentro de la fabric.<\/p>\n\n\n\n<p>Cisco indica expl\u00edcitamente que\u00a0<strong>no hay workarounds completos<\/strong>\u00a0y que la acci\u00f3n principal es actualizar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Informaci\u00f3n adicional:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cisco \u2013\u00a0<a href=\"https:\/\/sec.cloudapps.cisco.com\/security\/center\/content\/CiscoSecurityAdvisory\/cisco-sa-sdwan-rpa-EHchtZk\" target=\"_blank\" rel=\"noreferrer noopener\">Cisco Catalyst SD\u2011WAN Controller Authentication Bypass (cisco-sa-sdwan-rpa-EHchtZk)<\/a><\/li>\n\n\n\n<li>NVD \u2013\u00a0<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-20127\" target=\"_blank\" rel=\"noreferrer noopener\">CVE\u20112026\u201120127<\/a><\/li>\n\n\n\n<li>Tenable \u2013\u00a0<a href=\"https:\/\/es-la.tenable.com\/blog\/cve-2026-20127-cisco-catalyst-sd-wan-controllermanager-zero-day-authentication-bypass\" target=\"_blank\" rel=\"noreferrer noopener\">CVE\u20112026\u201120127: Cisco Catalyst SD\u2011WAN Controller\/Manager Zero\u2011Day Auth Bypass<\/a><\/li>\n\n\n\n<li>Cisco Talos \u2013\u00a0<a href=\"https:\/\/blog.talosintelligence.com\/sd-wan-ongoing-exploitation\/\" target=\"_blank\" rel=\"noreferrer noopener\">Ongoing exploitation of Cisco Catalyst SD\u2011WAN<\/a><\/li>\n\n\n\n<li>The Hacker News \u2013 Art\u00edculo sobre \u201cCisco Catalyst SD\u2011WAN Controller Auth Bypass\u201d<\/li>\n\n\n\n<li>SentinelOne \u2013\u00a0<a href=\"https:\/\/www.sentinelone.com\/vulnerability-database\/cve-2026-20129\/\" target=\"_blank\" rel=\"noreferrer noopener\">CVE\u20112026\u201120129 \/ CVE\u20112026\u201120128 \u2013 Auth Bypass in Cisco SD\u2011WAN Manager<\/a><\/li>\n<\/ul>\n","protected":false},"featured_media":11476,"template":"","class_list":["post-11474","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry"],"acf":{"activar_pdf_link":false,"pdf":null,"numero_de_boletin":"50","traffic_light_protocol":"White"},"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11474","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/types\/publicacion"}],"version-history":[{"count":2,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11474\/revisions"}],"predecessor-version":[{"id":11478,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11474\/revisions\/11478"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media\/11476"}],"wp:attachment":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media?parent=11474"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}