CVE-2026-20245: Mandiant Reconstruye el Ataque Forense — Un CSV Malicioso, una Cuenta 'troot' y un Proveedor de Comunicaciones Comprometido Meses Antes de que Cisco lo Supiera

CVE-2026-20245: Mandiant Reconstruye el Ataque Forense — Un CSV Malicioso, una Cuenta ’troot’ y un Proveedor de Comunicaciones Comprometido Meses Antes de que Cisco lo Supiera

Fecha de publicación: 25 de junio de 2026 Categoría: Seguridad Informática · Threat Intelligence · Network Security


Hallazgos Forenses de Mandiant: El Caso Completo

El 25 de junio de 2026, Google Mandiant publicó la reconstrucción forense de la explotación de CVE-2026-20245 en infraestructura de Cisco Catalyst SD-WAN, documentando en detalle las dos oleadas de actividad maliciosa, los mecanismos técnicos empleados y las tácticas anti-forenses del actor.

Un actor desconocido comprometió la infraestructura SD-WAN de un proveedor de servicios de comunicaciones al menos dos meses antes de que la vulnerabilidad fuera divulgada públicamente el 5 de junio de 2026. La actividad se desarrolló en dos oleadas distintas: una entre finales de 2025 y enero de 2026, y una segunda en marzo de 2026. No está confirmado si ambas oleadas pertenecen al mismo actor.

El vector técnico fue un archivo CSV especialmente diseñado — nombrado evil_tenant.csv — que al ser procesado por el sistema creó una cuenta de usuario oculta llamada troot con privilegios completos de root sobre el SD-WAN Manager. Tras completar sus objetivos, el actor borró sistemáticamente toda evidencia mediante técnicas anti-forenses automatizadas, incluyendo un script de validación que confirmó la eliminación de indicadores antes de cerrar la sesión.

La conclusión operativa de Mandiant: el actor operó con impunidad durante semanas en infraestructura de red crítica, con Cisco sin conocimiento de la vulnerabilidad y el proveedor víctima sin posibilidad de detectar la intrusión dado el nivel de limpieza forense empleado.


Contexto: Ocho Vulnerabilidades SD-WAN en 2026

CVE-2026-20245 es la séptima de una serie de vulnerabilidades explotadas activamente en el ecosistema Cisco SD-WAN durante 2026. El 15 de junio, CISA añadió una octava — CVE-2026-20262 — al catálogo KEV. La primera fue divulgada con el 10 de junio como fecha de parche disponible. La acumulación ya no es interpretable como incidentes aislados: los componentes implicados — vdaemon, el CLI, el canal NETCONF, el flujo HTTP de upload — mapean regiones contiguas del codebase de SD-WAN Manager, señalando deuda técnica de seguridad estructural.

El análisis forense de Mandiant confirma que el actor llevaba operando contra este ecosistema desde al menos finales de 2025, mucho antes de que cualquiera de estas vulnerabilidades fuera conocida públicamente.


El Ataque en Detalle: Reconstrucción Forense

Primera oleada — Finales de 2025 a enero de 2026

La víctima observó conexiones de peering no autorizadas en su infraestructura SD-WAN. Mandiant evaluó que estas conexiones probablemente explotaron CVE-2026-20127 o CVE-2026-20182 — ambas eran zero-days no divulgados en ese momento — para establecer acceso inicial al control plane.

Segunda oleada — Marzo de 2026

El actor estableció nuevas conexiones de peering no autorizadas y autenticó contra los dispositivos SD-WAN Manager utilizando la cuenta vmanage-admin. Cisco confirmó a los investigadores de Mandiant que esta segunda oleada no utilizó CVE-2026-20182, y que los dispositivos afectados ya habían sido parcheados contra CVE-2026-20127.

La evaluación de Mandiant: el actor probablemente utilizó certificados robados durante un compromiso previo del mismo dispositivo para reautenticarse, lo que introduce una dimensión crítica que los parches posteriores no cubren — si el actor ya tiene certificados válidos extraídos de una brecha anterior, parchear las vulnerabilidades de autenticación conocidas no impide su reingreso.

La secuencia de explotación paso a paso

Una vez dentro con acceso a la cuenta de administrador, la secuencia documentada por Mandiant fue la siguiente:

1. El actor autenticó al SD-WAN Manager via SSH usando la cuenta vmanage-admin a través de la conexión de peering no autorizada.

2. Cambió la contraseña de la cuenta admin por defecto.

3. Se autenticó directamente a la interfaz web del SD-WAN Manager con la cuenta admin.

4. Exfiltró las configuraciones del fabric SD-WAN: dispositivos de borde, controladores y plantillas de configuración de red.

5. Ejecutó el comando de explotación de CVE-2026-20245:

request tenant-upload tenant-list /home/admin/evil_tenant.csv vpn 0

6. El archivo evil_tenant.csv contenía el payload del exploit, diseñado para añadir entradas maliciosas a /etc/passwd y /etc/shadow — los dos archivos de autenticación centrales del sistema operativo Linux subyacente.

7. Antes de ejecutar el exploit, el actor realizó copias de seguridad de los archivos originales vbond_vsmart_tenant_list, /etc/passwd y /etc/shadow para poder restaurarlos después sin dejar rastro.

8. La ejecución del payload creó la cuenta troot con privilegios completos de root.

9. El actor utilizó el comando Linux su troot para elevar desde la sesión de admin a la shell de root.

10. Completados los objetivos, ejecutó la secuencia de limpieza:


Por Qué el Objetivo es un Proveedor de Comunicaciones

La elección del objetivo no es aleatoria. Comprometer el SD-WAN Manager de un proveedor de comunicaciones no equivale a comprometer la red de una sola organización — equivale a tener visibilidad potencial sobre todo el tráfico de todos los clientes que ese proveedor gestiona a través de su fabric SD-WAN.

Como señaló el director de tecnología de Mandiant Consulting, Charles Carmakal: los dispositivos de red como SD-WAN Manager no tienen soporte nativo de soluciones EDR, lo que los convierte en el objetivo preferido de actores avanzados que buscan persistencia a largo plazo fuera del alcance de los controles de seguridad convencionales. Un foothold en el plano de control SD-WAN proporciona visibilidad persistente sobre el tráfico interno de toda la red sin necesidad de comprometer dispositivos finales individuales.

Mandiant no encontró evidencia de que el actor usara el acceso para monitorear activamente las comunicaciones de los clientes del proveedor. Sin embargo, los investigadores no pudieron establecer el alcance completo de la actividad post-compromiso precisamente por las técnicas anti-forenses empleadas — ausencia de evidencia no es evidencia de ausencia.


La Sophisticación Operacional: “Living Off the Edge”

El reporte de Mandiant introduce el término “living off the edge” para describir el patrón táctico del actor: en lugar de introducir herramientas externas que podrían ser detectadas, el actor abusó de funcionalidades legítimas del fabric SD-WAN — el mecanismo de peering, el sistema de tenant upload, el acceso VPN — para moverse entre componentes y ejecutar el ataque.

Este patrón tiene implicaciones defensivas directas: los sistemas de detección basados en firmas de herramientas maliciosas conocidas son ciegos ante este tipo de ataque, porque las acciones del actor son estructuralmente indistinguibles de operaciones administrativas legítimas. La diferencia está en el contexto — qué cuenta, desde qué origen, con qué certificados, en qué horario — no en el tipo de operación.

Los indicadores que Mandiant señala como relevantes para hunting en este contexto incluyen:

Mandiant publicó indicadores de compromiso (IOCs) — incluyendo direcciones IP de los atacantes — en una colección GTI de acceso libre para usuarios registrados.


El Vector Alternativo: Certificados Robados

Uno de los hallazgos más significativos del reporte es la confirmación de que la segunda oleada de ataques no utilizó ninguna de las vulnerabilidades de autenticación conocidas. Cisco determinó que el método de acceso fue distinto, y la hipótesis operacional de Mandiant es que el actor empleó certificados digitales robados durante el compromiso de la primera oleada para reautenticarse en dispositivos que ya habían sido parcheados contra CVE-2026-20127 y CVE-2026-20182.

Las implicaciones son considerables. Los certificados digitales son credenciales de larga duración que en muchos despliegues SD-WAN no se rotan de forma rutinaria. Un actor que exfiltró certificados durante una primera intrusión puede retener capacidad de acceso indefinidamente, incluso después de que las vulnerabilidades que facilitaron ese acceso inicial sean parcheadas. Esto convierte la revocación y rotación de certificados en un paso de remediación obligatorio — no opcional — para cualquier organización que sospeche haber sido comprometida.


Estado del Parche y el Ecosistema de Vulnerabilidades

El parche para CVE-2026-20245 fue publicado el 10 de junio de 2026. Las versiones corregidas por rama son:

Rama SD-WAN Primera versión corregida
20.9.x 20.9.9.2
20.12.x 20.12.7.2
20.15.x 20.15.4.5 / 20.15.5.3
20.18.x 20.18.3.1
26.1.x 26.1.1.2

CISA añadió CVE-2026-20245 al catálogo KEV el 9 de junio, con deadline federal el 23 de junio de 2026. El 15 de junio incorporó también CVE-2026-20262 (path traversal en SD-WAN Manager, CWE-22, CVSS 6.5), con deadline el 29 de junio de 2026. Existen además ocho PoCs públicos en GitHub para CVE-2026-20245.

Una nota técnica crítica: aplicar solo el parche de CVE-2026-20182 (mayo) no corrige CVE-2026-20245 — son releases distintos. Las organizaciones que actualizaron en mayo necesitan una segunda actualización específica.


Acciones de Remediación en Orden de Prioridad

1. Parchear CVE-2026-20245 a la versión corregida correspondiente de la tabla anterior. Si los parches de CVE-2026-20182 ya fueron aplicados, esto es un paso adicional — no redundante.

2. Parchear CVE-2026-20262 con la misma urgencia, dado que es la segunda vulnerabilidad activamente explotada en el mismo componente y su deadline federal fue el 29 de junio de 2026.

3. Revocar y rotar todos los certificados SD-WAN del entorno. El reporte de Mandiant confirma que los certificados son un vector de acceso independiente de los parches de vulnerabilidades. Sin esta acción, un actor con certificados robados de un compromiso previo mantiene capacidad de reingreso.

4. Antes de cualquier acción, ejecutar request admin-tech desde cada componente del despliegue (Manager, Controller, Validator) para preservar evidencia forense.

5. Auditar conexiones de peering SD-WAN contra el registro de inventario autorizado. Cualquier conexión de peering desde una IP o dispositivo no documentado debe tratarse como indicador de compromiso activo.

6. Revisar los archivos /etc/passwd y /etc/shadow en busca de cuentas no documentadas, especialmente aquellas con UID 0. La cuenta troot fue eliminada por el actor, pero en compromisos similares pueden quedar artefactos si la limpieza no fue perfecta.

7. Correlacionar invocaciones de request tenant-upload en los logs contra sesiones administrativas documentadas y ventanas de cambio autorizadas.

8. Si hay evidencia de compromiso, no parchear sin involucrar al TAC de Cisco — la restauración de un sistema comprometido a este nivel requiere remediación guiada, no solo actualización de software.


Cronología Completa del Incidente

Fecha Evento
Desde al menos 2023 UAT-8616 explota CVE-2026-20127 en ataques zero-day
Finales de 2025 – enero 2026 Primera oleada: peering no autorizado en CSP; probable explotación de CVE-2026-20127 o CVE-2026-20182 (ambos zero-days sin divulgar)
Marzo 2026 Segunda oleada: peering no autorizado usando certificados robados; explotación de CVE-2026-20245 como zero-day; creación de cuenta troot; exfiltración de configuraciones del fabric
14 mayo 2026 Cisco publica parche para CVE-2026-20182
5 junio 2026 Cisco divulga CVE-2026-20245 con explotación activa confirmada; sin parche
9 junio 2026 CISA añade CVE-2026-20245 al catálogo KEV; deadline federal: 23 de junio
10 junio 2026 Cisco publica parches para CVE-2026-20245; CISA emite BOD 26-04
15 junio 2026 CISA añade CVE-2026-20262 (octava CVE SD-WAN en 2026); deadline: 29 de junio
19 junio 2026 ESET publica análisis de GentleKiller (The Gentlemen RaaS); 8 PoCs de CVE-2026-20245 en GitHub
23 junio 2026 Deadline federal para CVE-2026-20245 vence
25 junio 2026 Mandiant publica reconstrucción forense completa de la explotación; nuevos IoCs publicados
29 junio 2026 Deadline federal para CVE-2026-20262

Recapitulando…

El análisis forense de Mandiant documenta que un actor operó durante semanas en infraestructura de red crítica de un proveedor de comunicaciones, sin ser detectado, usando funcionalidad legítima del sistema como vector de ataque y técnicas anti-forenses automatizadas para borrar toda evidencia antes de retirarse.

Tres conclusiones estructurales emergen del análisis. Primera: los dispositivos de red sin soporte EDR son el objetivo preferido de actores avanzados precisamente porque la telemetría forense disponible es escasa — el patrón “living off the edge” está diseñado para explotar ese vacío. Segunda: los certificados digitales son credenciales de larga duración que sobreviven a los parches de vulnerabilidades; sin rotación activa, un actor con certificados robados mantiene capacidad de acceso indefinida. Tercera: la acumulación de ocho CVEs explotados en el mismo ecosistema en seis meses, con un actor que lleva operando desde al menos finales de 2025, confirma que esto es una campaña sostenida con targeting deliberado de infraestructura SD-WAN de Cisco, no una serie de oportunidades fortuitas.

Para los equipos de seguridad, la pregunta central no es únicamente parchear — sino determinar si el entorno ya fue comprometido antes de que el parche existiera. El informe de Mandiant proporciona los indicadores y la metodología para investigarlo.


Fuentes consultadas: