
Recorrido del bypass de autenticación CVSS 10.0 en Cisco Catalyst SD-WAN, desde la primera solicitud de peering malformada hasta el acceso root en el plano de gestión.
| # | Sección | Qué Contiene |
|---|
| 01 | Curso Intensivo de SD-WAN | Los conceptos básicos que necesité aprender antes de que todo esto tuviera sentido: arquitectura, NETCONF y cómo funciona la autenticación de peering |
| 02 | El Problema del Portero | Dónde falla el código de autenticación: el camino feliz vs. el camino roto, y la analogía que finalmente me hizo entenderlo |
| 03 | Primer Intento, Primer Fracaso | Mi primer intento de entender el exploit: ¡funciona! ...más o menos. Chocamos contra un muro. |
| 04 | El Momento Eureka | La idea clave que desbloquea todo: resulta que el bypass te da mucho más de lo que pensé inicialmente |
| 05 | Las Llaves del Reino | Lo que realmente puedes hacer una vez que estás dentro: reconocimiento NETCONF, inyección de peers maliciosos, toma completa del plano de gestión |
| 06 | Cadena de Ataque Completa | El ataque completo de principio a fin, con cada artefacto de registro anotado, incluida la técnica de evasión aterradoramente ingeniosa |
| 07 | Parcheando el Agujero | Qué cambió con el parche (es casi vergonzosamente simple), por qué las reglas de firewall no son suficientes y qué hacer ahora mismo |
Hola, pasé las últimas dos semanas metiéndome de lleno en CVE-2026-20127 y quería documentar lo que encontré. Esto es un CVSS de 10.0/10.0 — literalmente la puntuación más alta posible — y es un bypass de pre-autenticación en el mecanismo de peering del plano de control de Cisco Catalyst SD-WAN Controller (vSmart) y SD-WAN Manager (vManage).
Si has leído el aviso de Cisco o la Directiva de Emergencia ED-26-03 de CISA, probablemente notaste lo mismo que yo: te dicen qué parchear pero no por qué está roto. Como, "autenticación inadecuada" — vale, pero ¿cómo? ¿Qué está pasando realmente bajo el capó?
Eso me molestó, así que investigué a fondo. Este recorrido es mi intento de explicar lo que descubrí.
La mayoría de los bypass de autenticación que he leído te llevan a un panel web o a una API REST. ¿Molesto? Claro. Pero este te coloca en el plano de control de SD-WAN — lo que decide cómo cada sucursal, centro de datos y borde en la nube de tu red se comunica entre sí. Un atacante que supere esto no solo lee configuraciones. Puede reescribir toda tu WAN en tiempo real, añadir peers maliciosos e incluso pivotar a root mediante explotación encadenada.
¿Y la parte más increíble? Un actor de amenazas llamado UAT-8616 aparentemente ha estado explotando esto desde al menos 2023. El CVE solo se divulgó públicamente el 25 de febrero de 2026. Tres años. Eso es... mucho.
Nota: quiero ser muy claro sobre esto — todo lo que hay aquí está reconstruido a partir de fuentes públicas. Avisos de Cisco, orientación de CISA/ACSC, informes de Cisco Talos, notas de parches y especificaciones de protocolo. No tengo acceso al código fuente propietario de Cisco. Todo el código que verás es pseudocódigo o reconstrucción a nivel de protocolo que armé a partir de cómo se comporta el sistema, qué cambian los parches y qué describen los avisos.
Básicamente soy un desarrollador en aprendizaje que se interesó mucho en este CVE, así que si me equivoco en algún detalle, por favor házmelo saber. Pero he intentado ser lo más preciso posible manteniendo las cosas accesibles.
| Componente | Rango Afectado | Corregido En |
|---|---|---|
| SD-WAN Controller (vSmart) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
| SD-WAN Manager (vManage) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
Honestamente, escribí esto principalmente para personas como yo — profesionales de seguridad que no son expertos en Cisco SD-WAN pero quieren entender qué está pasando realmente con un CVSS 10.0. Pero también debería ser útil para:
Siguiente Sección: Curso Intensivo de SD-WAN →