Cisco alerta para falha zero-day no SD-WAN explorada por invasores
A Cisco lançou atualizações de segurança para corrigir a vulnerabilidade CVE-2026-76504, uma falha zero-day crítica no Catalyst SD-WAN Manager. Segundo a empresa, a brecha já está sendo explorada em ataques e pode permitir que agentes maliciosos obtenham privilégios de administrador sem precisar se autenticar.
A companhia informou que seu Centro de Resposta de Segurança (PSIRT) tomou conhecimento da exploração ativa em setembro de 2026. Diante do risco, a recomendação é atualizar o software para uma versão corrigida o quanto antes. A falha atinge todas as implantações do produto, independentemente de como o sistema esteja configurado.
O Catalyst SD-WAN Manager, antes chamado SD-WAN vManage, é uma plataforma de administração de redes definidas por software. Por meio de um painel centralizado, equipes de TI podem monitorar e gerenciar até 6 mil dispositivos SD-WAN. Como o sistema concentra funções de controle e gestão, uma invasão com privilégios administrativos pode representar um risco significativo para a infraestrutura da organização.
A vulnerabilidade está relacionada ao processamento de autenticação baseada em sessão em uma API. De acordo com a Cisco, o tratamento incorreto da codificação de URI em uma solicitação HTTP pode permitir que a autenticação seja contornada em um endpoint específico. Para explorar o problema, o invasor envia uma requisição HTTP especialmente construída ao sistema vulnerável e pode obter acesso remoto com privilégios de administrador.
Como verificar possíveis sinais de comprometimento
A Cisco não divulgou detalhes adicionais sobre os ataques, mas forneceu indicadores que podem ajudar as equipes de segurança a identificar atividade suspeita. Em requisições maliciosas, os invasores estariam usando `%6a` – a representação codificada em URI da letra “j”.
Administradores que investigam uma possível invasão devem examinar dois arquivos de log. O primeiro é `serviceproxy-access.log`, localizado em `/var/log/nms/containers/service-proxy`. O segundo, `vmanage-server.log`, fica em `/var/log/nms/`. A orientação é procurar entradas associadas a `j_security_check` originadas de endereços IP desconhecidos ou não autorizados.
A análise dos registros pode ajudar a identificar solicitações suspeitas, mas não substitui a atualização do sistema. Organizações que encontrarem indícios de exploração devem tratar o caso como um possível incidente de segurança, preservar os logs e avaliar se houve alteração de configurações ou acesso a outros componentes da rede.
Versões corrigidas e medidas recomendadas
As versões que incluem a correção são 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 e 26.2.1. Instalações anteriores à versão 20.9 precisam migrar para uma versão corrigida. Como a vulnerabilidade está sob ataque, a prioridade deve ser identificar todas as instâncias do Catalyst SD-WAN Manager e planejar a atualização sem demora.
Antes de aplicar a correção, as equipes devem confirmar qual versão está em execução e identificar os sistemas expostos ou acessíveis a partir de redes não confiáveis. Também é importante seguir os procedimentos internos de mudança, manter cópias de segurança e verificar, após a atualização, se o serviço voltou a operar corretamente.
A instalação do software corrigido reduz o risco associado à CVE-2026-76504, mas não elimina automaticamente possíveis consequências de uma invasão anterior. Por isso, a atualização deve ser acompanhada da revisão dos registros, da avaliação de contas administrativas e da verificação de mudanças inesperadas na configuração.
Quinto zero-day de SD-WAN explorado em 2026
A CVE-2026-76504 é o quinto zero-day relacionado a produtos SD-WAN que, segundo os relatos, foi explorado em campo desde o início de 2026. Em fevereiro, a Cisco corrigiu a CVE-2026-20127, uma falha de divulgação de informações no SD-WAN Manager que estaria sendo explorada desde pelo menos 2023.
Em maio, a empresa classificou como ativa a exploração da CVE-2026-20182, uma falha de desvio de autenticação no Catalyst SD-WAN Controller usada para obter privilégios de administrador. No começo de junho, a Cisco alertou sobre outras duas vulnerabilidades, CVE-2026-20245 e CVE-2026-20262, empregadas para alcançar privilégios de root.
Na mesma quarta-feira em que a Cisco divulgou o alerta, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) incluiu a CVE-2026-76504 em seu catálogo de vulnerabilidades conhecidas e exploradas. A agência determinou que os órgãos federais protegessem seus sistemas até sábado, 3 de outubro.
Desde novembro de 2021, a CISA já sinalizou 90 vulnerabilidades da Cisco como exploradas em ataques. Desse total, quatro afetam o Catalyst SD-WAN Manager e sete foram associadas a operações de ransomware. O histórico reforça a necessidade de manter sistemas de rede atualizados e monitorar continuamente os equipamentos que concentram funções administrativas.
Para reduzir a exposição, organizações devem limitar o acesso à interface de gestão, permitir conexões apenas de redes e endereços autorizados e revisar periodicamente as permissões das contas. Essas medidas não substituem a instalação da versão corrigida, mas ajudam a diminuir a superfície de ataque e podem dificultar tentativas de exploração.
A vulnerabilidade não exige autenticação prévia, o que torna especialmente importante não presumir que um sistema esteja protegido apenas por controles de acesso convencionais. A resposta recomendada combina atualização imediata, análise dos logs indicados pela Cisco e investigação de qualquer atividade administrativa que não possa ser explicada.
