Cisa alerta para falha crítica explorada no cisco Sd-wan e recomenda atualização urgente

5 минут чтения

CISA alerta para falha crítica no Cisco SD-WAN explorada por hackers

A agência de segurança cibernética dos Estados Unidos, CISA, adicionou a vulnerabilidade CVE-2026-76504 ao catálogo de falhas conhecidas exploradas, após a Cisco confirmar que invasores já estão aproveitando o problema. A brecha afeta o Cisco Catalyst SD-WAN Manager e pode permitir que um atacante sem credenciais obtenha acesso administrativo ao sistema.

Com pontuação CVSS 9,8, a falha é considerada crítica. Ela está ligada ao processamento incorreto de caracteres codificados em requisições HTTP pelo componente que gerencia as sessões de autenticação. Ao enviar uma solicitação especialmente preparada à API do Manager, um invasor remoto pode contornar a etapa de login.

O risco é elevado porque a conta administrativa padrão tem a função `netadmin`, que permite realizar todas as operações disponíveis no dispositivo. A exploração não exige senha: basta que a interface da API esteja acessível ao atacante. Por isso, sistemas expostos diretamente à internet estão entre os mais vulneráveis.

Cisco confirma exploração ativa

A Cisco informou que seu Product Security Incident Response Team (PSIRT) tomou conhecimento de ataques envolvendo a CVE-2026-76504 em setembro de 2026. A falha foi identificada durante a investigação de um chamado de suporte pelo Technical Assistance Center (TAC).

A empresa não divulgou quando as ações maliciosas começaram, quantas organizações podem ter sido afetadas, quem está por trás das tentativas nem o que os invasores fizeram após conseguirem privilégios administrativos. A inclusão no catálogo da CISA reforça a urgência de avaliar e corrigir os ambientes expostos.

Órgãos civis do Poder Executivo Federal dos Estados Unidos (FCEB) receberam prazo até 3 de outubro de 2026 para aplicar as correções previstas. Embora essa determinação se aplique às entidades federais norte-americanas, a exploração ativa também torna a atualização prioritária para empresas e outras organizações que usam o produto.

Versões corrigidas do Cisco Catalyst SD-WAN Manager

A Cisco afirma que não há uma solução alternativa capaz de eliminar a vulnerabilidade. A recomendação é atualizar para uma versão corrigida, conforme a linha instalada:

– 20.9: 20.9.10.1;
– 20.12: 20.12.8.2;
– 20.15: 20.15.6.1;
– 20.18: 20.18.4.1;
– 26.1: 26.1.2.1;
– 26.2: 26.2.1.

Instalações anteriores à versão 20.9 devem migrar para uma versão suportada que inclua a correção. Clientes do Cisco SD-WAN Cloud, serviço gerenciado pela própria Cisco, estão protegidos a partir da versão 20.15.605 e, segundo a empresa, não precisam executar uma atualização adicional relacionada a essa falha.

A CVE-2026-76504 não é a mesma que outras vulnerabilidades do Cisco SD-WAN corrigidas anteriormente em 2026, como as CVE-2026-20182, CVE-2026-20245 e CVE-2026-20262. Como os patches anteriores não resolvem o problema atual, sistemas atualizados apenas com as correções distribuídas em maio ou junho ainda precisam receber a nova versão.

Como reduzir a exposição antes da atualização

Se a instalação imediata do patch não for possível, a Cisco recomenda restringir o acesso ao Manager a partir de redes não confiáveis, incluindo a internet. Quando o acesso externo for indispensável, ele deve ser permitido somente a hosts conhecidos e autorizados. Os componentes de controle também devem permanecer protegidos por firewall.

A orientação de hardening da empresa é evitar que interfaces administrativas sejam publicadas diretamente na internet. Entre as portas que não devem ficar expostas estão 443, 22 e 830. A restrição de acesso não substitui a atualização, mas pode reduzir as oportunidades de exploração enquanto a correção é planejada.

Verificação de possíveis sinais de ataque

Além de instalar o patch, administradores devem investigar se houve atividade suspeita. A Cisco recomenda examinar o arquivo `/var/log/nms/containers/service-proxy/serviceproxy-access.log` e procurar chamadas a `j_security_check` originadas de endereços IP desconhecidos ou não autorizados.

Também é importante revisar `/var/log/nms/vmanage-server.log`, com atenção a chamadas de autenticação associadas a nomes de usuário iniciados por `viptela-reserved-`. Esse prefixo é utilizado por contas reservadas a serviços do sistema e pode ajudar a identificar comportamentos que merecem apuração.

A técnica observada envolve codificar caracteres no caminho usado para autenticação. Um exemplo é a substituição de `/j_security_check` por `/%6a_security_check`, já que `%6a` representa a letra “j”. Como outros caracteres da solicitação também podem ser codificados, a análise não deve procurar apenas essa forma específica.

Nem toda ocorrência desse tipo indica invasão. A própria Cisco alerta que registros semelhantes podem aparecer em operações legítimas. Por isso, cada evento deve ser comparado com os padrões normais do ambiente, considerando o endereço de origem, o horário, a conta utilizada e outras atividades registradas.

O que fazer se houver suspeita de comprometimento

Organizações que identificarem sinais de exploração podem abrir um chamado Severity 3 com o Cisco TAC e incluir a CVE-2026-76504 no título. Antes do contato, a empresa recomenda executar `request admin-tech` no Manager para gerar um arquivo técnico que poderá ser analisado pela equipe de suporte.

Como não há confirmação de que a instalação do patch, por si só, remova eventuais invasores já presentes no ambiente, uma atualização não deve encerrar automaticamente a investigação. Se houver indícios de acesso indevido, é prudente preservar os registros, avaliar mudanças feitas no sistema e verificar se credenciais ou outros componentes da infraestrutura podem ter sido afetados.

A resposta deve envolver as equipes responsáveis por redes e segurança, com registro das medidas adotadas e monitoramento reforçado após a correção. A prioridade é fechar a brecha, limitar caminhos de acesso ao Manager e determinar se houve atividade não autorizada antes da atualização.