Site Local

Portal de notícias de tecnologia

Cisco corrige falha de dia zero no Catalyst SD-WAN Manager que dá acesso de administrador à API

A CVE-2026-76504, explorada antes da correção de 30/09, permite acessar a API do SD-WAN Manager como admin sem login. Não há medida alternativa.

Cisco corrige falha de dia zero no Catalyst SD-WAN Manager que dá acesso de administrador à API

A Cisco publicou em 30 de setembro de 2026 a correção para a CVE-2026-76504, falha no Catalyst SD-WAN Manager que permite a um atacante remoto, sem autenticação, acessar a API do sistema com privilégios de administrador. A empresa confirmou que a falha já vinha sendo explorada antes da correção. Quem opera o SD-WAN Manager em instalação própria precisa atualizar, revisar logs em busca de sinais de invasão e restringir o acesso pela internet; nos ambientes hospedados pela Cisco, a correção já foi aplicada.

O que é a falha

Segundo o alerta da Cisco, o problema está no tratamento da codificação de URIs em requisições HTTP: um pedido com um caractere codificado escapa de uma regra de autenticação que deveria proteger um endpoint específico da API. A nota CVSS é 9.8. O SD-WAN Manager é o console central da rede de longa distância definida por software da Cisco, e comprometê-lo pode dar ao atacante controle sobre a rede, como resume a Help Net Security.

A Cisco PSIRT tomou conhecimento da exploração ativa em setembro, durante a resolução de um chamado de suporte técnico (TAC). Para a Help Net Security, é a quinta vez em 2026 que a Cisco revela exploração de uma falha do seu SD-WAN como dia zero. A CISA incluiu a vulnerabilidade no seu catálogo de vulnerabilidades exploradas em 30 de setembro e deu às agências federais americanas até 3 de outubro para corrigi-la e fazer uma avaliação de comprometimento.

Versões corrigidas

As versões com a correção são 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 e 26.2.1. Quem usa versões anteriores à 20.9 deve migrar para uma versão corrigida. O serviço SD-WAN Cloud gerenciado pela Cisco foi corrigido na versão 20.15.605, sem ação do cliente. Não há medida alternativa que elimine a falha; em 2 de outubro, a Cisco acrescentou ao alerta um escudo Live Protect como cobertura temporária enquanto a atualização é planejada, com o aviso de que usuários legítimos que usam codificação de URI podem ter problemas de login.

Sinais de comprometimento

  • No arquivo /var/log/nms/containers/service-proxy/serviceproxy-access.log, procurar requisições a j_security_check com caractere codificado, como /%6a_security_check, vindas de IPs desconhecidos. A Cisco ressalta que %6a é só um exemplo: qualquer caractere codificado serve ao ataque.
  • No /var/log/nms/vmanage-server.log, procurar chamadas a j_security_check para usuários com nome iniciado por viptela-reserved-, contas de serviço do sistema.
  • Antes de atualizar sistemas expostos, coletar logs e uma cópia do estado do equipamento para a investigação, como orienta a Help Net Security. A Cisco aceita chamados de severidade 3 no TAC com o identificador da CVE no título para ajudar na análise.

A Cisco alerta que esses indicadores podem aparecer em operação normal e precisam ser comparados com o comportamento habitual da rede. Como mitigação, recomenda bloquear o acesso a partir de redes não seguras e, se o acesso pela internet for necessário, limitá-lo a hosts conhecidos e confiáveis.

O que ainda não se sabe

A Cisco não divulgou detalhes dos ataques, quem está por trás deles nem quantos clientes foram afetados.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.