Cisco corrige falha de dia zero no Catalyst SD-WAN Manager que dá acesso de administrador à API
A CVE-2026-76504, explorada antes da correção de 30/09, permite acessar a API do SD-WAN Manager como admin sem login. Não há medida alternativa.
A Cisco publicou em 30 de setembro de 2026 a correção para a CVE-2026-76504, falha no Catalyst SD-WAN Manager que permite a um atacante remoto, sem autenticação, acessar a API do sistema com privilégios de administrador. A empresa confirmou que a falha já vinha sendo explorada antes da correção. Quem opera o SD-WAN Manager em instalação própria precisa atualizar, revisar logs em busca de sinais de invasão e restringir o acesso pela internet; nos ambientes hospedados pela Cisco, a correção já foi aplicada.
O que é a falha
Segundo o alerta da Cisco, o problema está no tratamento da codificação de URIs em requisições HTTP: um pedido com um caractere codificado escapa de uma regra de autenticação que deveria proteger um endpoint específico da API. A nota CVSS é 9.8. O SD-WAN Manager é o console central da rede de longa distância definida por software da Cisco, e comprometê-lo pode dar ao atacante controle sobre a rede, como resume a Help Net Security.
A Cisco PSIRT tomou conhecimento da exploração ativa em setembro, durante a resolução de um chamado de suporte técnico (TAC). Para a Help Net Security, é a quinta vez em 2026 que a Cisco revela exploração de uma falha do seu SD-WAN como dia zero. A CISA incluiu a vulnerabilidade no seu catálogo de vulnerabilidades exploradas em 30 de setembro e deu às agências federais americanas até 3 de outubro para corrigi-la e fazer uma avaliação de comprometimento.
Versões corrigidas
As versões com a correção são 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 e 26.2.1. Quem usa versões anteriores à 20.9 deve migrar para uma versão corrigida. O serviço SD-WAN Cloud gerenciado pela Cisco foi corrigido na versão 20.15.605, sem ação do cliente. Não há medida alternativa que elimine a falha; em 2 de outubro, a Cisco acrescentou ao alerta um escudo Live Protect como cobertura temporária enquanto a atualização é planejada, com o aviso de que usuários legítimos que usam codificação de URI podem ter problemas de login.
Sinais de comprometimento
- No arquivo /var/log/nms/containers/service-proxy/serviceproxy-access.log, procurar requisições a j_security_check com caractere codificado, como
/%6a_security_check, vindas de IPs desconhecidos. A Cisco ressalta que %6a é só um exemplo: qualquer caractere codificado serve ao ataque. - No /var/log/nms/vmanage-server.log, procurar chamadas a j_security_check para usuários com nome iniciado por
viptela-reserved-, contas de serviço do sistema. - Antes de atualizar sistemas expostos, coletar logs e uma cópia do estado do equipamento para a investigação, como orienta a Help Net Security. A Cisco aceita chamados de severidade 3 no TAC com o identificador da CVE no título para ajudar na análise.
A Cisco alerta que esses indicadores podem aparecer em operação normal e precisam ser comparados com o comportamento habitual da rede. Como mitigação, recomenda bloquear o acesso a partir de redes não seguras e, se o acesso pela internet for necessário, limitá-lo a hosts conhecidos e confiáveis.
O que ainda não se sabe
A Cisco não divulgou detalhes dos ataques, quem está por trás deles nem quantos clientes foram afetados.
Fontes
- Cisco — Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability (cisco-sa-sdwan-webauth-xr8beuuU) (30/09/2026 (atualizado em 02/10/2026))
- Help Net Security (Zeljka Zorz) — New Cisco SD-WAN zero-day exploited in-the-wild (CVE-2026-76504) (01/10/2026)
- CISA — Known Exploited Vulnerabilities Catalog (entrada CVE-2026-76504) (consultado em 08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


