CISA alerta para falha crítica do Cisco SD-WAN explorada ativamente por hackers

A CISA incluiu a vulnerabilidade crítica CVE-2026-76504, que afeta o Cisco Catalyst SD-WAN Manager, em seu catálogo de falhas conhecidas exploradas (KEV) após a Cisco confirmar ataques utilizando a vulnerabilidade. A falha permite que um invasor remoto e não autenticado contorne os mecanismos de login e acesse a API do sistema com privilégios administrativos.
Com pontuação CVSS de 9,8, a vulnerabilidade está relacionada ao tratamento incorreto da codificação de URI em requisições HTTP pelo componente responsável pelas sessões de autenticação do SD-WAN Manager. Um invasor capaz de enviar uma requisição especialmente preparada à API pode contornar a regra de autenticação e obter acesso como usuário admin.
O impacto é significativo porque, por padrão, o usuário administrativo possui a função netadmin, que permite executar todas as operações disponíveis no dispositivo. A exploração não exige credenciais: basta que o invasor consiga alcançar a API do Manager, tornando instalações expostas diretamente à internet particularmente vulneráveis.
A Cisco informou que seu Product Security Incident Response Team (PSIRT) tomou conhecimento da exploração ativa da CVE-2026-76504 em setembro de 2026. A vulnerabilidade foi identificada enquanto o Technical Assistance Center (TAC) investigava um chamado de suporte.
Até o momento, a empresa não informou quando os ataques começaram, quantas organizações foram comprometidas, quem está explorando a vulnerabilidade ou quais ações foram realizadas após a obtenção do acesso administrativo.
Após a confirmação dos ataques, a CISA adicionou a CVE-2026-76504 ao Known Exploited Vulnerabilities Catalog. Órgãos civis do Poder Executivo Federal dos Estados Unidos (FCEB) têm até 3 de outubro de 2026 para aplicar as correções exigidas.
Não existe workaround para eliminar a vulnerabilidade, e a Cisco recomenda a atualização para versões corrigidas. Para a linha 20.9, a primeira versão corrigida é a 20.9.10.1; para 20.12, a 20.12.8.2; para 20.15, a 20.15.6.1; para 20.18, a 20.18.4.1; para 26.1, a 26.1.2.1; e para 26.2, a 26.2.1. Instalações anteriores à versão 20.9 devem migrar para uma versão suportada e corrigida.
Clientes do Cisco SD-WAN Cloud, gerenciado pela própria Cisco, já estão protegidos a partir da versão 20.15.605 e não precisam tomar medidas adicionais relacionadas à atualização.
A CVE-2026-76504 é independente de outras vulnerabilidades do Cisco SD-WAN corrigidas anteriormente em 2026, incluindo CVE-2026-20182, CVE-2026-20245 e CVE-2026-20262. As versões que corrigiram essas falhas são anteriores às necessárias para solucionar o novo problema, portanto ambientes atualizados apenas para os patches de maio ou junho ainda precisam receber a nova atualização.
Enquanto a correção não puder ser aplicada em ambientes on-premises, a Cisco recomenda impedir o acesso ao Manager a partir de redes não confiáveis, incluindo a internet. Quando a conectividade externa for indispensável, somente hosts conhecidos e autorizados devem receber acesso, e os componentes de controle devem permanecer protegidos por firewall. A documentação de hardening da empresa também recomenda que interfaces administrativas, incluindo as portas 443, 22 e 830, não sejam expostas diretamente à internet.
Além da atualização, a Cisco divulgou indicadores que podem ajudar administradores a procurar sinais de exploração. A análise deve incluir o arquivo /var/log/nms/containers/service-proxy/serviceproxy-access.log, buscando acessos relacionados a j_security_check originados de endereços IP desconhecidos ou não autorizados.
Também deve ser verificado o arquivo /var/log/nms/vmanage-server.log, principalmente chamadas a j_security_check associadas a usuários cujos nomes começam com viptela-reserved-, prefixo utilizado por contas reservadas de serviços do sistema.
A técnica observada envolve a codificação de caracteres do caminho de autenticação. Em um dos exemplos apresentados pela Cisco, /j_security_check aparece como /%6a_security_check, em que %6a representa a letra “j”. Entretanto, qualquer caractere da requisição pode ser codificado, portanto a busca não deve se limitar a esse exemplo.
A Cisco alerta que entradas semelhantes também podem surgir durante operações legítimas. Dessa forma, cada ocorrência precisa ser comparada com o comportamento normal do ambiente antes de ser considerada evidência de comprometimento.
Clientes que suspeitem de exploração podem abrir um chamado Severity 3 com o Cisco TAC, incluindo CVE-2026-76504 no título. Antes disso, a empresa recomenda executar o comando request admin-tech no Manager para gerar o arquivo que poderá ser analisado pela equipe de suporte.
O alerta não esclarece se a simples instalação da atualização é suficiente para remover um invasor que já tenha comprometido o sistema. Por isso, organizações potencialmente afetadas devem combinar a aplicação do patch com a investigação dos indicadores disponibilizados pela Cisco.
A CVE-2026-76504 amplia uma sequência de problemas de segurança explorados no Cisco SD-WAN. Até 30 de setembro, oito vulnerabilidades relacionadas à plataforma e divulgadas em 2026 já haviam sido adicionadas ao catálogo KEV da CISA.



