As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Cisco avisou sobre uma vulnerabilidade de dia zero de alta gravidade no seu gestor Catalyst SD-WAN Manager (antes conhecido como vManage) que está sendo explorada para escalar privilégios até root em instalações tanto on-premise como em suas ofertas cloud geridas, incluindo ambientes FedRAMP. Trata-se de uma falha de validação de entrada que permite a um atacante com acesso limitado executar comandos arbitrários como root após o envio de um ficheiro manipulado, uma condição especialmente perigosa quando o software central controla milhares de dispositivos perimetrales de um único painel.
A empresa indica que, para explorar este defeito, o atacante precisa de privilégios líquidosdmin ou cadeias de exploração que envolvam vulnerabilidades prévias já observadas em ambientes Catalyst SD-WAN; ou seja, não é um vetor completamente remoto e indiscriminado, mas sim facilita um salto crítico desde contas de administração comprometidas para o controle total do gestor e, potencialmente, a modificação de configurações que se desdobram aos edge devices. A Cisco publicou detalhes técnicos e recomendações iniciais no seu aviso oficial para clientes afetados: Cisco advisory.

O contexto importa: a equipe de resposta da Cisco (PSIRT) recebeu o relatório de exploração em junho através de Mandiant, e ainda não há adesivos liberados para este CVE em particular, a Cisco já pediu aos clientes que apliquem versões corrigidas de outras falhas exploradas na cadeia como medida mitigadora provisória. Isto torna a gestão dos adesivos e a avaliação da postura de acesso administrativo na primeira linha de defesa, mas também exige medidas operacionais mais amplas porque um gestor comprometido pode causar danos à escala de rede.
Para equipamentos de operações e segurança, o primeiro passo imediato é identificar e conter: inventariar todas as instâncias de SD-WAN Manager (on‐prem e gerenciadas), confirmar versões de software e restringir o acesso administrativo exclusivamente a endereços IP e canais de gestão imprescindíveis, aplicando autenticação multifator onde possível. A Cisco recomenda a criação de um ficheiro admin-tech e a abertura de um caso com TAC para ajuda forense; além disso, convém rever logs específicos indicados no advisory, por exemplo, o ficheiro /var/log/scripts.log em busca de cargas de tenant ou comandos suspeitos relacionados com o vconfd_script_upload_tenant_list.sh e nomes de ficheiros invulgares como "malicious.csv".

Enquanto não houver um adesivo definitivo para este CVE, As atenuações devem combinar bloqueio preventivo, detecção reforçada e redução de privilégios: minimizar o número de contas líquidadmin, rotar credenciais administrativas, segmentar a rede de gestão para impedir movimentos laterais de redes de usuário e implantar detecção centrada em processos que executem scripts de configuração do gestor. Também é imprescindível correlacionar eventos com inteligência de ameaças e assinaturas IOCs que publiquem fornecedores e grupos de resposta; CISA mantém um catálogo de vulnerabilidades exploradas na natureza que pode ajudar a priorizar trabalhos de remediação: CISA known exploited vulnerabilities catalog.
De uma perspectiva de risco, um compromisso do plano de gestão SD-WAN é dos incidentes mais caros: permite reconfigurar rotas, injetar regras que interrompam ou interceptem tráfego, e implantar mudanças a milhares de dispositivos de borda de um único ponto. Por isso a resposta deve ser tanto técnica como organizacional: equipamentos de rede e de segurança devem ser coordenados para revisar telemetria, auditar mudanças de configuração recentes e validar backups de políticas antes de restaurar sistemas.
Finalmente, para equipamentos de segurança em empresas e prestadores de serviços geridos, o acidente destaca uma lição recorrente: a segurança do plano de gestão de infra-estruturas críticas exige controlos redundantes. Auditar acessos, aplicar princípios de menor privilégio, submeter o gestor a testes de intrusão e simulação de ataques periodicamente reduzirá a probabilidade de um exploit local se tornar uma tomada de controle em larga escala. Para seguir as actualizações oficiais e obter IOCs adicionais, consulte o aviso da Cisco e as fontes de inteligência públicas até que a Cisco liberte sistemas definitivos e guias de remediação completas: além do advisory, consulte a entrada do CVE pública para detalhes técnicos adicionais: CVE-2026-20245 (NVD).
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...