As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Cisco avisou sobre uma vulnerabilidade de dia zero de alta gravidade no seu gestor Catalyst SD-WAN Manager (antes conhecido como vManage) que está sendo explorada para escalar privilégios até root em instalações tanto on-premise como em suas ofertas cloud geridas, incluindo ambientes FedRAMP. Trata-se de uma falha de validação de entrada que permite a um atacante com acesso limitado executar comandos arbitrários como root após o envio de um ficheiro manipulado, uma condição especialmente perigosa quando o software central controla milhares de dispositivos perimetrales de um único painel.
A empresa indica que, para explorar este defeito, o atacante precisa de privilégios líquidosdmin ou cadeias de exploração que envolvam vulnerabilidades prévias já observadas em ambientes Catalyst SD-WAN; ou seja, não é um vetor completamente remoto e indiscriminado, mas sim facilita um salto crítico desde contas de administração comprometidas para o controle total do gestor e, potencialmente, a modificação de configurações que se desdobram aos edge devices. A Cisco publicou detalhes técnicos e recomendações iniciais no seu aviso oficial para clientes afetados: Cisco advisory.

O contexto importa: a equipe de resposta da Cisco (PSIRT) recebeu o relatório de exploração em junho através de Mandiant, e ainda não há adesivos liberados para este CVE em particular, a Cisco já pediu aos clientes que apliquem versões corrigidas de outras falhas exploradas na cadeia como medida mitigadora provisória. Isto torna a gestão dos adesivos e a avaliação da postura de acesso administrativo na primeira linha de defesa, mas também exige medidas operacionais mais amplas porque um gestor comprometido pode causar danos à escala de rede.
Para equipamentos de operações e segurança, o primeiro passo imediato é identificar e conter: inventariar todas as instâncias de SD-WAN Manager (on‐prem e gerenciadas), confirmar versões de software e restringir o acesso administrativo exclusivamente a endereços IP e canais de gestão imprescindíveis, aplicando autenticação multifator onde possível. A Cisco recomenda a criação de um ficheiro admin-tech e a abertura de um caso com TAC para ajuda forense; além disso, convém rever logs específicos indicados no advisory, por exemplo, o ficheiro /var/log/scripts.log em busca de cargas de tenant ou comandos suspeitos relacionados com o vconfd_script_upload_tenant_list.sh e nomes de ficheiros invulgares como "malicious.csv".

Enquanto não houver um adesivo definitivo para este CVE, As atenuações devem combinar bloqueio preventivo, detecção reforçada e redução de privilégios: minimizar o número de contas líquidadmin, rotar credenciais administrativas, segmentar a rede de gestão para impedir movimentos laterais de redes de usuário e implantar detecção centrada em processos que executem scripts de configuração do gestor. Também é imprescindível correlacionar eventos com inteligência de ameaças e assinaturas IOCs que publiquem fornecedores e grupos de resposta; CISA mantém um catálogo de vulnerabilidades exploradas na natureza que pode ajudar a priorizar trabalhos de remediação: CISA known exploited vulnerabilities catalog.
De uma perspectiva de risco, um compromisso do plano de gestão SD-WAN é dos incidentes mais caros: permite reconfigurar rotas, injetar regras que interrompam ou interceptem tráfego, e implantar mudanças a milhares de dispositivos de borda de um único ponto. Por isso a resposta deve ser tanto técnica como organizacional: equipamentos de rede e de segurança devem ser coordenados para revisar telemetria, auditar mudanças de configuração recentes e validar backups de políticas antes de restaurar sistemas.
Finalmente, para equipamentos de segurança em empresas e prestadores de serviços geridos, o acidente destaca uma lição recorrente: a segurança do plano de gestão de infra-estruturas críticas exige controlos redundantes. Auditar acessos, aplicar princípios de menor privilégio, submeter o gestor a testes de intrusão e simulação de ataques periodicamente reduzirá a probabilidade de um exploit local se tornar uma tomada de controle em larga escala. Para seguir as actualizações oficiais e obter IOCs adicionais, consulte o aviso da Cisco e as fontes de inteligência públicas até que a Cisco liberte sistemas definitivos e guias de remediação completas: além do advisory, consulte a entrada do CVE pública para detalhes técnicos adicionais: CVE-2026-20245 (NVD).
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...