As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Cisco alertou que uma vulnerabilidade de alta gravidade em Catalyst SD-WAN Manager, registrada como CVE-2026-20245 e com uma pontuação CVSS de 7.8, está sendo explorada ativamente. A falha afeta a implantação On-Prem, a Cisco SD-WAN Cloud (incluindo o serviço gerido pela Cisco) e a variante do governo (FedRAMP). Segundo a empresa, a raiz do problema é uma validação insuficiente de dados introduzidos pelo utilizador na interface CLI, que permite a um atacante autenticado e com privilégios locais executar comandos arbitrários como root através da subida de um ficheiro malformado.
Do ponto de vista técnico, a exploração não é completamente “remota” por si só: requer que o atacante disponha de privilégios de netadmin, o que implica credenciais válidas ou a exploração prévia de vulnerabilidades de omissão de autenticação no mesmo componente, nomeadamente CVE-2026-20182 e CVE-2026-20127. Estas últimas foram descritas como bypass de autenticação de alto impacto e já foram utilizadas em ataques reais; de fato, pesquisadores têm vinculado o abuso de CVE-2026-20127 a um grupo com atividade continuada desde 2023. A Cisco informou casos limitados onde o CVE-2026-20245 resultou em mudanças de configuração propagadas para dispositivos de borda, o que demonstra o potencial de persistência e dano em infra-estruturas de rede.

O contexto é preocupante: CVE-2026-20245 é, segundo o aviso, a sétima vulnerabilidade de SD-WAN da Cisco relatada como explorada no que vai de ano, um padrão que mostra como as cadeias de ataques combinam bypasss de autenticação e vulnerabilidades locais para escalar privilégios até root. Os descubridores que reportaram esta nova falha são pesquisadores do Google Mandiant, e a Cisco indica que por agora não se conhece claramente o ator que está por trás das explorações.
As implicações para organizações que usam a Cisco SD-WAN são claras: um acesso administrador comprometido pode permitir modificações de configuração, inserção de rotas maliciosas, interceptação de tráfego e ponto de partida para movimento lateral ou implantação de cargas maliciosas em sucursais. Os sistemas expostos à Internet têm um risco elevado de compromisso, pelo que devem ser tratados com prioridade.

Quanto à atenuação e a acções concretas, o primeiro a aceitar é que ainda não existe um adesivo específico para CVE-2026-20245 no momento do aviso; portanto, as medidas devem concentrar-se em reduzir a superfície de ataque e cortar as cadeias de exploração que permitiriam a sua utilização. Aplique as atualizações e patches já disponíveis que a Cisco publicou para corrigir CVE-2026-20182 (maio 14, 2026) e outras correções relacionadas; verifique que suas versões SD-WAN incluem essas fixes. Em seguida, restringa e audite o acesso administrativo: retire exposição direta à Internet dos painéis de gestão, limite o acesso líquidodmin a intervalos IP confiáveis, aplique autenticação multifator onde possível e rote credenciais administrativas. Se você tiver firewalls perimetrales ou WAF/NGFW, crie regras temporárias para bloquear o acesso a interfaces de gestão até que estejam disponíveis adesivos adicionais.
Para detecção e resposta, a Cisco recomenda procurar indicadores de compromisso no ficheiro de logs /var/log/scripts.log, onde podem ficar registros de cargas ou execuções suspeitas. Além disso, faça pesquisas em configurações e alterações aplicadas a edge devices que possam indicar modificações não autorizadas. Active a detecção na rede para padrões invulgares de controlo e gestão, verifique o inventário de contas com privilégios líquidosdmin e se identifica atividade anómala, isole-se o nó afetado, preserve logs para análise forense e contacte o Cisco TAC e a sua equipe de resposta a incidentes. Se precisar de referências sobre vulnerabilidades exploradas e recomendações do governo para priorização, consulte o catálogo de vulnerabilidades exploradas da CISA em https://www.cisa.gov/known-exploited-vulnerabilities-catalog e as entradas da NVD para o acompanhamento técnico dos CVE em https://nvd.nist.gov/.
Finalmente, adopte uma postura de defesa em profundidade: segmente a rede administrativa, monitorize a integridade de configurações, mantenha cópias seguras das configurações críticas e ensaie planos de resposta a incidentes que contemplem a perda temporária de controle da plataforma SD-WAN. Estas medidas não substituem um adesivo, mas reduzem significativamente a probabilidade de uma exploração bem sucedida e acotam o impacto se ocorrer.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...