As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Cisco alertou que uma vulnerabilidade de alta gravidade em Catalyst SD-WAN Manager, registrada como CVE-2026-20245 e com uma pontuação CVSS de 7.8, está sendo explorada ativamente. A falha afeta a implantação On-Prem, a Cisco SD-WAN Cloud (incluindo o serviço gerido pela Cisco) e a variante do governo (FedRAMP). Segundo a empresa, a raiz do problema é uma validação insuficiente de dados introduzidos pelo utilizador na interface CLI, que permite a um atacante autenticado e com privilégios locais executar comandos arbitrários como root através da subida de um ficheiro malformado.
Do ponto de vista técnico, a exploração não é completamente “remota” por si só: requer que o atacante disponha de privilégios de netadmin, o que implica credenciais válidas ou a exploração prévia de vulnerabilidades de omissão de autenticação no mesmo componente, nomeadamente CVE-2026-20182 e CVE-2026-20127. Estas últimas foram descritas como bypass de autenticação de alto impacto e já foram utilizadas em ataques reais; de fato, pesquisadores têm vinculado o abuso de CVE-2026-20127 a um grupo com atividade continuada desde 2023. A Cisco informou casos limitados onde o CVE-2026-20245 resultou em mudanças de configuração propagadas para dispositivos de borda, o que demonstra o potencial de persistência e dano em infra-estruturas de rede.

O contexto é preocupante: CVE-2026-20245 é, segundo o aviso, a sétima vulnerabilidade de SD-WAN da Cisco relatada como explorada no que vai de ano, um padrão que mostra como as cadeias de ataques combinam bypasss de autenticação e vulnerabilidades locais para escalar privilégios até root. Os descubridores que reportaram esta nova falha são pesquisadores do Google Mandiant, e a Cisco indica que por agora não se conhece claramente o ator que está por trás das explorações.
As implicações para organizações que usam a Cisco SD-WAN são claras: um acesso administrador comprometido pode permitir modificações de configuração, inserção de rotas maliciosas, interceptação de tráfego e ponto de partida para movimento lateral ou implantação de cargas maliciosas em sucursais. Os sistemas expostos à Internet têm um risco elevado de compromisso, pelo que devem ser tratados com prioridade.

Quanto à atenuação e a acções concretas, o primeiro a aceitar é que ainda não existe um adesivo específico para CVE-2026-20245 no momento do aviso; portanto, as medidas devem concentrar-se em reduzir a superfície de ataque e cortar as cadeias de exploração que permitiriam a sua utilização. Aplique as atualizações e patches já disponíveis que a Cisco publicou para corrigir CVE-2026-20182 (maio 14, 2026) e outras correções relacionadas; verifique que suas versões SD-WAN incluem essas fixes. Em seguida, restringa e audite o acesso administrativo: retire exposição direta à Internet dos painéis de gestão, limite o acesso líquidodmin a intervalos IP confiáveis, aplique autenticação multifator onde possível e rote credenciais administrativas. Se você tiver firewalls perimetrales ou WAF/NGFW, crie regras temporárias para bloquear o acesso a interfaces de gestão até que estejam disponíveis adesivos adicionais.
Para detecção e resposta, a Cisco recomenda procurar indicadores de compromisso no ficheiro de logs /var/log/scripts.log, onde podem ficar registros de cargas ou execuções suspeitas. Além disso, faça pesquisas em configurações e alterações aplicadas a edge devices que possam indicar modificações não autorizadas. Active a detecção na rede para padrões invulgares de controlo e gestão, verifique o inventário de contas com privilégios líquidosdmin e se identifica atividade anómala, isole-se o nó afetado, preserve logs para análise forense e contacte o Cisco TAC e a sua equipe de resposta a incidentes. Se precisar de referências sobre vulnerabilidades exploradas e recomendações do governo para priorização, consulte o catálogo de vulnerabilidades exploradas da CISA em https://www.cisa.gov/known-exploited-vulnerabilities-catalog e as entradas da NVD para o acompanhamento técnico dos CVE em https://nvd.nist.gov/.
Finalmente, adopte uma postura de defesa em profundidade: segmente a rede administrativa, monitorize a integridade de configurações, mantenha cópias seguras das configurações críticas e ensaie planos de resposta a incidentes que contemplem a perda temporária de controle da plataforma SD-WAN. Estas medidas não substituem um adesivo, mas reduzem significativamente a probabilidade de uma exploração bem sucedida e acotam o impacto se ocorrer.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...