As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um relatório recente de Mandiant, a unidade de resposta e inteligência sobre ameaças de propriedade do Google, revela que um ator desconhecido explodiu como zero-day uma falha de alta gravidade na Cisco Catalyst SD-WAN pelo menos dois meses antes da sua divulgação pública. A vulnerabilidade, registrada como CVE-2026-20245(CVSS 7.8) permite a um atacante local autenticado executar comandos com privilégios elevados através da carga de um arquivo especialmente concebido que aproveita uma validação insuficiente da entrada do usuário.
Os resultados descrevem uma campanha dirigida contra um fornecedor de serviços de comunicações em que foram detectadas duas ondas separadas de actividade não autorizada: uma entre finais de 2025 e janeiro de 2026, e outra em março de 2026. Durante a primeira etapa, os atacantes provavelmente abusaram de vulnerabilidades de autenticação ainda não divulgadas (CVE-2026-20127 ou CVE-2026-20182) para criar conexões de peering rogue; na segunda, após atualizar o software de um dispositivo, não usaram essas mesmas falhas, mas puderam recorrer a certificados roubados e à exploitação de CVE-2026-20245 mediante a subida de um CSV malicioso (evil_tenant.csv) para escalar o root e criar uma conta oculta chamada troot.

A operação apresenta um padrão preocupante de boas práticas ofensivas: depois de mudar credenciais administrativas para estabelecer controle, os atacantes revertiam as palavras-passe e eliminavam rastros (arquivos criados, mudanças na configuração) para dificultar a detecção e a análise forense. Este tipo de anti-forense combinado com a localização do compromisso em dispositivos de borda (SD-WAN) complica a visibilidade dos defensores, porque esses equipamentos geralmente carecem de soluções EDR e telemetria rica que permitam traçar o movimento lateral ou a intercepção de tráfego este-oeste.
Para além do impacto pontual sobre a rede comprometida, a exploração de controladores SD-WAN tem implicações sistêmicas: um atacante com root no controlador pode manipular rotas, interceptar ou redirecionar tráfego entre sucursais, ocultar persistência e obter material para ataques posteriores contra clientes ou fornecedores conectados. Para operadores de redes e equipamentos de segurança, isto aumenta o risco para níveis de segurança supply chain e continuidade do serviço.
As ações imediatas e recomendadas para administradores e equipamentos de resposta incluem: verificar e aplicar imediatamente os adesivos e mitigações publicados pelo fornecedor; rotar e reforçar credenciais administrativas; auditar os arquivos /etc/passwd e /etc/shadow em busca de contas ocultas como troot; revisar mudanças recentes nas configurações e backups para detectar restaurações suspeitas; e conservar cópias forenses de configurações e discos antes de realizar qualquer restituição que você remova evidências. Também é crítico ativar e centralizar o registro remoto (syslog/SIEM) para reter eventos que os atacantes poderiam tentar eliminar localmente.
Num plano operacional mais amplo, convém segregar estritamente os planos de gestão e dados da SD-WAN, limitar o acesso administrativo através de princípios lerst privilege e controlos de acesso por papel, e exigir autenticação forte —idealmente MFA — para acessos líquidosdmin. A gestão de certificados e chaves deve incluir rotações, inventariado e detecção de uso anormal; se houver indícios de roubo de certificados, proceder à revogação e substituição. Integrar monitoramento de integridade de arquivos e verificações criptográficas pode ajudar a detectar mudanças em binários e configurações.

Tecnicamente, as equipes devem procurar impressões concretas: rastros de subidas de arquivos CSV em interfaces de gestão, marcas de tempo alteradas em arquivos de configuração, eventos de peering não autorizados e evidências de scripts que borrem arquivos. Se for detectado compromisso, desligar o dispositivo afetado da rede de produção e trabalhar com um equipamento IR especializado para preservar evidências, reconstruir de imagens limpas e comunicar a fornecedores e clientes segundo requisitos regulatórios e de notificação.
Este incidente também sublinha a necessidade de maior transparência e coordenação entre fornecedores e clientes. Os fabricantes de dispositivos de rede devem melhorar a telemetria disponível, facilitar mecanismos seguros de gestão remota e acelerar os adesivos, enquanto as organizações devem incorporar dispositivos de borda nos seus planos de detecção e resposta. Para mais contexto técnico e atualizações consulte a análise de Mandiant em seu blog e a ficha do CVE no repositório nacional de vulnerabilidades: Mandiant Blog e NVD — CVE-2026-20245.
Em suma, a exploração precoce de CVE-2026-20245 é um lembrete de que os dispositivos de rede são objetivos privilegiados para atores avançados. Implementar adesivos, fortalecer o controle e a monitorização da gestão de SD-WAN, e contar com procedimentos de resposta forense robustos não são opções: são requisitos para reduzir a janela de exposição e limitar o alcance de incidentes futuros.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...