Segurança & Risco5 minRedação

Cisco confirma exploração de falha 9,8 no SD-WAN Manager

A CVE-2026-76504 permite a um atacante sem credenciais obter acesso de administrador à API do Catalyst SD-WAN Manager. A Cisco diz não haver contorno, e a CISA incluiu a falha no catálogo de exploração ativa.

Aparelho de rede em rack com cabos conectados em um corredor de data center.

A Cisco publicou nesta quarta-feira (30) um alerta de segurança para a CVE-2026-76504, falha de desvio de autenticação na API do Catalyst SD-WAN Manager, e informou que a vulnerabilidade já está sendo explorada. A nota é 9,8 de 10 na escala CVSS 3.1. No mesmo dia, a CISA, agência de cibersegurança dos EUA, incluiu a falha em seu catálogo de vulnerabilidades exploradas ativamente, o KEV.

Segundo o aviso da fabricante, um atacante remoto e sem credenciais pode enviar uma requisição HTTP preparada e obter acesso à API com privilégios de administrador. A causa é o tratamento incorreto de caracteres codificados em URL, classificado como CWE-177. A Cisco diz que o problema afeta o produto independentemente da configuração e que não existe contorno: a única correção é atualizar.

Por que o SD-WAN Manager é alvo de primeira linha

O SD-WAN Manager, antigo vManage, é o painel que define políticas de roteamento, segmentação e criptografia de toda a rede de filiais de uma empresa. Quem controla a API controla, na prática, a forma como agências bancárias, lojas e fábricas falam entre si e com a nuvem. Um acesso administrativo ali permite alterar rotas, desviar tráfego ou distribuir configurações para centenas de roteadores de borda de uma vez.

É a segunda vez em poucos dias que equipamentos de borda de grandes fornecedores entram na lista da CISA. Em 27 de setembro, a agência incluiu no KEV duas falhas críticas do Citrix NetScaler, CVE-2026-88771 e CVE-2026-88772, ambas com nota 9,5 no CVSS 4.0, exploradas como zero-day contra órgãos de governo e instituições financeiras, segundo relatos de pesquisadores da Rapid7 e da Unit 42. O padrão é o mesmo: o atacante mira o equipamento que fica exposto à internet e que raramente roda ferramentas de detecção.

A Cisco informou que sua equipe de resposta, a PSIRT, tomou conhecimento da exploração em setembro, mas não divulgou quantos clientes foram afetados nem atribuiu a campanha a um grupo específico.

O que muda na agenda do CISO

Para as linhas 20.x, as versões corrigidas são 20.9.10.1, 20.12.8.2, 20.15.6.1 e 20.18.4.1, segundo o aviso da Cisco. Quem roda versões anteriores à 20.9 precisa migrar para um trem de versão suportado, o que transforma um patch em projeto. Até a atualização, a recomendação da Cisco é restringir o acesso a partir de redes não confiáveis, liberar apenas hosts conhecidos e colocar os componentes de controle do SD-WAN atrás de firewall.

A inclusão no KEV aciona a diretiva BOD 22-01, que obriga agências civis federais americanas a corrigir a falha num prazo curto ou desligar o produto. A regra vale só para o governo dos EUA, mas seguradoras de risco cibernético e auditores costumam usar o catálogo como régua para julgar se uma empresa privada agiu com diligência após um incidente.

Onde o risco cai fora dos EUA

Na União Europeia, a diretiva NIS2 exige que entidades essenciais e importantes enviem um alerta inicial à autoridade nacional em até 24 horas após tomar conhecimento de um incidente significativo, com multas que chegam a 10 milhões de euros ou 2% do faturamento global para entidades essenciais. Para um banco alemão ou uma operadora de energia espanhola com SD-WAN Cisco, descobrir tarde que o painel foi comprometido deixa de ser só um problema técnico e vira exposição regulatória.

Na Índia, onde centros de entrega de TCS, Infosys, Wipro e de dezenas de captives globais operam redes de clientes americanos e europeus por conexões gerenciadas, a falha cai na mesa de quem administra a infraestrutura de terceiros. A regra da CERT-In, em vigor desde 2022, obriga a notificar incidentes cibernéticos em até seis horas. Um prestador que gerencia o SD-WAN de vários clientes num mesmo ambiente pode precisar responder a reguladores de três jurisdições pelo mesmo evento.

No Brasil, bancos e varejistas com grandes malhas de agências e lojas estão entre os usuários típicos da tecnologia. A Resolução 4.893 do Conselho Monetário Nacional exige que instituições financeiras comuniquem ao Banco Central incidentes relevantes, e a LGPD prevê multas de até 2% do faturamento no Brasil, limitadas a R$ 50 milhões por infração, se houver vazamento de dados pessoais.

A ausência de um contorno é o dado que mais pesa. Em falhas anteriores de equipamentos de borda, desativar uma interface ou um serviço comprava tempo para planejar a janela de manutenção. Desta vez, o único tempo disponível é o que a própria empresa conseguir criar fechando o acesso ao painel.

Fontes

  1. cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog
  2. sec.cloudapps.cisco.comhttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-authbp-qwCX8D4v
  3. rapid7.comhttps://www.rapid7.com/blog/post/etr-critical-cisco-catalyst-sd-wan-manager-api-authentication-bypass-exploited-in-the-wild-cve-2026-76504/
  4. thehackernews.comhttps://thehackernews.com/2026/09/cisco-warns-of-attackers-exploiting.html

A análise da semana, por e-mail

Uma edição semanal com o que importa para quem decide. Sem anúncios, sem patrocínio.

Cancelamento em um clique, a qualquer momento.

Segurança & Risco →