Segurança · 3 de outubro de 2026

Cisco alerta vulnerabilidade zero-day em SD-WAN Manager explorada em ataques

a yellow and black background
Joshua Hoehne / Unsplash

Cisco lançou atualizações de segurança para corrigir uma vulnerabilidade crítica zero-day no Catalyst SD-WAN Manager (rastreada como CVE-2026-76504) que atacantes estão explorando ativamente para escalar privilégios de administrador. A ferramenta, antes conhecida como SD-WAN vManage, permite que administradores monitorem e gerenciem até 6.000 dispositivos SD-WAN a partir de um único painel. Em setembro de 2026, o Cisco PSIRT tomou conhecimento da exploração ativa desta vulnerabilidade, alertando que deve-se atualizar para uma versão fixa o quanto antes. A falha afeta todas as instalações, independente da configuração do sistema, e está localizada na autenticação baseada em sessão da API, permitindo que invasores não autenticados acessem sistemas vulneráveis com privilégios de administrador. A empresa explicou que o problema decorre de tratamento inadequado de codificação URI em uma solicitação HTTP, permitindo que o request contorne uma regra de autenticação destinada a restringir acesso a um endpoint específico da API.

Um atacante poderia explorar a vulnerabilidade enviando uma solicitação HTTP especialmente elaborada à API do sistema afetado. Embora a Cisco não tenha divulgado detalhes completos sobre os ataques, compartilhou indicadores de comprometimento (IOCs) que incluem o uso do caractere URI codificado %6a, que representa a letra "j", em solicitações maliciosas. Profissionais de segurança foram orientados a verificar os arquivos serviceproxy-access.log, localizado em /var/log/nms/containers/service-proxy, e vmanage-server.log, em /var/log/nms/, em busca de entradas relacionadas a j_security_check provenientes de endereços IP desconhecidos ou não autorizados. Caso suspeitem de comprometimento, os administradores devem abrir um caso com o Cisco TAC após coletar arquivos admin-tech para análise. A CVE-2026-76504 representa a quinta vulnerabilidade zero-day do SD-WAN Manager explorada este ano, seguindo outras quatro vulnerabilidades já patcheadas em 2026, incluindo CVE-2026-20127, CVE-2026-20182, CVE-2026-20245 e CVE-2026-20262. A agência de segurança CISA incluiu a vulnerabilidade no seu Known Exploited Vulnerabilities (KEV) Catalog e determinou que agências federais dos EUA devem garantir a correção até 3 de outubro de 2026. Desde novembro de 2021, a CISA já registrou 90 vulnerabilidades Cisco exploradas em ataques, sendo quatro delas no Catalyst SD-WAN Manager e sete usadas por operações de ransomware.

A empresa reforçou a necessidade de aplicar as atualizações imediatamente para evitar exploração adicional.