A Cisco lançou atualizações de segurança para corrigir uma vulnerabilidade crítica zero-day no Catalyst SD-WAN Manager, identificada como
CVE-2026-76504
. A falha está sendo explorada ativamente por invasores para obter privilégios de administrador.
Anteriormente conhecido como SD-WAN vManage, o Catalyst SD-WAN Manager é um software de gerenciamento de redes que permite monitorar e administrar até 6.000 dispositivos SD-WAN em um único painel.
“Em setembro de 2026, a equipe de resposta a incidentes de segurança de produtos da Cisco (PSIRT) tomou conhecimento da exploração ativa desta vulnerabilidade”, informou a empresa na quarta-feira. “A Cisco recomenda enfaticamente que os clientes atualizem para uma versão corrigida do software.”
A
CVE-2026-76504
afeta todas as implantações, independentemente da configuração do sistema. A falha está no gerenciamento da autenticação de sessões da API e permite que invasores não autenticados acessem remotamente os sistemas vulneráveis com privilégios de administrador.
“Esta vulnerabilidade decorre do tratamento inadequado da codificação de URI em uma solicitação HTTP, o que permite contornar uma regra de autenticação destinada a restringir o acesso a um endpoint específico da API”, acrescentou a Cisco.
“Um invasor pode explorar a falha enviando uma solicitação HTTP especialmente criada à API do sistema afetado.”
A empresa não divulgou mais detalhes sobre os ataques que exploram a
CVE-2026-76504
, mas compartilhou indicadores de comprometimento (IoCs). Segundo a Cisco, agentes de ameaça estão usando %6a, a forma codificada do caractere “j” em URI, em solicitações maliciosas.
A Cisco também recomendou que equipes de segurança que investiguem possíveis comprometimentos em sistemas SD-WAN verifiquem o arquivo serviceproxy-access.log, localizado em /var/log/nms/containers/service-proxy, e o arquivo vmanage-server.log, em /var/log/nms/. A busca deve incluir registros relacionados a j_security_check provenientes de endereços IP desconhecidos ou não autorizados.
“Para ajudar a determinar se um Catalyst SD-WAN Manager da Cisco foi comprometido, os clientes podem abrir um chamado com o suporte técnico da Cisco (TAC)”, informou a empresa. Antes disso, recomendou que os administradores coletem os arquivos admin-tech para auxiliar na análise.
A
CVE-2026-76504
é a quinta vulnerabilidade zero-day relacionada ao SD-WAN explorada em ataques reais desde o início do ano.
Em fevereiro, a Cisco corrigiu uma falha de segurança no SD-WAN Manager que permitia a divulgação de informações, identificada como
CVE-2026-20127
e explorada desde pelo menos 2023. Em maio, a empresa classificou como ativamente explorada em ataques zero-day uma falha de gravidade máxima no Catalyst SD-WAN Controller, identificada como
CVE-2026-20182
, que permitia contornar a autenticação e obter privilégios de administrador em dispositivos sem correção.
Mais recentemente, no início de junho, a Cisco alertou sobre outras duas vulnerabilidades zero-day do SD-WAN,
CVE-2026-20245
e CVE-2026-20262. Invasores exploraram as falhas para obter privilégios de superusuário em sistemas vulneráveis.
Desde novembro de 2021, a Cybersecurity and Infrastructure Security Agency (CISA) classificou 90 vulnerabilidades da Cisco como exploradas em ataques reais. Entre elas, estão quatro no Catalyst SD-WAN Manager e sete usadas por operações de ransomware.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...