Uma falha crítica no Cisco Catalyst SD-WAN, identificada como CVE-2026-20245, foi explorada por um agente desconhecido antes de sua divulgação pública, conforme revelado pela Mandiant, empresa pertencente ao Google. Essa vulnerabilidade, com pontuação CVSS de 7.8, permite que um invasor local autenticado execute comandos arbitrários com privilégios elevados, utilizando um arquivo malicioso para explorar a validação insuficiente de entradas do usuário no sistema afetado.
O ataque requer que o invasor tenha privilégios de administrador de rede no sistema comprometido. Durante a intrusão, técnicas anti-forenses foram usadas para evitar a detecção, incluindo a exclusão seletiva de arquivos de configuração do sistema. O alvo foi um provedor de serviços de comunicação não especificado, onde uma conta de administrador comprometida foi elevada a acesso total de root.
Foram identificados dois períodos distintos de atividades não autorizadas: entre o final de 2025 e janeiro de 2026, e em março de 2026. No primeiro período, foram estabelecidas conexões de peering não autorizadas, possivelmente explorando falhas de autenticação nos controladores SD-WAN da Cisco. Já no segundo período, um dispositivo com software atualizado foi atacado, sugerindo o uso de certificados roubados para acesso inicial.
Os invasores alteraram as credenciais de administrador padrão e usaram um arquivo CSV malicioso para escalar privilégios, criando uma conta de usuário oculta com controle total do shell. Após a exfiltração da configuração do SD-WAN, as senhas foram revertidas para os valores originais para evitar detecção por administradores legítimos.
O incidente destaca a tendência contínua de exploração de dispositivos de rede por adversários avançados, que se aproveitam da falta de suporte a soluções EDR nesses sistemas. Charles Carmakal, CTO da Mandiant Consulting, enfatizou que dispositivos de borda, como o SD-WAN, são alvos frequentes devido à sua capacidade de oferecer visibilidade persistente no tráfego interno.
Fonte:https://thehackernews.com/2026/06/cisco-catalyst-sd-wan-zero-day-cve-2026.html


