Falha Crítica no Cisco Catalyst SD-WAN é Explorada Meses Antes de Divulgação

CONTEÚDOS

Uma falha crítica de segurança no Cisco Catalyst SD-WAN, identificada como CVE-2026-20245, foi explorada por um ator malicioso antes de sua divulgação pública, segundo a Mandiant, empresa do Google. Essa vulnerabilidade, com pontuação CVSS de 7.8, permite que atacantes autenticados executem comandos arbitrários com privilégios elevados através de um arquivo manipulado. A Cisco reconheceu a exploração desta falha, que requer privilégios de administrador de rede para ser bem-sucedida.

Os pesquisadores da Mandiant, Chester Sng, Pete Boonyakarn e Logeswaran Nadarajan, relataram que o incidente visou um provedor de serviços de comunicação, elevando uma conta de administrador comprometida para acesso total ao sistema. A atividade não autorizada foi detectada em dois períodos distintos: entre o final de 2025 e janeiro de 2026, e novamente em março de 2026. Durante a primeira fase, foram exploradas falhas de autenticação em controladores SD-WAN da Cisco, que ainda eram zero-days na época.

Em março de 2026, uma nova onda de conexões não autorizadas atingiu um dispositivo com software atualizado. Embora a Cisco tenha confirmado que essas conexões não utilizaram a CVE-2026-20182, é possível que o atacante tenha usado certificados roubados de uma violação anterior. O invasor alterou credenciais de administrador padrão e explorou a CVE-2026-20245 por meio de um arquivo CSV malicioso, criando uma conta de usuário oculta com controle total do shell.

Para evitar detecção, os atacantes apagaram arquivos criados por eles e reverteram alterações de configuração. Scripts foram executados para garantir que nenhuma evidência fosse deixada, dificultando a avaliação completa da violação. Após a exfiltração da configuração do SD-WAN, as senhas foram restauradas para seus valores originais.

O incidente destaca a tendência contínua de exploração de zero-days em dispositivos de rede, que carecem de telemetria para análises forenses profundas. Charles Carmakal, CTO da Mandiant Consulting, ressaltou que adversários avançados continuam a visar dispositivos de rede que não suportam soluções EDR nativamente.

Fonte:https://thehackernews.com/2026/06/cisco-catalyst-sd-wan-zero-day-cve-2026.html

Compartilhe este post

Leia sobre proteção de dados. Toda semana na sua caixa de entrada.

Outros artigos que você pode gostar