Uma falha de segurança crítica no Cisco Catalyst SD-WAN foi explorada por um grupo de hackers antes de sua divulgação pública, segundo a Mandiant, empresa de segurança da Google. A vulnerabilidade, identificada como CVE-2026-20245, possui um índice de gravidade de 7.8 e permite que atacantes autenticados executem comandos arbitrários com privilégios elevados através do envio de um arquivo malicioso.
O ataque foi direcionado a um provedor de serviços de comunicação, onde os invasores conseguiram elevar uma conta administrativa comprometida a um nível de acesso total. A Mandiant detectou duas ondas de atividades não autorizadas: a primeira entre o final de 2025 e janeiro de 2026, e a segunda em março de 2026. Durante a primeira fase, conexões de peering não autorizadas foram estabelecidas, explorando falhas de autenticação nos controladores SD-WAN da Cisco.
Os invasores utilizaram técnicas anti-forenses para evitar a detecção, apagando e restaurando seletivamente arquivos de configuração do sistema. Em março de 2026, uma segunda onda de ataques visou um dispositivo com software atualizado, que já havia sido corrigido contra uma das falhas anteriores. A suspeita é que os atacantes usaram certificados roubados para obter acesso inicial.
Os hackers alteraram credenciais administrativas padrão e exploraram a falha CVE-2026-20245 através de um arquivo CSV malicioso, criando uma conta de usuário oculta com controle total do sistema. A Mandiant destaca que essa atividade reforça a tendência de exploração de dispositivos de rede por adversários avançados, que buscam visibilidade persistente no tráfego interno.
Fonte:https://thehackernews.com/2026/06/cisco-catalyst-sd-wan-zero-day-cve-2026.html


