Vulnerabilidade grave em Cisco Catalyst SD-WAN foi explorada antes de divulgação

CONTEÚDOS

Uma falha crítica de segurança no Cisco Catalyst SD-WAN, identificada como CVE-2026-20245, foi explorada por um agente malicioso antes de sua divulgação pública, segundo a Mandiant, empresa do Google. Essa vulnerabilidade, com pontuação CVSS de 7.8, permite que um invasor autenticado execute comandos arbitrários com privilégios elevados ao enviar um arquivo manipulado ao sistema afetado, devido à validação insuficiente de entradas fornecidas pelo usuário.

A Cisco reconheceu a exploração dessa falha, destacando que o invasor precisa de privilégios de administrador de rede no sistema afetado para realizar um ataque bem-sucedido. Durante a intrusão, o agente malicioso utilizou técnicas anti-forenses, apagando e restaurando seletivamente arquivos de configuração do sistema para evitar detecção.

Foram detectados dois períodos distintos de atividade não autorizada: um entre o final de 2025 e janeiro de 2026, e outro em março de 2026. No primeiro período, o alvo sofreu conexões de peering não autorizadas, possivelmente explorando falhas de bypass de autenticação nos controladores do Cisco Catalyst SD-WAN (CVE-2026-20127 ou CVE-2026-20182). Já no segundo período, as conexões visaram um dispositivo com uma versão de software mais recente, corrigida contra CVE-2026-20127.

O invasor alterou as credenciais de administrador padrão antes de explorar a CVE-2026-20245 por meio de um upload de arquivo CSV malicioso, criando uma conta de usuário falsa com controle total de shell. Após mudar a senha de administrador e exfiltrar a configuração do SD-WAN, o invasor restaurou a senha original para evitar suspeitas.

O incidente destaca a tendência de atores maliciosos em explorar zero-days em dispositivos de borda, que carecem de telemetria para análise forense profunda. Charles Carmakal, CTO da Mandiant Consulting, ressaltou que adversários avançados continuam a visar dispositivos de rede que não suportam soluções EDR nativamente.

Fonte:https://thehackernews.com/2026/06/cisco-catalyst-sd-wan-zero-day-cve-2026.html

Compartilhe este post

Leia sobre proteção de dados. Toda semana na sua caixa de entrada.

Outros artigos que você pode gostar