Cisco SD-WAN sob ataque: onda de zero-days pelo UAT-8616

Há meses, zero-days no Cisco Catalyst SD-WAN Manager e Controller vêm sendo ativamente explorados. O que os operadores devem corrigir e verificar agora.

Desde o início de 2026, corre uma onda de ataques contra o Cisco Catalyst SD-WAN Manager (antigo vManage) e o controller correspondente. A atividade é atribuída por pesquisadores da Cisco Talos a um ator até agora não atribuído, com a identificação UAT-8616. Notável é menos uma falha isolada do que a série: até junho de 2026, cerca de meia dúzia de zero-days de SD-WAN foram ativamente explorados no espaço de um ano.

No centro estão atualmente duas vulnerabilidades. A CVE-2026-20182, um authentication bypass, foi reportada à Cisco em 9 de março de 2026 e observada em ataques desde cerca de maio de 2026. A CVE-2026-20245, uma CLI injection com elevação de privilégios até root (CVSS 7,8 segundo a Cisco), já estava sendo ativamente explorada no momento da divulgação em 4 de junho de 2026 – inicialmente sem patch disponível. A isso somam-se outros advisories (CVE-2026-20127, -20128, -20122, -20133) bem como a reexploração da mais antiga CVE-2022-20775. Várias dessas falhas constam do catálogo da CISA de vulnerabilidades ativamente exploradas (KEV); para uma delas valia, para agências federais dos EUA, um prazo de apenas três dias.

A cadeia de ataque descrita pela Talos: acesso inicial por meio de tentativas não autorizadas de SD-WAN peering, depois authentication bypass encadeado e escalonamento de privilégios até root no plano de gerenciamento. Ali os atacantes depositaram suas próprias chaves SSH, alteraram a configuração NETCONF e distribuíram alterações aos dispositivos de borda conectados. Em alguns clusters comprometidos, foram encontrados adicionalmente criptomineradores, infostealers e webshells.

Quem é afetado

São afetadas todas as organizações que operam o Cisco Catalyst SD-WAN Manager ou Controller – independentemente de o ambiente ser autogerido ou por um prestador de serviços. Especialmente expostas estão as instalações cujo plano de gerenciamento é acessível a partir da internet ou de redes de parceiros mal segmentadas. No mercado médio, o SD-WAN foi frequentemente introduzido no âmbito de projetos de interligação de filiais; quem, na época, tornou os componentes de gerenciamento „pragmaticamente“ acessíveis deve rever essa decisão agora. Como as correções individuais surgem de forma escalonada e, para a CVE-2026-20245, inicialmente não havia patch disponível, a mera espera por atualizações não é suficiente.

O que fazer agora

  • Aplicar o patch assim que surgir uma correção: as correções chegam escalonadas por ramo de release. Verifique os advisories da Cisco continuamente e instale imediatamente cada Fixed Release disponível.
  • Isolar o plano de gerenciamento: SD-WAN Manager e Controller nunca podem ser acessíveis diretamente da internet. Acesso apenas a partir de redes de administração dedicadas, idealmente via jump hosts.
  • Onde não houver patch, restringir o acesso rigorosamente: reduzir a acessibilidade ao mínimo absoluto até que uma correção esteja disponível.
  • Verificar comprometimento: audite as chaves SSH depositadas nas instâncias de Manager e Controller, bem como o histórico da configuração NETCONF em busca de alterações não rastreáveis – também nos dispositivos de borda.
  • Monitorar o peering: alarme sobre tentativas não autorizadas de SD-WAN peering; elas foram, na campanha observada, o acesso inicial.
  • Em caso de suspeita: tratar as instâncias afetadas como comprometidas, rotacionar credenciais e chaves, preservação forense antes do reprovisionamento.

Como a sector7 apoia

A sector7 opera e endurece infraestrutura de rede e segurança para o mercado médio – de gestão própria e com certificações de fabricante para Juniper, Cisco, HPE, F5, Fortinet e Palo Alto Networks. Nosso monitoramento 24/7 no NOC reconhece tentativas de peering suspeitas e alterações de configuração antes que se tornem um incidente. Gestão de patches e monitoramento oferecemos como um Managed Service planejável a preços mensais fixos.

Fontes

Vamos falar sobre a sua situação.