Desde o início de 2026, corre uma onda de ataques contra o Cisco Catalyst SD-WAN Manager (antigo vManage) e o controller correspondente. A atividade é atribuída por pesquisadores da Cisco Talos a um ator até agora não atribuído, com a identificação UAT-8616. Notável é menos uma falha isolada do que a série: até junho de 2026, cerca de meia dúzia de zero-days de SD-WAN foram ativamente explorados no espaço de um ano.
No centro estão atualmente duas vulnerabilidades. A CVE-2026-20182, um authentication bypass, foi reportada à Cisco em 9 de março de 2026 e observada em ataques desde cerca de maio de 2026. A CVE-2026-20245, uma CLI injection com elevação de privilégios até root (CVSS 7,8 segundo a Cisco), já estava sendo ativamente explorada no momento da divulgação em 4 de junho de 2026 – inicialmente sem patch disponível. A isso somam-se outros advisories (CVE-2026-20127, -20128, -20122, -20133) bem como a reexploração da mais antiga CVE-2022-20775. Várias dessas falhas constam do catálogo da CISA de vulnerabilidades ativamente exploradas (KEV); para uma delas valia, para agências federais dos EUA, um prazo de apenas três dias.
A cadeia de ataque descrita pela Talos: acesso inicial por meio de tentativas não autorizadas de SD-WAN peering, depois authentication bypass encadeado e escalonamento de privilégios até root no plano de gerenciamento. Ali os atacantes depositaram suas próprias chaves SSH, alteraram a configuração NETCONF e distribuíram alterações aos dispositivos de borda conectados. Em alguns clusters comprometidos, foram encontrados adicionalmente criptomineradores, infostealers e webshells.
Quem é afetado
São afetadas todas as organizações que operam o Cisco Catalyst SD-WAN Manager ou Controller – independentemente de o ambiente ser autogerido ou por um prestador de serviços. Especialmente expostas estão as instalações cujo plano de gerenciamento é acessível a partir da internet ou de redes de parceiros mal segmentadas. No mercado médio, o SD-WAN foi frequentemente introduzido no âmbito de projetos de interligação de filiais; quem, na época, tornou os componentes de gerenciamento „pragmaticamente“ acessíveis deve rever essa decisão agora. Como as correções individuais surgem de forma escalonada e, para a CVE-2026-20245, inicialmente não havia patch disponível, a mera espera por atualizações não é suficiente.
O que fazer agora
- Aplicar o patch assim que surgir uma correção: as correções chegam escalonadas por ramo de release. Verifique os advisories da Cisco continuamente e instale imediatamente cada Fixed Release disponível.
- Isolar o plano de gerenciamento: SD-WAN Manager e Controller nunca podem ser acessíveis diretamente da internet. Acesso apenas a partir de redes de administração dedicadas, idealmente via jump hosts.
- Onde não houver patch, restringir o acesso rigorosamente: reduzir a acessibilidade ao mínimo absoluto até que uma correção esteja disponível.
- Verificar comprometimento: audite as chaves SSH depositadas nas instâncias de Manager e Controller, bem como o histórico da configuração NETCONF em busca de alterações não rastreáveis – também nos dispositivos de borda.
- Monitorar o peering: alarme sobre tentativas não autorizadas de SD-WAN peering; elas foram, na campanha observada, o acesso inicial.
- Em caso de suspeita: tratar as instâncias afetadas como comprometidas, rotacionar credenciais e chaves, preservação forense antes do reprovisionamento.
Como a sector7 apoia
A sector7 opera e endurece infraestrutura de rede e segurança para o mercado médio – de gestão própria e com certificações de fabricante para Juniper, Cisco, HPE, F5, Fortinet e Palo Alto Networks. Nosso monitoramento 24/7 no NOC reconhece tentativas de peering suspeitas e alterações de configuração antes que se tornem um incidente. Gestão de patches e monitoramento oferecemos como um Managed Service planejável a preços mensais fixos.
Fontes
- Cisco Talos, UAT-8616 (25.02.2026): https://blog.talosintelligence.com/uat-8616-sd-wan/
- Cisco Talos, exploração contínua de SD-WAN (14.05.2026): https://blog.talosintelligence.com/sd-wan-ongoing-exploitation/
- Cisco Security Advisory sobre a CVE-2026-20182: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa2-v69WY2SW
- Cisco Security Advisory sobre a CVE-2026-20245: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-privesc-4uxFrdzx
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Cobertura de imprensa complementar (março–junho de 2026)