Vulnerabilidades no Cisco Catalyst SD-WAN Manager permitem acesso root
|

Vulnerabilidades no Cisco Catalyst SD-WAN Manager permitem acesso root

A Cisco divulgou e corrigiu duas vulnerabilidades no Catalyst SD-WAN Manager que, combinadas, permitem que um atacante autenticado escale privilégios até acesso root no sistema operacional subjacente. As falhas, catalogadas como CVE-2026-20245 e CVE-2026-20262, foram anunciadas em 15 e 16 de junho de 2026, com evidências de exploração limitada identificadas pela própria Cisco durante testes internos de segurança.

Como as duas falhas se encadeiam

  • CVE-2026-20245 (CVSS 7.8) — validação insuficiente de entrada na CLI do Catalyst SD-WAN Manager permite que um atacante local autenticado, com privilégios de netadmin, execute comandos arbitrários como root ao fornecer um arquivo especialmente criado ao sistema;
  • CVE-2026-20262 — a interface web do SD-WAN Manager não valida corretamente entradas de upload de arquivos, permitindo que um atacante remoto autenticado envie uma requisição HTTP manipulada a um endpoint de API afetado para criar ou sobrescrever arquivos no sistema operacional, abrindo caminho para escalonamento de privilégio.

Para explorar a primeira falha, o atacante precisa de credenciais válidas com privilégio netadmin — que podem ser obtidas legitimamente ou através da exploração de outras vulnerabilidades já conhecidas na plataforma, como CVE-2026-20182 e CVE-2026-20127.

Por que isso é grave para redes SD-WAN

O Catalyst SD-WAN Manager é o painel de controle central de implantações SD-WAN inteiras, gerenciando políticas de roteamento, segurança e conectividade entre filiais. Um atacante com acesso root ao Manager tem, na prática, controle sobre toda a topologia SD-WAN gerenciada por ele — não apenas sobre um dispositivo isolado.

O que fazer agora

  • Atualizar o Catalyst SD-WAN Manager para as versões corrigidas indicadas nos avisos de segurança da Cisco;
  • Restringir o acesso à interface de gerenciamento e à CLI apenas a redes de administração segmentadas, nunca expostas diretamente à internet;
  • Revisar contas com privilégio netadmin e remover acessos que não sejam estritamente necessários;
  • Auditar logs de upload de arquivos e chamadas à API do Manager em busca de atividade fora do padrão, especialmente em torno das datas de divulgação das falhas.

Perguntas frequentes

Um atacante externo sem credenciais pode explorar essas falhas diretamente?
Não diretamente — a CVE-2026-20245 exige privilégio netadmin já autenticado. O risco real está em atacantes que já obtiveram esse nível de acesso por outros meios, incluindo outras vulnerabilidades da plataforma.

Todas as implantações do Catalyst SD-WAN Manager são afetadas?
Segundo a Cisco, a vulnerabilidade afeta todos os tipos de implantação do Catalyst SD-WAN Manager que rodam versões não corrigidas — por isso a atualização deve ser tratada com prioridade.

Segmentar a rede de gerenciamento resolve o problema sozinho?
Ajuda a reduzir bastante a superfície de ataque, mas não substitui a atualização para as versões corrigidas — as duas medidas devem ser aplicadas em conjunto.

Conclusão

Vulnerabilidades que permitem escalonamento até root em plataformas de gerenciamento SD-WAN merecem tratamento de emergência, já que comprometem não um único ponto da rede, mas toda a política de conectividade gerenciada centralmente. Atualizar o Catalyst SD-WAN Manager e restringir o acesso administrativo são as ações mais urgentes agora.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *