Trocar uma letra por %6a abriu o console de toda a malha SD-WAN

A Cisco publicou em 30 de setembro o boletim de uma falha que já estava sendo explorada: basta escrever um caractere do caminho de autenticação em hexadecimal para a regra deixar de valer. Quem acerta o pedido entra na API como administrador, sem credencial. Não existe solução alternativa.

O que aconteceu: a Cisco publicou em 30 de setembro o boletim cisco-sa-sdwan-webauth-xr8beuuU sobre a CVE-2026-76504, um desvio de autenticação na API do Catalyst SD-WAN Manager com CVSS 9.8. A causa é o tratamento indevido de codificação de URI: um pedido para /%6a_security_check, em que %6a é a letra j em hexadecimal, não casa com a regra que protege o caminho /j_security_check e passa sem autenticação. O resultado é acesso de API com o usuário admin e papel netadmin, o que dá controle de configuração e de política sobre toda a malha gerenciada. A própria Cisco afirma que o PSIRT soube de exploração ativa em setembro de 2026. No mesmo dia a CISA incluiu a falha no catálogo de vulnerabilidades exploradas conhecidas, com prazo de 3 de outubro para o governo federal americano. Não há solução alternativa, apenas mitigação por restrição de acesso de rede.

Existem falhas que exigem uma cadeia de condições, uma versão específica, um módulo habilitado e sorte. E existe esta, que é escrever a mesma coisa de outro jeito.

O Catalyst SD-WAN Manager protege o caminho de autenticação /j_security_check por regra. A regra compara texto. O servidor, depois, decodifica. Entre uma coisa e outra existe espaço para escrever /%6a_security_check, que para a regra é uma cadeia diferente e para o servidor é exatamente a mesma. Quem faz esse pedido chega do outro lado como admin, com papel netadmin, sem apresentar credencial nenhuma. A classificação de causa raiz é CWE-177, tratamento indevido de codificação.

O que o acesso entrega

A diferença entre esta falha e um desvio de autenticação comum está no que fica atrás da porta. O SD-WAN Manager não é um servidor de aplicação: é o plano de gerência da rede. Quem entra nele como netadmin configura política, altera roteamento, muda regra de segurança e enxerga o inventário de todos os sites conectados à malha. Em operação com múltiplos clientes na mesma instância, o alcance não para no primeiro.

A Cisco é direta no boletim: o produto é afetado independentemente da configuração do sistema. Não há combinação de ajustes que tire a instância da lista.

Versões corrigidas

Trem de versãoPrimeira versão corrigida
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1

Para a oferta gerenciada em nuvem, a versão indicada é a 20.15.605. Instalação anterior à 20.9 não tem correção no mesmo trem e precisa migrar. Como não existe contorno, a recomendação prática para instância exposta à internet é tratar a correção fora da janela normal de manutenção e, até ela acontecer, restringir o acesso ao plano de gerência por regra de rede.

Como caçar

A boa notícia desta falha é que ela deixa rastro em texto, e o rastro é fácil de procurar.

  • Registro do proxy de serviço. Em /var/log/nms/containers/service-proxy/serviceproxy-access.log, procure pedidos POST para variações codificadas do caminho, do tipo /%6a_security_check, vindos de endereços que não deveriam falar com o plano de gerência.
  • Registro do servidor vManage. Em /var/log/nms/vmanage-server.log, procure chamadas de autenticação para usuários com prefixo viptela-reserved-. Esse prefixo não aparece em uso legítimo pela equipe.
  • Configuração recente. Se houver indício nos dois primeiros, a pergunta seguinte não é mais sobre acesso, é sobre o que foi alterado em política e em roteamento desde a primeira ocorrência.

O terceiro desvio de autenticação do ano na mesma família

A CVE-2026-76504 vem depois da CVE-2026-20127 e da CVE-2026-20182, também desvios de autenticação em componentes de controle do Catalyst SD-WAN. A leitura que interessa não é a do fornecedor, é a do padrão: plano de gerência de rede virou alvo preferencial porque entrega, de uma vez, o que antes exigia movimentação lateral por semanas.

E há uma coincidência de calendário que vale notar. Na semana passada o assunto da borda era o NetScaler, com duas falhas exploradas antes de existir boletim. Agora é o plano de gerência de SD-WAN. São fornecedores diferentes e falhas sem relação técnica, mas a mesma classe de ativo: o equipamento que fica na frente de tudo e que raramente tem janela de manutenção curta.

O que muda para quem opera no Brasil

  • Boa parte das instâncias aqui não é da empresa que usa a rede. SD-WAN no Brasil costuma vir como serviço gerenciado de operadora ou de integrador. Quem contratou precisa perguntar a versão e a data da correção a quem opera, por escrito, e não presumir que o contrato cobre urgência.
  • Instância multicliente transforma uma correção atrasada em risco de carteira inteira. Para quem presta o serviço, a conversa é de notificação a clientes, não só de atualização interna.
  • O prazo da CISA serve de referência, não de obrigação. Três de outubro é a data para o governo federal americano. Para quem está em setor regulado aqui, a pergunta do auditor vai ser outra: em quantos dias esta empresa corrige falha crítica com exploração confirmada em ativo exposto? O número médio real costuma ser maior do que a política escrita.
  • Plano de gerência na internet é decisão, não herança. Se a interface de administração responde fora da rede corporativa, alguém decidiu isso em algum momento. Vale achar quem, e por quê, antes da próxima falha dessa classe.

Leitura LATAMSEC

Três perguntas, na ordem em que fazem diferença.

Para quem opera a rede: a interface de administração do SD-WAN responde a pedido vindo da internet hoje? A resposta leva cinco minutos e muda completamente a urgência do resto.

Para o time de detecção: existe busca ativa por caminho codificado em registro de acesso, ou a procura é só por nome literal? Esta falha é um caso de escola de por que comparar texto antes de normalizar não funciona.

Para quem negocia contrato de rede gerenciada: o acordo de serviço tem prazo para correção de falha crítica com exploração ativa, ou fala apenas de disponibilidade? É o tipo de cláusula que ninguém lê até a semana em que ela faria diferença.

Outros sinais do dia

  • Zero-day

    Prova de conceito para falha no CoreGraphics da Apple aparece em público

    A publicação do código vem junto com indícios de que verificações de PDF no WhatsApp apontavam um possível caminho de entrega, dias depois de a Apple tratar a falha como explorada em ataque direcionado.

  • Pós-exploração

    Carga usada após as falhas do NetScaler cria superusuário e mapeia webshell para URL parecida com CSS

    O disfarce faz o acesso passar por requisição de folha de estilo em registro de acesso, o que atrasa a detecção por inspeção de caminho.

  • Espionagem

    Star Blizzard abandona o ClickFix e amplia o alcance do phishing

    O grupo russo passou a usar uma técnica apelidada de RedFlick contra alvos ucranianos, com entrega do backdoor CosmicPulse.

  • Cadeia de IA

    Falha no Unsloth Studio transforma inspeção de modelo em execução de código

    Abrir um modelo malicioso para conferência executa Python arbitrário quando a opção de confiar em código remoto está ativa.

Fontes e aprofundamento

  1. Cisco · Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability, com as versões corrigidas, a confirmação de exploração ativa e a ausência de solução alternativa.
  2. CISA · Known Exploited Vulnerabilities Catalog, com a inclusão da CVE-2026-76504 em 30 de setembro e o prazo de 3 de outubro.
  3. Rapid7 · Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild, com a recomendação de correção fora da janela e o histórico de falhas da mesma família em 2026.
  4. Horizon3.ai · CVE-2026-76504: Cisco SD-WAN Auth Bypass, com a mecânica da codificação %6a e os caminhos de registro para caça.
Quantos ativos da sua empresa estão nessa situação? O diagnóstico mede exposição por domínio e mostra o que tratar primeiro. Solicitar diagnóstico.