Segurança

A falha no SD-WAN que entrega sua rede ao invasor

A Cisco fechou uma brecha no painel que administra redes SD-WAN, explorada por invasores antes de a correção existir. Veja o que isso muda para quem tem clínica, escritório, comércio ou indústria e o que pedir hoje ao responsável pela sua rede.

Equipe Ragnatela IoT Solutions Publicado em 01/10/2026

Corredor entre dois racks abertos em sala técnica limpa e bem iluminada, com switches e cabos de rede organizados em guias, vistos de baixo para cima em contraluz.

Se a sua empresa funciona em mais de um endereço — a clínica com duas unidades, a loja e o depósito, a fábrica e o escritório comercial —, existe algo no meio do caminho decidindo por onde cada informação trafega. Em boa parte das redes corporativas esse papel é do SD-WAN, a tecnologia que costura os links de internet das filiais e entrega ao usuário a sensação de uma rede só. Foi justamente no console que comanda essa estrutura que a Cisco acaba de fechar uma brecha grave, já usada por invasores antes de o conserto existir.

O caso recebeu a identificação CVE-2026-76504 e afeta o Catalyst SD-WAN Manager, programa que concentra a administração desse tipo de rede. A fabricante publicou as atualizações e informou que soube da exploração ativa em setembro de 2026, ou seja, depois de os ataques começarem. Para quem decide na empresa a leitura é direta: o sistema que manda na rede entre as unidades virou porta de entrada, e trocar a versão é assunto desta semana, não do próximo orçamento.

O que a falha no SD-WAN permite, sem jargão

O Catalyst SD-WAN Manager, que antes se chamava vManage, é o lugar de onde a equipe técnica vê e configura a rede inteira. De uma única tela dá para acompanhar e ajustar até seis mil equipamentos espalhados por filiais, lojas ou plantas industriais. É o quadro de chaves do prédio: prático, necessário e perigoso no dia em que a fechadura dele falha.

A fechadura falhou. O defeito está na forma como o painel confere a autenticação das sessões na sua API, o canal por onde um sistema conversa com outro sem ninguém digitando nada. Ao receber um pedido pela web com um caractere escrito de maneira disfarçada, o programa deixa de aplicar a regra que deveria proteger um endereço interno. O resultado: alguém que não tem usuário, não tem senha e não está na sua rede alcança o console remotamente já com poderes de administrador. A Cisco afirma que todas as instalações são afetadas, independentemente de como o ambiente foi configurado.

A fabricante também deixou uma pista para quem precisa investigar. Nas requisições maliciosas aparece %6a, que é a letra j escrita no código usado em endereços da web. Vale pedir ao responsável pela rede que procure chamadas a j_security_check partindo de endereços IP que ninguém reconhece, nos registros serviceproxy-access.log, dentro de /var/log/nms/containers/service-proxy, e vmanage-server.log, em /var/log/nms/.

Por que isso é assunto do dono, não só da TI

Privilégio de administrador nesse painel significa controle das regras da rede: o que passa, o que é bloqueado, quais caminhos ficam abertos e quem acessa o que. Nenhuma outra proteção da empresa trabalha tranquila quando a camada de decisão está na mão de um estranho.

Traduza para a sua operação. A clínica depende do link para o sistema de laudos e para o prontuário na nuvem. A loja depende dele para a emissão fiscal e para a maquininha. A indústria depende dele para o ERP e para o apontamento na produção. Se o caminho entre as unidades é alterado por quem não deveria estar ali, a conta não chega como aviso técnico: chega como atendimento parado, pedido não faturado e cliente esperando no telefone. É por isso que um projeto de rede bem feito define desde o primeiro dia quem administra o que, a partir de onde e com qual autenticação.

Zero-day é o nome técnico de um problema de calendário

Zero-day é a falha que começa a ser explorada antes de existir correção disponível. Enquanto o fabricante prepara o remendo, quem ataca já está trabalhando. Foi o que se viu neste caso: a exploração veio primeiro; o alerta e o pacote de atualização, depois.

Esse detalhe muda a conta de quem administra um negócio. Se a segurança dependesse só de instalar a correção no dia em que ela sai, sempre haveria um intervalo de empresa descoberta, de dias, semanas ou, como no caso de fevereiro deste ano, anos. Por isso a defesa não pode ser um muro único. Vale dividir a rede em partes, para que um ponto comprometido não entregue o resto; vale restringir de onde cada sistema é administrado; vale manter cópia íntegra e testada dos dados, que não impede a invasão mas devolve a empresa ao ar; e vale ter monitoramento 24 horas para que o estranho seja notado enquanto ainda é só uma tentativa.

Cinco brechas de SD-WAN em um ano e o que elas ensinam

A CVE-2026-76504 não é episódio isolado: é a quinta falha de SD-WAN explorada no mundo real desde o início deste ano. Em fevereiro foi corrigido um vazamento de informações no mesmo painel, a CVE-2026-20127, em uso por atacantes desde 2023 pelo menos. Em maio apareceu uma burla de autenticação no Catalyst SD-WAN Controller, a CVE-2026-20182, também classificada como explorada para obter privilégio de administrador. No começo de junho, outras duas, CVE-2026-20245 e CVE-2026-20262, serviram para chegar ao nível root, o controle total do equipamento.

No mesmo dia do alerta, a CISA, agência de cibersegurança do governo dos Estados Unidos, incluiu o problema no seu catálogo de vulnerabilidades com exploração conhecida e determinou que os órgãos federais se protegessem até sábado, 3 de outubro. Esse catálogo já reúne noventa falhas de produtos Cisco marcadas como exploradas desde novembro de 2021, quatro delas no próprio SD-WAN Manager e sete aproveitadas por operações de ransomware.

O recado para a sua empresa não é trocar de fabricante. É que o equipamento de borda e o painel que o administra são alvo preferido, de qualquer marca, e que a diferença entre uma empresa e outra está na rotina: saber o que há instalado, acompanhar os avisos de quem fabrica, ter janela definida para aplicar correção e alguém lendo os registros.

O que pedir ao responsável pela sua rede esta semana

  1. Saber se o painel existe aqui. Pergunte se a empresa usa Catalyst SD-WAN Manager e em que versão ele está. Se ninguém responde isso em poucas horas, o inventário é o primeiro problema a resolver.
  2. Aplicar a versão corrigida. A lista divulgada pela fabricante traz 20.9.10.1, 20.12.8.2, 20.15.6.1 e 20.18.4.1; nas linhas mais novas, 26.1.2.1 e 26.2.1. Quem roda algo anterior à 20.9 precisa migrar para uma versão já corrigida.
  3. Tirar o console da vitrine. Painel de administração não precisa ficar visível para a internet inteira: acesso liberado só para origens conhecidas, autenticação em dois fatores e regras de firewall bem desenhadas diminuem a área exposta.
  4. Procurar sinal de visita. Atualizar fecha a porta, mas não conta quem já passou por ela. Os registros citados acima respondem essa parte.
  5. Revisar quem é administrador. Conta de ex-funcionário, acesso de fornecedor com contrato encerrado e senha repetida entre sistemas são o caminho mais curto para o próximo incidente.

Nada nessa lista depende de orçamento grande. Depende de inventário atualizado, de rotina de correção com data marcada e de alguém encarregado de ler os avisos dos fabricantes.

Fonte: CISO Advisor — Cisco alerta para zero-day no SD-WAN sob ataque, setembro de 2026.

A Ragnatela IOT Solutions projeta e administra redes corporativas, firewall, nuvem privada em data center Tier III, backup com restauração testada e monitoramento 24 horas. Se hoje você não sabe em que versão está o equipamento que comanda a rede da sua empresa, fale com a nossa equipe e a gente levanta isso junto com você.

Perguntas frequentes

O que é o Catalyst SD-WAN Manager?

É o painel central da linha SD-WAN da Cisco, antes chamado vManage. De uma única tela, a equipe técnica acompanha e configura até seis mil equipamentos de rede distribuídos entre matriz e filiais.

O que é um zero-day?

É a falha que passa a ser explorada antes de o fabricante disponibilizar a correção. Nesse intervalo, a defesa depende das outras camadas: divisão da rede, acesso restrito, cópia testada dos dados e monitoramento.

Minha empresa não usa Cisco. Preciso me preocupar?

Essa falha específica é do Catalyst SD-WAN Manager. A lição vale para qualquer marca: painel de administração de rede é alvo frequente, e o que protege é rotina de inventário, atualização e monitoramento.

Atualizar o painel resolve tudo?

A atualização fecha a falha conhecida e é o passo mais urgente. Depois dela, vale restringir quem acessa o painel e de onde, revisar as contas de administrador e conferir os registros de acesso.

Fontes

  1. CISO Advisor — Cisco alerta para zero-day no SD-WAN sob ataque

Se isso descreve o que acontece na sua operação, manda para quem cuida da TI aí.

WhatsApp LinkedIn

Acompanhe também no Instagram e no LinkedIn.

Quer saber se isso já acontece na sua empresa?

A gente olha a sua rede e te diz o que encontrou. Sem custo e sem compromisso — uma conversa de quinze minutos costuma bastar para separar o que é da operadora do que nasceu dentro de casa.