Cisco confirma invasões pelo gerenciador de SD-WAN: uma letra codificada no endereço dá acesso de administrador sem senha
A Cisco publicou em 30 de setembro um aviso de nota 9,8 para o Catalyst SD-WAN Manager, o painel que controla a rede de filiais de muitas empresas: basta escrever uma letra do endereço de login em código para a verificação de senha deixar de valer. A exploração já estava em curso antes do aviso. Não há solução de contorno.

O Catalyst SD-WAN Manager é o painel que muitas empresas usam para administrar a rede entre matriz, filiais e nuvem — links, roteadores, políticas de tráfego. Quem controla esse painel controla, na prática, o caminho por onde passam os dados da empresa. Em 30 de setembro, a Cisco publicou um aviso de segurança sobre ele com a nota máxima de criticidade na prática, 9,8, e uma frase que muda a urgência: a equipe de resposta da empresa “tomou conhecimento de exploração ativa desta vulnerabilidade” ainda em setembro.
Uma letra em código
A falha, catalogada como CVE-2026-76504, está no tratamento de endereços codificados. O caminho de login do sistema é protegido por uma regra que compara o texto do endereço com uma lista. Se o atacante escreve uma única letra em código — %6a no lugar de j, por exemplo —, a regra não reconhece o caminho, deixa a requisição passar, e o servidor a decodifica e entrega ao mesmo destino. Resultado: acesso à API com os privilégios do usuário administrador, sem usuário nem senha.
Se a técnica parece familiar, é porque ela é. Foi exatamente o truque usado contra o Oracle PeopleSoft semanas atrás, quando criminosos trocaram o “P” de um caminho por “%50” para driblar o firewall. Dois produtos, dois fabricantes, a mesma lição: o filtro compara o texto literal; o sistema por trás decodifica antes de agir.

O que fazer
A Cisco é direta: não há solução de contorno. A correção está nas versões 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 e 26.2.1; versões anteriores a 20.9 precisam migrar para uma linha corrigida. A CISA, agência americana de cibersegurança, incluiu a falha em seu catálogo de vulnerabilidades exploradas no mesmo dia do aviso e deu às agências federais até 3 de outubro para corrigir — prazo de três dias, reservado ao que já está sendo usado em ataques.
Como o problema vinha sendo explorado antes de a correção existir, vale a mesma ordem recomendada para as falhas do Citrix NetScaler na semana passada: primeiro verificar se o painel já foi acessado indevidamente — contas criadas, chamadas de API fora do padrão, alterações de configuração sem dono —, depois atualizar, depois trocar as credenciais que passaram por ele.
Por que o gestor deve se importar
Um painel de SD-WAN comprometido não é um servidor a menos: é a possibilidade de redirecionar, interceptar ou derrubar a comunicação de todas as filiais a partir de um só lugar. E a condição para o ataque é só uma — o painel estar acessível pela internet. Vale a pergunta simples para a TI: o nosso está?
Setembro terminou com três avisos do mesmo tipo em uma semana — Citrix, Cisco e, antes deles, o PeopleSoft. A rotina de “atualização de emergência em horas, com verificação de invasão” deixou de ser exceção.
Fontes
- Cisco — Security Advisory cisco-sa-sdwan-webauth-xr8beuuU, “Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability” (30/09/2026): sec.cloudapps.cisco.com
-
CISA — Known Exploited Vulnerabilities Catalog: cisa.gov
-
Foto de capa: letreiro da sede da Cisco Systems, em San José (Califórnia) — Coolcaesar, CC BY-SA 3.0, via Wikimedia Commons
- Segunda imagem: prédio 10 do campus da Cisco em San José — Ashwin Kumar, CC BY-SA 2.0, via Wikimedia Commons
VKSECURITY


