A Cisco divulgou outra vulnerabilidade de dia zero ativamente explorada que afeta sua infraestrutura Catalyst SD-WAN. A última falha, rastreada como CVE-2026-76504, é uma grave falha de bypass de autenticação no Cisco Catalyst SD-WAN Manager que pode permitir que um invasor remoto não autenticado obtenha acesso administrativo a um sistema afetado.
A vulnerabilidade possui uma pontuação CVSS de 9.8, com a Cisco confirmando exploração ativa em setembro de 2026. Dado o papel central que o SD-WAN Manager desempenha no controle da infraestrutura de rede empresarial, a exploração bem-sucedida pode expor organizações a operações administrativas não autorizadas e possíveis interrupções de rede.
De acordo com BleepingComputer, esta é a quinta vulnerabilidade de zero-day ativamente explorada do Cisco SD-WAN relatada em 2026. Em 30 de setembro, a CISA também adicionou a vulnerabilidade ao seu Catálogo de Vulnerabilidades Conhecidas Exploradas (KEV), exigindo que agências federais dos EUA afetadas a remediam até 3 de outubro de 2026.
O crescente número de vulnerabilidades que afetam a infraestrutura de rede empresarial destaca a importância da detecção proativa de ameaças, do monitoramento contínuo de segurança e do gerenciamento oportuno de vulnerabilidades.
Para Detectar tentativas de exploração do CVE-2026-76504, as equipes de segurança podem utilizar a Plataforma SOC Prime para explorar conteúdos de detecção focados em vulnerabilidades disponíveis e acelerar a caça a ameaças. A plataforma fornece acesso a lógica de detecção baseada em Sigma compatível com mais de 40 tecnologias SIEM, EDR e Data Lake, ajudando as organizações a fortalecerem suas defesas contra ameaças cibernéticas emergentes.
Os profissionais de segurança também podem aproveitar o Uncoder AI para otimizar a engenharia de detecção, transformar indicadores divulgados em consultas de caça acionáveis, validar a lógica de detecção e traduzir regras em várias plataformas de segurança.
Análise do CVE-2026-76504
O CVE-2026-76504 afeta o Cisco Catalyst SD-WAN Manager, anteriormente conhecido como SD-WAN vManage, independentemente da configuração do sistema. A vulnerabilidade reside no gerenciamento de autenticação baseado em sessão da API do software e resulta do manuseio inadequado da codificação URI em solicitações HTTP.
De acordo com O aviso de segurança da Cisco, a falha é classificada como CWE-177 (Manuseio Inadequado de Codificação de URL). Permite que uma solicitação HTTP especialmente criada ignore uma regra de autenticação projetada para restringir o acesso a um endpoint específico da API.
Um invasor remoto não precisa de credenciais válidas ou autenticação prévia para explorar a questão. A exploração bem-sucedida concede acesso à API do sistema afetado com os privilégios de usuário admin. Por padrão, esta conta possui a função netadmin, que permite todas as operações no dispositivo.
Este nível de acesso cria riscos de segurança substanciais porque a interface de gerenciamento comprometida pode potencialmente ser usada para realizar ações administrativas não autorizadas em todo o ambiente SD-WAN.
A Cisco identificou a vulnerabilidade ao resolver um caso de suporte do Centro de Assistência Técnica (TAC). Sua Equipe de Resposta a Incidentes de Segurança de Produtos (PSIRT) subsequentemente confirmou o conhecimento da exploração ativa durante setembro de 2026.
No entanto, a Cisco não atribuiu publicamente os ataques a um ator de ameaça específico nem divulgou o número de organizações afetadas. Os dois relatórios referidos também não fornecem uma PoC do CVE-2026-76504 ou informações suficientes para reconstruir a cadeia completa de exploração.
Indicadores de Comprometimento
A Cisco publicou IOCs do CVE-2026-76504 associados a solicitações suspeitas direcionadas ao mecanismo de autenticação baseado em sessão do Manager.
Um indicador notável envolve a codificação URI dentro do endpoint de autenticação j_security_check. Por exemplo, os atacantes podem substituir o caractere j por seu equivalente codificado em URI, j, produzindo o seguinte caminho de solicitação:
/j_security_check
Importante, a Cisco esclarece que a vulnerabilidade não se limita a este padrão específico de codificação. A codificação de outro caractere dentro da solicitação também pode acionar o bypass de autenticação.
Para a detecção do CVE-2026-76504, as equipes de segurança devem examinar as solicitações originadas de endereços IP desconhecidos ou não autorizados:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log
- /var/log/nms/vmanage-server.log
Uma atenção especial deve ser dada a solicitações incomuns de j_security_check e entradas relacionadas envolvendo nomes de usuário começando com viptela-reserved-.
Esses padrões também podem ocorrer durante operações legítimas do sistema, então os defensores devem correlacioná-los com a atividade de rede estabelecida para minimizar falsos positivos.
O aviso oficial da Cisco fornece detalhes técnicos adicionais para o CVE-2026-76504, incluindo instruções de remediação e exemplos de artefatos de log relevantes.
Mitigação do CVE-2026-76504
A Cisco lançou atualizações de segurança abordando a vulnerabilidade de bypass de autenticação e recomenda fortemente a atualização imediata das instalações afetadas do Catalyst SD-WAN Manager.
Atualmente, não há solução alternativa que resolva totalmente a questão. Portanto, as organizações devem priorizar a implantação do patch, particularmente para interfaces de gerenciamento acessíveis a partir de redes não confiáveis.
A tabela a seguir resume as primeiras versões de software corrigidas publicadas pela Cisco:
| Lançamento do Cisco Catalyst SD-WAN | Primeiro Lançamento Corrigido |
| Anterior a 20.9 | Migrar para um lançamento corrigido |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
A Cisco também abordou a vulnerabilidade em seu serviço SD-WAN gerenciado na nuvem com a versão 20.15.605. Clientes que utilizam este ambiente gerenciado pela Cisco não precisam tomar medidas adicionais de remediação.
Para ambientes on-premises onde o patch imediato não é viável, a Cisco recomenda aplicar medidas temporárias de redução de exposição:
- Restringir o acesso a interfaces de gerenciamento de redes inseguras, incluindo a internet pública.
- Permitir conexões apenas de hosts conhecidos e confiáveis onde o acesso remoto é necessário.
- Colocar os componentes de controle SD-WAN atrás de proteções de firewall apropriadas.
- Monitorar o tráfego da web em busca de solicitações inesperadas e manter registros de segurança em um sistema externo sempre que possível.
Essas medidas podem reduzir a exposição, mas não substituem a atualização de segurança.
Se suspeitar de comprometimento, a Cisco recomenda coletar informações diagnósticas usando o comando request admin-tech e abrir um caso TAC de Severidade 3 com o identificador de vulnerabilidade no título.
As equipes de segurança também devem preservar logs relevantes e investigar atividades administrativas potencialmente não autorizadas. Aplicar o patch aborda a falha subjacente, mas não deve ser tratado como prova de que um ambiente anteriormente comprometido está limpo.
Além disso, a Plataforma de Inteligência em Detecção Nativa em IA do SOC Prime ajuda as organizações a fortalecer sua postura de segurança acelerando a engenharia de detecção, expandindo a visibilidade de ameaças e operacionalizando inteligência contra vulnerabilidades ativamente exploradas.
FAQ
O que é o CVE-2026-76504 e como ele funciona?
CVE-2026-76504 é uma vulnerabilidade crítica de bypass de autenticação no Cisco Catalyst SD-WAN Manager. O manuseio impróprio da codificação URI permite que uma solicitação HTTP criada ignore uma restrição de autenticação da API, potencialmente dando a um invasor remoto não autenticado acesso com privilégios de administrador.
Quando o CVE-2026-76504 foi descoberto pela primeira vez?
A Cisco não divulgou a data inicial exata de descoberta. A vulnerabilidade foi identificada durante a resolução de um caso de suporte TAC da Cisco, e o PSIRT da Cisco tomou conhecimento da exploração ativa em setembro de 2026. O aviso oficial de segurança foi publicado em 30 de setembro de 2026.
Qual é o impacto do CVE-2026-76504 nos sistemas?
A exploração bem-sucedida permite que um atacante não autenticado acesse a API do Manager vulnerável como administrador. Isso pode expor instalações afetadas a operações de gerenciamento não autorizadas, alterações de configuração e potencial interrupção da infraestrutura SD-WAN empresarial.
O CVE-2026-76504 ainda pode me afetar em 2026?
Sim. A Cisco confirmou exploração ativa em campo. Organizações que executam lançamentos vulneráveis do Catalyst SD-WAN Manager permanecem expostas até que instalem uma atualização de segurança apropriada. Interfaces de gerenciamento acessíveis pela internet requerem atenção especial.
Como posso me proteger do CVE-2026-76504?
Atualize o Cisco Catalyst SD-WAN Manager para o lançamento corrigido aplicável sem demora. Até que o patch seja concluído, restrinja a exposição da interface de gerenciamento a hosts confiáveis, implemente filtragem de firewall e monitore logs de autenticação em busca de solicitações codificadas em URI suspeitas. Se o comprometimento for suspeito, preserve as informações de diagnóstico e contate o Cisco TAC para assistência.