A Cisco publicou em 30 de setembro de 2026 um advisory confirmando exploração ativa de uma falha crítica no Catalyst SD-WAN Manager. A CVE-2026-76504 recebeu CVSS 9.8 e permite que um atacante remoto, sem nenhuma credencial, contorne a autenticação da API de gerência e obtenha acesso com privilégios de administrador. Segundo a Cisco, a falha foi encontrada durante a resolução de um caso de suporte do TAC, e a equipe de segurança da empresa já identificou exploração em campo. Não existe workaround. A correção exige atualização de software, e o SD-WAN Manager é o sistema que gerencia toda a rede SD-WAN da organização: quem entra nele como admin pode executar qualquer operação.
Resumo para quem decide
- O que é: bypass de autenticação na API do Cisco Catalyst SD-WAN Manager (CVE-2026-76504), CVSS 9.8, classificada como Critical pela Cisco.
- Produto afetado: Cisco Catalyst SD-WAN Manager, independentemente da configuração do sistema. Nenhum outro produto consta como afetado no advisory.
- Exploração ativa: sim. A Cisco PSIRT confirmou que tomou conhecimento de exploração ativa desta vulnerabilidade em setembro de 2026.
- Workaround: não existe. A própria Cisco declara isso de forma explícita no advisory.
- Ação exigida: atualizar para a release corrigida o quanto antes e, antes disso, auditar os logs para verificar sinais de comprometimento prévio.
- Prazo de referência: a CISA incluiu a falha no catálogo KEV em 30 de setembro, com prazo de correção para órgãos federais dos EUA em 3 de outubro de 2026.
- Criticidade do acesso obtido: um exploit bem-sucedido dá acesso à API com privilégios do usuário admin, que por padrão pertence ao role netadmin, com permissão para todas as operações no dispositivo.
O que é a CVE-2026-76504 e por que ela é crítica
A vulnerabilidade está na gestão de autenticação baseada em sessão da API do SD-WAN Manager. A classificação CWE-177 (manuseio impróprio de URI encoding) indica que o problema não está em uma senha fraca ou em uma credencial vazada, mas em como o sistema interpreta caracteres codificados dentro de uma requisição HTTP.
A causa raiz: manuseio incorreto de URI encoding (CWE-177)
O advisory da Cisco descreve a causa como manuseio impróprio de URI encoding em uma requisição HTTP, o que permite que a requisição contorne uma regra de autenticação destinada a restringir acesso a um endpoint específico da API. Na prática, basta codificar um caractere do path da requisição para enganar o filtro que deveria bloquear acesso não autenticado. O exemplo citado pela Cisco é a troca do caractere “j” pelo valor codificado %6a, transformando /j_security_check em /%6a_security_check. A própria Cisco ressalta que isso é apenas um exemplo: qualquer caractere da requisição pode ser codificado dessa forma, o que amplia a superfície de variações possíveis do ataque.
Comprometimento sem credenciais de um componente crítico de borda ou de gerência não é caso isolado em 2026. Vale a leitura do post sobre o zero-day já explorado no BIG-IP APM da F5 (CVE-2026-94127), outro caso em que o atacante não precisou de login.
Versões afetadas e releases corrigidas
A Cisco publicou a seguinte tabela de correções:
| Release instalada | Release corrigida |
|---|---|
| Anterior a 20.9 | Migrar para uma release corrigida |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
Quem usa Cisco SD-WAN Cloud (Cisco Managed) não precisa agir: a correção já está implantada na release 20.15.605, e o status pode ser conferido pela função Help na GUI do serviço.
A tabela não lista as séries 20.10, 20.11, 20.13, 20.14 e 20.16, que apareciam no advisory de maio, nem cita o Cisco SD-WAN Cloud-Pro e o Cisco SD-WAN for Government (FedRAMP), nomeados nos advisories de maio e junho, segundo a comparação feita pelo The Hacker News. Quem está numa dessas séries ou modalidades deve confirmar a situação com o TAC da Cisco.
Como funciona o ataque na prática
O fluxo de exploração é direto. Um atacante remoto, sem autenticação prévia, envia uma requisição HTTP forjada para a API do SD-WAN Manager, explorando o problema de URI encoding para contornar a regra de autenticação que protege o endpoint. O ponto afetado está relacionado ao j_security_check, o path de login baseado em sessão que a própria Cisco documenta como parte do fluxo legítimo de autenticação: uma requisição POST /j_security_check com os parâmetros j_username e j_password retorna um cookie JSESSIONID, que passa a autenticar as requisições seguintes.
É exatamente esse mecanismo legítimo que a falha abusa. Ao manipular a codificação do path, o atacante consegue acessar a API sem passar pela validação esperada, e o resultado é acesso com privilégios do usuário admin, que por padrão está associado ao role netadmin, com permissão para executar qualquer operação no dispositivo. Como o SD-WAN Manager é o ponto central de orquestração de toda a fabric SD-WAN, esse nível de acesso põe nas mãos do atacante a gerência da rede WAN inteira. A Cisco destaca que Managers expostos à internet, com portas acessíveis externamente, estão em risco direto de comprometimento.
Exploração ativa e o padrão de falhas SD-WAN em 2026
A CVE-2026-76504 não é um caso isolado. Segundo o The Hacker News, ela é distinta de três falhas do Cisco SD-WAN corrigidas antes: a CVE-2026-20182, em maio, e a CVE-2026-20245 e a CVE-2026-20262, em junho. A CISA incluiu a nova falha no catálogo KEV no mesmo dia do advisory, 30 de setembro, com prazo de correção em 3 de outubro para órgãos federais dos EUA. Com ela, o catálogo soma nove entradas de Cisco SD-WAN adicionadas em 2026.
Um ponto importante: as versões corrigidas daquelas três falhas são todas mais antigas que as da tabela acima. Uma empresa que atualizou o Manager pela última vez para as correções de maio ou junho continua vulnerável à CVE-2026-76504 e precisa de uma nova atualização. Tratar o SD-WAN Manager como um ativo “corrigido uma vez e resolvido” é um erro de gestão de patches que esse padrão de 2026 deixa evidente.
Outra plataforma central da Cisco também teve exploração confirmada neste ano. Vale conferir o post sobre o zero-day CVSS 10.0 já explorado no Cisco Identity Services Engine. Fora do universo Cisco, outro sistema central de empresa com falha crítica recente foi o SAP, tema do post sobre a falha CVSS 10 no kernel SAP (OVERPASS e S4GET).
Como verificar se o seu SD-WAN Manager foi comprometido
A Cisco fornece dois arquivos de log específicos para auditoria, além de indicadores de comprometimento associados ao endpoint explorado.
Primeiro arquivo: /var/log/nms/containers/service-proxy/serviceproxy-access.log. Audite entradas de j_security_check originadas de IPs desconhecidos ou não autorizados.
Segundo arquivo: /var/log/nms/vmanage-server.log. Audite entradas de j_security_check, com atenção especial a usuários cujo nome começa com viptela-reserved-. Essas contas são reservadas do sistema e documentadas na seção de AAA do Cisco Catalyst SD-WAN Systems and Interfaces Configuration Guide.
A Cisco adverte que essas mesmas entradas podem ocorrer durante operação normal do sistema. Antes de concluir que houve comprometimento, avalie os registros contra a postura normal de rede do ambiente, para evitar falsos positivos.
Se houver suspeita de comprometimento, a recomendação da Cisco é rodar o comando request admin-tech no SD-WAN Manager (vManage) e só então abrir um caso no TAC, com Severity 3 e “CVE-2026-76504” no título. O arquivo gerado pelo admin-tech permite que a equipe de suporte da Cisco revise o estado do sistema.
Correção e mitigação: por que não existe workaround
A Cisco é direta neste ponto: não há workaround que resolva a vulnerabilidade. A única correção é a atualização para a versão corrigida correspondente, listada na tabela acima.
Como camada complementar, não como substituto do patch, a Cisco recomenda restringir o acesso de redes não seguras, incluindo a internet, ao SD-WAN Manager. Se o acesso via internet for necessário por algum motivo operacional, ele deve ser restrito a hosts conhecidos e confiáveis, usando portas e protocolos documentados, com os componentes de controle protegidos atrás de um firewall. Em ambientes Cisco Catalyst SD-WAN Cloud Hosted, essa mitigação já está implantada por padrão.
O Hardening Guide da Cisco reforça essa orientação de forma mais específica: interfaces administrativas nas portas 443, 22 e 830 não devem ser expostas diretamente à internet. O acesso HTTPS ao Manager deve vir apenas de um jump host ou de uma subnet de management dedicada, e a VPN 512, usada para management, deve permanecer totalmente fora de banda, nunca roteada por DMZ ou por internet pública.
Vale notar que a própria Cisco testou essa mitigação em ambiente controlado, mas recomenda que cada cliente avalie sua aplicabilidade e efetividade no próprio ambiente antes de implementá-la, já que ela pode impactar negativamente funcionalidade ou performance. Existe também a Snort Rule 67179 associada a este advisory, para quem usa detecção de intrusão baseada em assinaturas.
Perguntas frequentes
O que é a CVE-2026-76504?
É uma falha crítica de bypass de autenticação no Cisco Catalyst SD-WAN Manager, causada por manuseio incorreto de URI encoding (CWE-177) em uma requisição HTTP. Ela permite que um atacante remoto, sem credenciais, contorne a regra de autenticação de um endpoint da API e obtenha acesso com privilégios de administrador.
Quais versões do Cisco Catalyst SD-WAN Manager são afetadas?
Versões anteriores a 20.9 precisam migrar para uma release corrigida. As séries 20.9, 20.12, 20.15, 20.18, 26.1 e 26.2 têm releases corrigidas específicas, detalhadas na tabela acima. Quem usa Cisco SD-WAN Cloud (Cisco Managed) já está protegido, com correção aplicada na release 20.15.605.
Existe exploit público (PoC) disponível?
O advisory da Cisco não menciona prova de conceito pública. O que ele confirma é exploração ativa.
Atualizar o software remove um atacante que já explorou a falha?
A Cisco não informou se a atualização de software, isoladamente, remove um atacante que já tenha obtido acesso através desta falha. O The Hacker News lembra que os advisories da falha de maio e da primeira de junho diziam que a atualização sozinha não resolve um comprometimento confirmado e orientavam coletar o arquivo admin-tech antes de atualizar. Por isso a recomendação prática é auditar os logs e, em caso de suspeita, rodar o request admin-tech e abrir um caso TAC antes da atualização.
Como saber se meu SD-WAN Manager foi comprometido?
Verifique o /var/log/nms/containers/service-proxy/serviceproxy-access.log em busca de entradas de j_security_check vindas de IPs desconhecidos, e o /var/log/nms/vmanage-server.log em busca de entradas de j_security_check associadas a usuários viptela-reserved-. Avalie esses registros contra o comportamento normal da sua rede antes de concluir que houve comprometimento, já que essas entradas também podem ocorrer em operação normal.
Existe algum workaround sem atualizar o sistema?
Não. A Cisco declara explicitamente que não há workaround que resolva esta vulnerabilidade. A única correção é a atualização para a versão corrigida. Restringir a exposição do Manager à internet e isolar a management plane são mitigações de rede recomendadas, mas não substituem o patch.
Fonte: Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager (The Hacker News) e advisory oficial da Cisco (cisco-sa-sdwan-webauth-xr8beuuU).




