Vulnerabilidade Cisco SD-WAN

Vulnerabilidade Cisco SD-WAN
ALERTA DE SEGURANÇA CISA · DIRETIVA DE EMERGÊNCIA 26-03

CISA e agências internacionais emitem alerta sobre exploração global de sistemas Cisco SD-WAN

Vulnerabilidades CVE-2026-20127 e CVE-2022-20775 estão sendo ativamente exploradas. Ação imediata é necessária.

CVE-2026-20127 (Crítica) CVE-2022-20775 (Alta) 25 de Fevereiro, 2026

Resumo Executivo

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA), em cooperação com o NSA e parceiros internacionais (Austrália, Canadá, Nova Zelândia e Reino Unido), emitiu um alerta urgente sobre a exploração ativa de vulnerabilidades em sistemas Cisco SD-WAN em todo o mundo.

Atores maliciosos estão combinando duas falhas para obter acesso inicial, elevar privilégios e estabelecer persistência de longo prazo em ambientes corporativos e governamentais.

Ações Imediatas
  1. Inventariar sistemas SD-WAN
  2. Coletar logs e snapshots
  3. Aplicar patches disponíveis
  4. Buscar por sinais de comprometimento
  5. Implementar guia de hardening
CVE-2026-20127

Authentication Bypass

Pontuação CVSS: 9.8 (Crítica)

Vulnerabilidade de bypass de autenticação no Cisco Catalyst SD-WAN Controller. Um atacante remoto não autenticado pode explorar esta falha para obter acesso administrativo ao sistema sem credenciais.

Uso conhecido: Acesso inicial e implantação de backdoors.

CVE-2022-20775

Escalação de Privilégios

Pontuação CVSS: 7.8 (Alta)

Falha no componente de gerenciamento do Cisco SD-WAN que permite que um atacante com acesso local eleve seus privilégios para nível root no sistema.

Uso conhecido: Após o bypass, atacantes usam esta CVE para obter controle total do appliance.

Cadeia de Ataque Observada

Passo 1
Acesso Inicial

Exploração do CVE-2026-20127 para bypass de autenticação no controller.

Passo 2
Escalação

Uso do CVE-2022-20775 para obter privilégios root.

Passo 3
Persistência

Instalação de backdoors e túneis criptografados para acesso contínuo.

Recomendações Urgentes das Agências

A CISA, NSA e parceiros internacionais recomendam fortemente que os defensores de rede executem as seguintes ações imediatamente:

1. Inventariar todos os sistemas Cisco SD-WAN

Identifique todos os controladores, vEdges e gerenciadores em sua infraestrutura. Foco especial em sistemas expostos à internet.

2. Coletar artefatos para Threat Hunting

Capture snapshots virtuais e logs de todos os componentes SD-WAN. Armazene esses dados fora da rede para análise forense.

3. Aplicar patches disponíveis

Atualize todos os sistemas para as versões corrigidas indicadas nos boletins da Cisco. Não atrase esta etapa.

4. Buscar por evidências de comprometimento

Utilize o guia de Threat Hunting publicado pela ASD’s ACSC para identificar indicadores de comprometimento (IOCs).

5. Implementar o guia de hardening da Cisco

Revise e aplique as configurações de segurança recomendadas no Cisco Catalyst SD-WAN Hardening Guide.

Resumo do Guia de Hardening da Cisco

O guia oficial da Cisco recomenda que os administradores implementem as seguintes medidas:

Controles de perímetro: Isolar a interface VPN 512 e utilizar firewalls para proteger componentes de controle.
Acesso ao SD-WAN Manager: Substituir o certificado autoassinado da interface web por um certificado confiável.
Segurança do plano de controle: Utilizar chaves pairwise para autenticação entre componentes.
Timeouts de sessão: Configurar o menor tempo de inatividade possível para sessões administrativas.
Logging: Encaminhar todos os logs para um servidor syslog remoto e centralizado.
Blocos de IP: Usar blocos de IP específicos para edges provisionados manualmente.

Impacto para Organizações no Brasil

Embora o alerta seja direcionado inicialmente a agências governamentais dos EUA, a exploração é global. Empresas brasileiras que utilizam Cisco SD-WAN (incluindo subsidiárias de multinacionais, provedores de internet e grandes corporações) estão igualmente em risco.

Recomendação para o mercado brasileiro: Trate este alerta com a mesma urgência. Inventarie seus ativos Cisco SD-WAN e aplique as correções imediatamente. Não espere por comunicados locais.

Aviso: As informações neste relatório são fornecidas “como estão” apenas para fins informativos. A CISA não endossa nenhuma entidade comercial, produto, empresa ou serviço. Este conteúdo é uma tradução/adaptação do alerta original da CISA de 25 de fevereiro de 2026.

Focus Keywords: cisco sd-wan vulnerabilidade, cve-2026-20127, cve-2022-20775, alerta cisa sd-wan, diretiva emergência 26-03, exploração cisco sd-wan, hardening sd-wan, threat hunting sd-wan, atualização crítica cisco

© 2026 Portal das Compras · Conteúdo traduzido e adaptado do alerta CISA de 25/02/2026.

Avatar de Redes TEC
Nenhum comentário para mostrar.