
Percurso da bypass de autenticação CVSS 10.0 no Cisco Catalyst SD-WAN, desde o primeiro pedido de peering malformado até ao root no plano de gestão.
| # | Seção | O Que Contém |
|---|---|---|
| 01 | Curso Intensivo de SD-WAN | O básico que precisei aprender antes de qualquer coisa fazer sentido — arquitetura, NETCONF e como funciona a autenticação de peering |
| 02 | O Problema do Segurança | Onde o código de autenticação falha — o caminho feliz vs. o caminho quebrado, e a analogia que finalmente fez tudo clicar para mim |
| 03 | Primeira Tentativa, Primeira Falha | Minha primeira tentativa de entender o exploit — funciona! ...mais ou menos. Batemos numa parede. |
| 04 | O Momento Eureka | A percepção-chave que destrava tudo — acontece que o bypass te dá muito mais do que eu imaginava inicialmente |
| 05 | As Chaves do Reino | O que você pode realmente fazer uma vez lá dentro — reconhecimento via NETCONF, injeção de peer malicioso, tomada total do plano de gerenciamento |
| 06 | Cadeia de Ataque Completa | O ataque completo do início ao fim, com cada artefato de log anotado — incluindo a técnica de evasão assustadoramente inteligente |
| 07 | Corrigindo o Buraco | O que a correção mudou (é quase embaraçosamente simples), por que regras de firewall não bastam, e o que fazer agora mesmo |
Ei, então passei as últimas duas semanas mergulhando de cabeça na CVE-2026-20127 e queria escrever o que descobri. Isso é um CVSS 10.0/10.0 — literalmente a pontuação mais alta possível — e é um bypass de pré-autenticação no mecanismo de peering do plano de controle do Cisco Catalyst SD-WAN Controller (vSmart) e SD-WAN Manager (vManage).
Se você leu o aviso da Cisco ou a Diretiva de Emergência ED-26-03 da CISA, provavelmente notou a mesma coisa que eu: eles dizem o que corrigir, mas não por que está quebrado. Tipo, "autenticação inadequada" — ok, mas como? O que está realmente acontecendo nos bastidores?
Isso me incomodou, então fui fundo. Este passo a passo é minha tentativa de explicar o que descobri.
A maioria dos bypasses de autenticação que li te leva a um painel web ou a uma API REST. Irritante? Claro. Mas este te coloca no plano de controle do SD-WAN — a coisa que decide como cada filial, data center e edge de nuvem na sua rede conversa entre si. Um atacante que passa por isso não apenas lê configurações. Ele pode reescrever toda a sua WAN em tempo real, adicionar peers maliciosos e até pivotar para root através de exploração encadeada.
Ah, e a parte mais louca? Um ator de ameaças chamado UAT-8616 aparentemente explora isso desde pelo menos 2023. A CVE só foi divulgada publicamente em 25 de fevereiro de 2026. Três anos. Isso é... bastante.
Nota: quero ser super claro sobre isso — tudo aqui é reconstruído a partir de fontes públicas. Avisos da Cisco, orientações da CISA/ACSC, relatórios da Cisco Talos, notas de patch e especificações de protocolo. Não tenho acesso ao código-fonte proprietário da Cisco. Todo o código que você verá é pseudocódigo ou reconstrução em nível de protocolo que montei a partir de como o sistema se comporta, o que os patches mudam e o que os avisos descrevem.
Sou basicamente um dev em aprendizado que ficou muito interessado nesta CVE, então se eu errar algum detalhe, por favor me avise. Mas tentei ser o mais preciso possível mantendo as coisas acessíveis.
| Componente | Faixa Afetada | Corrigido Em |
|---|---|---|
| SD-WAN Controller (vSmart) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
| SD-WAN Manager (vManage) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
Sinceramente, escrevi isso principalmente para pessoas como eu — profissionais de segurança que não são especialistas em Cisco SD-WAN, mas querem entender o que está realmente acontecendo com um CVSS 10.0. Mas também deve ser útil para:
Próxima Seção: Curso Intensivo de SD-WAN →