Cisco corrige falhas críticas 9.9 no SD-WAN e IOS XE (e a IA ajudou a encontrá-las)

A Cisco publicou a 5 de agosto de 2026 um conjunto de avisos de segurança que corrigem cerca de duas dezenas de vulnerabilidades em vários produtos de rede, incluindo falhas de gravidade crítica no software Catalyst SD-WAN e no IOS XE. Segundo a Help Net Security, as vulnerabilidades foram descobertas durante testes internos da Cisco, com apoio de modelos de inteligência artificial, e não há workarounds disponíveis — a atualização é a única via de remediação. Um dado que torna este lançamento particularmente urgente: já existe código de prova de conceito (PoC) público para uma falha crítica no Integrated Management Controller (IMC).

Resposta rápida: A Cisco corrigiu falhas críticas no Catalyst SD-WAN (CVSS até 9.9) e no IOS XE (CVSS 9.8), além de uma falha no IMC com PoC público (CVE-2026-20200, CVSS 9.8). Não existem soluções alternativas: só a atualização resolve. Organizações com equipamento Cisco afetado devem atualizar com urgência para as versões corrigidas.

O que a Cisco corrigiu a 5 de agosto

De acordo com o aviso de notificação antecipada da própria Cisco, a PSIRT publicou vários avisos a 5 de agosto de 2026. Entre eles destacam-se dois lançamentos de «hardening» de software: o do Catalyst SD-WAN, classificado como crítico com CVSS base 9.9, e o do IOS XE, também crítico, com CVSS base 9.8. Os avisos abrangem ainda vulnerabilidades de gravidade alta no Integrated Management Controller e várias falhas de negação de serviço (DoS) no IOS e no IOS XE.

Um aspeto metodológico relevante: a Cisco optou por agrupar as falhas por classe de fraqueza. A empresa explica que, para simplificar o processo de correção e a divulgação, agrupou os problemas pela respetiva Common Weakness Enumeration (CWE) e atribuiu um único identificador CVE a cada agrupamento. Isto significa que cada CVE pode representar mais do que uma falha individual, e o score reflete a gravidade máxima dentro da categoria.

SD-WAN: cinco classes, três com CVSS 9.9

As falhas mais graves no Catalyst SD-WAN são a CVE-2026-20303, a CVE-2026-20304 e a CVE-2026-20310, cada uma com um CVSS v3.1 máximo de 9.9. A CVE-2026-20303 resulta de validação inadequada de entrada e engloba fraquezas relacionadas como travessia de diretórios (path traversal) e controlo externo de caminhos de ficheiro; a CVE-2026-20304 cobre controlo de acesso inadequado, juntando questões de autorização, autenticação e escalada de privilégios; e a CVE-2026-20310 envolve resolução indevida de ligações antes do acesso a ficheiros — uma classe de erro que pode permitir manipular ligações simbólicas para alcançar ficheiros não previstos.

O aviso completa-se com mais duas entradas de menor gravidade. A CVE-2026-20312 pontua 8.8 e diz respeito ao armazenamento em texto claro de informação sensível, o que significa que credenciais ou outros segredos podem ficar expostos se o sistema subjacente for comprometido; a CVE-2026-20313 pontua 7.7 e envolve validação inadequada de uma quantidade especificada na entrada.

IOS XE: sete classes de vulnerabilidades

Para o IOS XE, a Cisco lançou atualizações que corrigem sete classes de vulnerabilidades, incluindo uma categoria crítica de injeção de comandos, de comandos do sistema operativo e de argumentos identificada como CVE-2026-20272. A CVE-2026-20272, associada à CWE-74, é a mais grave do aviso, com CVSS 9.8; a CVE-2026-20273 (CWE-20, validação inadequada de entrada) pontua 8.6. As restantes classes de gravidade alta envolvem tipos de erro associados a buffer overflows, escritas fora dos limites, gestão inválida de memória, desreferência de ponteiro nulo, erros de conversão de inteiros, condições de corrida, falhas de recursão, travessia de diretórios e controlo externo de caminhos.

Sobre o âmbito, o aviso afeta o software IOS XE a operar em modo autónomo ou em modo controlador, independentemente da configuração do dispositivo. A Cisco avaliou as versões 17.9, 17.12, 17.15, 17.18 e 26.1; contudo, os switches Catalyst 3650 e 3850 foram excluídos desta avaliação por não executarem estas linhas de versão.

A falha mais urgente: IMC com PoC público

Embora as falhas descobertas por IA no software de rede tenham chamado a atenção, o item mais premente pode ser outro. A vulnerabilidade CVE-2026-20200, no Integrated Management Controller, tem CVSS 9.8 e permite que um atacante remoto autenticado com poucos privilégios execute comandos arbitrários no sistema operativo subjacente como utilizador root. A falha foi descoberta por Christoph Peil, da empresa alemã de segurança NSIDE ATTACK LOGIC, durante uma avaliação contratada, e o investigador publicou depois um exploit de prova de conceito, apelidado CIMCown, no GitHub.

A relevância é significativa porque o controlador de gestão ocupa uma posição privilegiada no hardware. Como sublinhou o investigador, um comprometimento do IMC coloca o atacante numa posição que pode influenciar o BIOS e o SecureBoot e interagir com o sistema operativo acima dele.

Aviso / ProdutoCVE (agrupamentos)GravidadeCVSS base
Catalyst SD-WAN — Hardening ago. 2026CVE-2026-20303, -20304, -20310, -20312, -20313Crítico9.9
IOS XE — Hardening ago. 2026CVE-2026-20267 a -20273Crítico9.8
Integrated Management ControllerCVE-2026-20200, CVE-2026-20288Alto8.8 (advisory) / 9.8 (CVE-2026-20200)
IOS/IOS XE — EMCP DoSCVE-2026-20301Alto8.6
IOS XE — BEEP DoSCVE-2026-20263Alto8.6
IOS XE — SNMP DoSCVE-2026-20124Alto7.7

Exploração ativa e mitigação

No que toca ao estado de exploração, a PSIRT da Cisco declarou que, no momento da publicação, não tinha conhecimento de divulgações públicas de exploit nem de exploração maliciosa relativamente a estes CVE específicos. Importa distinguir: essa afirmação refere-se às falhas de «hardening» do SD-WAN e do IOS XE. No caso do IMC, o PoC já é público, o que eleva o risco prático.

Quanto às ações concretas, não foram disponibilizados workarounds, e os clientes são aconselhados a atualizar os dispositivos que executam versões afetadas do IOS XE ou do Catalyst SD-WAN para as versões corrigidas listadas em cada aviso; as instâncias de nuvem SD-WAN geridas pela Cisco foram corrigidas automaticamente. No caso do IOS XE, as organizações devem atualizar os dispositivos afetados para as versões 17.9.10, 17.12.8, 17.15.6, 17.18.4 ou 26.1.2, consoante a versão atual.

  • Identifique o inventário de equipamento Cisco (IOS XE, Catalyst SD-WAN, servidores com IMC) e as versões instaladas.
  • Utilize o Cisco Software Checker para determinar a exposição por versão e a primeira versão corrigida.
  • Priorize a atualização do IMC pela existência de PoC público (CVE-2026-20200).
  • Restrinja o acesso das interfaces de gestão à Internet pública e reforce a segmentação de rede.

Porque é que isto importa em Portugal

Os equipamentos Cisco de encaminhamento e gestão de firewalls são omnipresentes em operadoras, administração pública, hospitais e PME com infraestrutura própria. Dispositivos de rede expostos têm sido, repetidamente, alvos preferenciais de atacantes, pelo que a ausência de exploração conhecida não deve ser lida como margem para adiar a correção. Para as entidades abrangidas pelo novo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), a gestão de vulnerabilidades e a aplicação atempada de patches integram os deveres de segurança das redes e sistemas de informação, sob a supervisão do CNCS/CERT.PT.

Há ainda uma dimensão de proteção de dados: um comprometimento ao nível root de um controlador de rede ou de gestão pode expor dados pessoais em trânsito ou dar acesso a sistemas que os tratam, o que ativa obrigações do RGPD, incluindo a eventual notificação à CNPD. Manter uma cadência disciplinada de atualizações reduz, na prática, o risco jurídico e operacional.

Perguntas frequentes

Estas vulnerabilidades da Cisco estão a ser exploradas?

Para as falhas de «hardening» do SD-WAN e do IOS XE, a Cisco indicou não ter conhecimento de exploração maliciosa nem de divulgação pública no momento da publicação. No entanto, já existe um exploit de prova de conceito público para a falha do IMC (CVE-2026-20200), o que aumenta o risco.

Existem soluções alternativas se eu não puder atualizar já?

Não. A Cisco declara que não há workarounds para estes avisos, pelo que a atualização para as versões corrigidas é a única via de remediação. Como medida de redução de risco, deve restringir o acesso das interfaces de gestão à Internet.

Como sei se os meus equipamentos são afetados?

Deve verificar as versões instaladas e usar o Cisco Software Checker, que identifica os avisos aplicáveis a cada versão e a primeira versão que corrige as falhas. Para o IOS XE, as versões corrigidas incluem 17.9.10, 17.12.8, 17.15.6, 17.18.4 e 26.1.2.

A IA descobriu estas falhas — isso é bom ou mau?

A Cisco afirma ter encontrado as vulnerabilidades em testes internos, com apoio de modelos de IA avançados, antes de qualquer exploração conhecida. Isso é positivo para a resiliência do produto, mas reforça que a mesma tecnologia pode acelerar a descoberta de falhas por atacantes, tornando a rapidez de correção ainda mais importante.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Cisco (avisos de segurança) e por investigadores e publicações de segurança.