Este documento descreve as etapas para identificar e corrigir uma vulnerabilidade de segurança de SD-WAN crítica de acordo com as datas do aviso da PSIRT em 30 de setembro de 2026. A Cisco recomenda enfaticamente a atualização para uma versão de software fixa para corrigir esse problema.
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Para obter informações detalhadas e as atualizações mais recentes, consulte a página oficial do PSIRT Advisory.
Este aviso está disponível neste link:
Este defeito é abordado por este aviso PSIRT:
Este aviso afeta o Cisco Catalyst SD-WAN Manager (vManage).
Note: Todos os SD-WAN Managers (vManage) que executam uma versão anterior à primeira versão fixa são vulneráveis e exigem uma atualização imediata. No entanto, nem todos os gerentes Catalyst mostram evidências de comprometimento.
Ação necessária: Colete técnicos administrativos de todos os gerenciadores de SD-WAN do Catalyst, atualize todos para uma versão fixa e abra um caso do Cisco TAC para que o TAC possa verificar seus técnicos administrativos em busca de indicadores de comprometimento.
TAC disponível para:
Note: Não espere pelos resultados da verificação do TAC antes de atualizar. Atualizar para uma versão fixa é a prioridade mais alta e fecha a vulnerabilidade. A verificação do TAC na Etapa 3 determina se alguma ação adicional é necessária após a atualização.
obrigatório: Colete arquivos admin-tech de todos os Gerenciadores (vManage) antes da atualização para garantir que nenhum dado de diagnóstico seja perdido. Esses arquivos são usados pelo TAC na Etapa 3 para verificar seu ambiente em busca de indicadores de comprometimento.
Coleção:
Note: Para a geração de admin-tech, selecione as opções Log and Tech (Log e Tecnologia). O núcleo não é necessário.
Coletar um Admin-Tech no ambiente SD-WAN e fazer upload para o caso TAC
Note: O TAC analisa esses arquivos para avaliar seu ambiente em busca de indicadores de comprometimento e orientar o caminho de correção apropriado.
Para aqueles que não podem compartilhar arquivos admin-tech, as etapas de verificação manual estão disponíveis. Essas etapas fornecem indicadores preliminares que devem ser documentados e compartilhados com o TAC.
Consulte a seção Etapas de verificação manual no final deste documento para obter os procedimentos detalhados. Documente todas as descobertas e forneça-as ao TAC em seu caso de suporte.
Depois de coletar os técnicos administrativos na Etapa 1, atualize todos os Gerenciadores (vManage) para uma versão de software fixa.
Importante: Não espere pelos resultados da verificação do TAC antes de atualizar. Atualizar para uma versão fixa é a prioridade mais alta e fecha a vulnerabilidade. A verificação do TAC na Etapa 3 determina se alguma ação adicional é necessária após a atualização.
Selecione a versão apropriada na tabela Versões de Software Fixo neste documento.
aviso: A atualização deve permanecer na sua versão principal atual. Não atualize para uma versão principal superior sem orientação explícita do TAC.
Atualize os controladores SD-WAN com o uso da GUI ou CLI do vManage
Note: Se você encontrar algum problema durante a atualização, abra um caso no TAC para obter suporte à atualização.
Após a atualização na Etapa 2, abra um caso de suporte do Cisco TAC e carregue os arquivos admin-tech coletados na Etapa 1. O TAC verifica os admin-techs em busca de indicadores de comprometimento.
Ações necessárias:
Note: O TAC analisa os arquivos admin-tech e comunica os resultados da verificação. Se nenhum indicador de comprometimento for encontrado, nenhuma ação além da atualização será necessária.
Se o TAC identificar indicadores de comprometimento em seu ambiente, o TAC entrará em contato com você com orientações específicas de correção. Complete todas as instruções fornecidas pelo TAC.
Se nenhum indicador de comprometimento for identificado, a atualização concluída na Etapa 2 será suficiente e nenhuma outra correção será necessária.
Essas versões de software contêm a correção para essa vulnerabilidade. Atualize para a primeira versão fixa da sua versão de treinamento atual.
| Software Cisco Catalyst SD-WAN | Primeira versão fixa | Software disponível |
|---|---|---|
| Anterior a 20.91 | Migrar para uma versão fixa. | |
| 20.9 | 20.9.10.1 | 20.9.10.1 imagens de atualização para vManage |
| 20.12 | 20.12.8.2 | 20.12.8.2 imagens de atualização para vManage |
| 20.15 | 20.15.6.1 | 20.15.6.1 imagens de atualização para vManage |
| 20.18 | 20.18.4.1 | 20.18.4.1 imagens de atualização para vManage |
| 26.1 | 26.1.2.1 | 26.1.2.1 imagens de atualização para vManage |
| 26.2 | 26.2.1 | 26.2.1 imagens de atualização para vManage |
1 Essas versões chegaram ao fim da manutenção do software. A Cisco incentiva fortemente os clientes a atualizarem para uma versão compatível.
A Cisco Product Security Incident Response Team (PSIRT) valida somente as informações de versão afetadas e fixas que estão documentadas no aviso.
Note: A Cisco também abordou essa vulnerabilidade no Cisco SD-WAN Cloud (Cisco Managed) versão 20.15.605, que é baseada em nuvem. Nenhuma ação do usuário é necessária. Os clientes podem determinar o status atual da correção ou a versão do software usando a função Ajuda na GUI do serviço.
Referências importantes:
Note: A coleta de tecnologia administrativa é o método preferido e recomendado. Use a verificação manual apenas se você absolutamente não puder coletar e compartilhar arquivos admin-tech. Se você não conseguir coletar arquivos de tecnologia administrativa, use estas etapas manuais para coletar indicadores preliminares para o TAC.
Note:
Requisitos: Essas etapas devem ser executadas em todos os gerentes (vManage), incluindo cada membro do cluster e cada gerente em um local de recuperação de desastres (DR). Acesse os arquivos de log do vshell (vshell da CLI do Gerenciador) e revise os arquivos de log atuais e girados.
Este aconselhamento tem dois indicadores de compromisso. Ambos se relacionam a entradas para j_security_check em que um caractere da solicitação é codificado (por exemplo /%6a_security_check), de endereços IP desconhecidos ou não autorizados.
Importante: Os exemplos nesta seção mostram o uso de %6a como o caractere codificado j na solicitação. Este é apenas um exemplo, e a vulnerabilidade permite que qualquer caractere codificado na solicitação seja usado.
Note: Os sistemas Cisco Catalyst SD-WAN Manager que estão expostos à Internet e que têm portas expostas à Internet estão em risco de exposição a comprometimento. Em alguns casos, esses indicadores de comprometimento podem ocorrer durante as operações padrão. Portanto, eles devem ser avaliados em relação à postura normal da rede para identificar e evitar falsos positivos.
| Indicador | Arquivo de log | O que isso significa | Verificação |
|---|---|---|---|
Solicitação j_security_check codificada recebida |
/var/log/nms/containers/service_proxy/serviceproxy-access.log* |
Um cliente enviou uma solicitação desse tipo ao gerente. | Verificação 1 |
Solicitação j_security_check codificada processada para um usuário viptela-reserved-* |
/var/log/nms/vmanage-server.log* |
O gerente processou uma solicitação desse tipo para um usuário viptela-reserved-* (uma conta de serviço do sistema reservado). |
Verificação 2 |
Faça auditoria do arquivo serviceproxy-access.log, localizado em /var/log/nms/containers/service_proxy/serviceproxy-access.log, para entradas relacionadas a j_security_check de endereços IP desconhecidos ou não autorizados, como mostrado neste exemplo:
[2026-09-29T23:11:13.948-05:00] "POST /%6a_security_check HTTP/1.1" 200 - 48 0 4 - "10.10.10.47,192.168.1.174" "Mozilla/5.0" "92980fc6-bb3c-4b67-8a6d-af5ceb236d4c" "vmanage-9999.example.com" "127.0.0.1:8080"
Determinados arquivos de log no sistema vManage são restritos por trás do acesso raiz e não podem ser acessados diretamente pelos clientes. Para revisar esses logs, os clientes devem gerar um arquivo admin-tech.
Interpretar resultados e documentos do TAC
Se nenhuma dessas entradas for encontrada:
Se tais entradas forem encontradas:
Faça auditoria do arquivo vmanage-server.log, localizado em /var/log/nms/vmanage-server.log, para entradas relacionadas a j_security_check de endereços IP desconhecidos ou não autorizados, sendo especificamente chamado para usuários que incluem nomes que começam com viptela-reserved-, como mostrado neste exemplo:
29-Sep-2026 23:11:13,952 CDT [] [vManage-new] [UserUtils] (default task-127462) |default| Request Stored in Map is (/%6a_security_check) for user (viptela-reserved-..)
Note: As contas de serviço do sistema reservado para viptela estão documentadas na seção Autenticação, Autorização e Contabilidade do Guia de Configuração de Sistemas e Interfaces Cisco Catalyst SD-WAN.
Interpretar resultados e documentos do TAC
Se nenhuma dessas entradas for encontrada:
Se tais entradas forem encontradas:
P: Qual é a primeira etapa para lidar com esse consultivo de segurança?
R: Colete arquivos admin-tech de todos os gerentes (vManage) e atualize todos os gerentes para uma versão de software fixa. Após a atualização, abra um caso de TAC e carregue os técnicos de administração para que o TAC possa verificar seu ambiente em busca de indicadores de comprometimento.
P: Quais componentes são afetados por essa consultoria?
R: Somente o Cisco Catalyst SD-WAN Manager (vManage) é afetado.
P: Precisamos atualizar também os controladores, validadores ou roteadores de borda?
R: Não, para não falar sobre esse conselho. Atualize todos os gerenciadores (vManage) para uma versão fixa e use a Matriz de compatibilidade do controlador para confirmar se a nova versão do gerenciador é compatível com seus outros componentes.
P: Há uma solução alternativa disponível?
R: Não. Não há soluções alternativas para essa vulnerabilidade. Atualize para uma versão fixa.
P: Para qual versão preciso atualizar?
R: Atualize para a primeira versão fixa do seu treinamento de versão atual assim que possível. Consulte a tabela Versões Fixas de Software neste documento. O TAC confirma a versão apropriada para seu ambiente específico.
P: Já atualizei para uma versão fixa de um aviso de segurança SD-WAN anterior. Preciso atualizar novamente?
R: Sim, a menos que sua versão atual seja igual ou posterior à primeira versão fixa do treinamento na tabela Versões de software fixo. As versões fixas de avisos anteriores não incluem necessariamente a correção dessa vulnerabilidade.
P: Preciso coletar técnicos de administração de todos os gerentes?
R: Yes. O TAC requer arquivos técnicos de administração de cada gerenciador (vManage), incluindo cada membro do cluster e cada gerenciador em um local de recuperação de desastres (DR), para avaliar corretamente seu ambiente.
P: Posso eu mesmo verificar os indicadores de comprometimento?
R: Yes. Se você não puder coletar arquivos admin-tech, use as Etapas de verificação manual em cada Gerenciador e compartilhe os resultados com o TAC. A coleta de tecnologia administrativa continua sendo o método preferido, e o TAC determina a avaliação oficial.
P: Como o TAC determina se meu sistema foi comprometido?
R: O TAC analisa os arquivos administrativos e técnicos usando ferramentas especializadas para avaliar seu ambiente em busca de indicadores de comprometimento.
P: O que acontece se forem identificados indicadores de comprometimento?
R: O TAC entra em contato com você para discutir as próximas etapas e orientações específicas ao seu ambiente. A Cisco não executa a correção em seu nome — O TAC fornece as orientações necessárias para que você prossiga.
P: Posso iniciar a atualização antes que o TAC analise meus técnicos de administração?
R: Yes. Colete os técnicos administrativos, atualize para uma versão fixa e abra um caso no TAC para que o TAC possa verificar os técnicos administrativos em busca de indicadores de comprometimento.
P: O tempo de inatividade é esperado durante a correção?
R: O impacto depende da sua arquitetura de implantação e do caminho de correção. O TAC fornece orientação sobre como minimizar o impacto do serviço durante o processo.
P: Tenho uma sobreposição de SD-WAN hospedada na nuvem. Quais são minhas opções de atualização?
R: Para sobreposições hospedadas na nuvem, os clientes têm duas opções:
P: Somos uma sobreposição hospedada pela Cisco. Precisamos revisar alguma regra de acesso à SSP?
R: Todos os clientes hospedados pela Cisco são aconselhados a revisar suas próprias regras de entrada permitidas no SSP > Detalhes de sobreposição > Permitir regras de entrada e garantir que somente os prefixos necessários do seu lado sejam permitidos. Essas regras são apenas para acesso de gerenciamento e não se aplicam a roteadores de borda.
P: O Cisco TAC oferece análise forense ou serviços de investigação para essa vulnerabilidade?
R: O Cisco TAC pode ajudar os clientes verificando os Indicadores de comprometimento (IoCs) relacionados a essa vulnerabilidade. No entanto, o TAC não realiza análises forenses detalhadas ou investigações de incidentes. Para um trabalho de computação forense abrangente ou investigações de segurança detalhadas, recomendamos que os clientes envolvam a empresa de terceiros de resposta a incidentes (IR) de sua preferência.
P: Quais são as melhores práticas gerais ou maneiras de reduzir as vulnerabilidades da minha sobreposição de SD-WAN?
R: Consulte o Guia de Proteção de SD-WAN do Cisco Catalyst para obter as melhores práticas e recomendações para reduzir as vulnerabilidades na sobreposição de SD-WAN.
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
30-Sep-2026
|
Versão inicial |