CVE-2018-0147
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de deserialização insegura no Cisco Secure Access Control System (ACS) que permite execução remota de comandos como root, sem autenticação, ao processar um objeto Java serializado malicioso. Afeta um produto de gerenciamento de acesso (AAA/TACACS+/RADIUS) tipicamente exposto na rede de gerência interna, não na internet — o que reduz a superfície real de ataque em relação ao que o CVSS 9.8 sugere. Está na lista KEV da CISA porque a Cisco identificou tentativas de exploração ativa em março de 2022, quatro anos após a publicação original.
Technical detail
A causa raiz é deserialização insegura (CWE-20, Improper Input Validation, aplicado aqui à validação de conteúdo serializado) de objetos Java fornecidos pelo usuário em algum componente de rede do ACS. O software desserializa um stream Java sem validar previamente a classe ou o conteúdo do objeto, permitindo que um atacante construa um objeto malicioso que, ao ser reconstruído pela JVM, dispara execução de código — o padrão clássico de ataques via bibliotecas com cadeias de gadgets conhecidas (o mesmo mecanismo genérico exposto por ferramentas como o ysoserial em outras vulnerabilidades Java de 2015-2018).
O detalhe crítico que a Cisco só esclareceu na seção "Details" do advisory é que a severidade não é uniforme entre versões: em releases anteriores ao 5.8 Patch 7, a falha é explorável sem autenticação (CVSS 9.8, AV:N/PR:N). A partir do 5.8 Patch 7 e Patch 8, o mesmo bug ainda existe, mas passou a exigir autenticação prévia para ser acionado (CVSS 8.8, mesmo vetor exceto PR:N para PR:L implícito). Isso significa que instâncias já parcialmente atualizadas (Patch 7/8) têm risco real menor do que a nota 9.8 amplamente divulgada, embora ainda críticas em ambientes com credenciais fracas ou reutilizadas.
O atacante controla o conteúdo do objeto serializado enviado ao serviço vulnerável. Não há detalhes públicos da Cisco sobre qual porta, protocolo ou endpoint específico recebe esse stream serializado — o advisory não especifica o vetor de rede exato, e não encontramos análise técnica de terceiros detalhando o ponto de entrada exato (não confirme isso além do que está aqui).
How it’s exploited
Pré-requisito de rede: acesso ao serviço ACS vulnerável. Em releases anteriores ao 5.8 Patch 7, não é necessária autenticação — basta alcançar a interface/porta que aceita o objeto serializado. Em Patch 7 e Patch 8, é necessário autenticar-se antes de acionar a falha, o que eleva a barra de exploração para quem não tem credenciais válidas ou acesso à interface de administração. O impacto final, quando bem-sucedido, é execução de comandos arbitrários com privilégios de root no dispositivo — comprometimento total do sistema, incluindo qualquer dado de autenticação AAA/TACACS+/RADIUS gerenciado pelo ACS.
A Cisco não publicou prova de conceito nem detalhou a técnica de exploração; a vulnerabilidade foi reportada de forma responsável por pesquisadores da Positive Technologies (Mikhail Klyuchnikov e Yury Aleynov). O fato relevante para priorização é temporal: a Cisco atualizou o advisory em dezembro de 2022 informando que, em março de 2022, o PSIRT identificou tentativas adicionais de exploração em ambiente real — o que motivou a inclusão no catálogo KEV da CISA em 25/03/2022, com prazo de correção definido para 15/04/2022 para agências federais dos EUA. Isso indica exploração observada, mas não há detalhamento público sobre escala, atores ou setores atingidos.
Cisco ACS é um produto legado de gerenciamento de acesso; ambientes que ainda o operam tendem a ser redes corporativas ou de operadoras com infraestrutura AAA antiga, frequentemente em segmentos de gerência não expostos diretamente à internet — mas exploração pós-comprometimento inicial (movimento lateral) é o cenário mais plausível de uso real dessa falha.
Versions
How to protect
A correção definitiva é atualizar para Cisco Secure ACS 5.8.0.32.9 Cumulative Patch (ou versão posterior que a incorpore). O advisory da Cisco declara explicitamente que não existem workarounds — não há flag de configuração, ACL ou mitigação parcial oficial para quem não pode aplicar o patch.
Como controle compensatório, na ausência de atualização imediata: isolar a interface de gerência do ACS em segmento de rede restrito, sem acesso direto de estações de usuário final ou da internet, e restringir por firewall quem alcança o serviço vulnerável. Isso reduz a probabilidade de exploração mas não elimina o risco caso um atacante já tenha pé na rede de gerência. Não há indicação nas fontes de que WAF ou IPS genérico detecte/bloqueie de forma confiável o payload de deserialização Java nesse produto específico — não trate isso como mitigação equivalente ao patch.
Para instâncias já em Patch 7 ou Patch 8, a exigência de autenticação reduz a superfície, mas não remove a vulnerabilidade: credenciais administrativas comprometidas (reuso de senha, phishing, credential stuffing) ainda permitem exploração completa. Como o produto está em fim de vida de produto no portfólio Cisco, avaliar migração para uma solução de AAA suportada é a mitigação estrutural de longo prazo, mas isso está fora do escopo técnico direto desta CVE.
How to detect
As fontes consultadas não especificam assinaturas de rede, padrões de payload ou logs característicos de tentativa de exploração dessa falha — a Cisco não publicou indicadores de comprometimento associados. O único sinal documentado é administrativo: a própria Cisco confirmou em dezembro de 2022 ter observado tentativas adicionais de exploração em março de 2022, sem detalhar como essas tentativas foram identificadas. Na ausência de IOCs oficiais, a defesa prática é monitorar logs de acesso e autenticação do ACS por tentativas anômalas de conexão na interface de gerência e por processos root inesperados originados do serviço ACS.