Cisco Small Business RV016, RV042, RV042G, and RV082 Routers Arbitrary Command Execution Vulnerability
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de desserialização insegura (CWE-502) na interface web de administração dos roteadores Cisco Small Business RV016, RV042, RV042G e RV082 permite que um atacante autenticado execute comandos arbitrários com privilégios de root. O CVSS 8.8 reflete o impacto total, mas a exigência de credencial válida ou token de sessão ativo (PR:L) reduz o universo de exploração a cenários onde o atacante já obteve algum nível de acesso — credenciais padrão, vazadas, ou sessão roubada. Está no catálogo KEV da CISA por exploração confirmada em campo, e dois dos quatro modelos afetados (RV016 e RV082) já tinham atingido fim de suporte quando o advisory foi publicado, sem firmware corrigido disponível.
Technical detail
A causa raiz é desserialização de dados não confiáveis (CWE-502) no processamento do payload HTTP recebido pela interface web de gerenciamento. O serviço aceita dados serializados vindos da requisição e os reconstrói sem validação adequada de tipo ou conteúdo, permitindo que um atacante controle a estrutura desserializada de forma a desviar o fluxo de execução para comandos do sistema operacional, executados com privilégios de root — o mesmo nível do processo que atende a interface web.
O Cisco Bug tracking associa a falha a três IDs internos (CSCvq95596, CSCvq97028, CSCvq97031), o que sugere múltiplos pontos de entrada ou variantes do mesmo padrão de desserialização insegura dentro da stack de gerenciamento web desses roteadores, não um único endpoint isolado.
O pré-requisito de PR:L (privilégio baixo) no vetor CVSS confirma que a exploração exige autenticação prévia — credencial válida no painel ou um token de sessão ativo capturado por outro meio (ex.: sessão fixation, roubo de cookie, ou credencial padrão não alterada). Não há indicação pública de bypass de autenticação associado a esta CVE especificamente; o vetor de entrada é a camada de aplicação após login, não a camada de autenticação em si.
How it’s exploited
O atacante precisa de acesso à interface web de gerenciamento — por padrão restrita à LAN, mas exposta na WAN se o recurso 'Remote Management' estiver habilitado — e de uma credencial válida ou sessão ativa. Com isso, envia uma requisição HTTP manipulada que aciona a desserialização insegura, resultando em execução de comando arbitrário como root no dispositivo.
A Cisco confirmou em dezembro de 2022 (atualização do advisory) que, em junho de 2022, o PSIRT identificou tentativas adicionais de exploração ativa dessa vulnerabilidade — o que motivou a inclusão no catálogo KEV da CISA em 08/06/2022, com prazo de correção definido para 22/06/2022. Não há detalhes públicos de cadeia de ataque completa (por exemplo, como o atacante obteve a credencial/sessão antes de explorar o RCE), o que é a lacuna mais relevante para quem avalia risco real: a CVE cobre a etapa pós-autenticação, não como o atacante chega até ali.
A complexidade de exploração após obter acesso autenticado é classificada como baixa (AC:L) e não exige interação do usuário (UI:N) — uma vez com credencial/sessão, a execução de comando é direta via requisição HTTP única, sem múltiplos passos de engenharia social.
Versions
How to protect
A Cisco não publicou nenhum workaround que corrija a vulnerabilidade em si. A única mitigação parcial oficial é desabilitar o recurso 'Remote Management' (Firewall > General, desmarcando a caixa correspondente), o que remove a exposição da interface de gerenciamento na porta WAN — mas a interface continua acessível via LAN, então não elimina o risco em redes internas comprometidas ou com pivoteamento. Esse recurso já vem desabilitado por padrão de fábrica.
O firmware corrigido (4.2.3.10 ou posterior) está disponível apenas para RV042 Dual WAN VPN Router e RV042G Dual Gigabit WAN VPN Router. Os modelos RV016 Multi-WAN VPN Router e RV082 Dual WAN VPN Router atingiram fim de manutenção de software e não recebem correção — para esses dois modelos, a única mitigação real é isolamento de rede rigoroso (interface de gerenciamento acessível somente de segmento confiável, idealmente fora de qualquer rede com acesso à internet) ou substituição do equipamento.
Trocar senha padrão ou reforçar política de senha não neutraliza a falha em si — apenas reduz a chance de um atacante obter a credencial/sessão necessária como pré-requisito. Não confie nisso como mitigação da vulnerabilidade de execução de comando; é mitigação do vetor de acesso inicial, não da falha de desserialização.
How to detect
A Cisco publicou quatro regras Snort associadas a esta vulnerabilidade (SIDs 52119, 52120, 52121 e 52122), que podem ser usadas em IDS/IPS para detectar tentativas de exploração no tráfego HTTP direcionado à interface de gerenciamento. Fora isso, não há indicador público específico (assinatura de payload, string de log) detalhado pela Cisco ou por pesquisadores terceiros nas fontes disponíveis; a ausência de detalhamento técnico público sobre o payload exato de exploração limita a criação de detecções mais granulares além das regras Snort oficiais.