CVE-2017-6663
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de negação de serviço no recurso Autonomic Networking do Cisco IOS e IOS XE: um atacante na mesma rede adjacente, sem autenticação, pode forçar o reset do canal ACP (Autonomic Control Plane) e provocar o reload do dispositivo. O CVSS não é alto (6.5–7.4 dependendo da fonte) porque o impacto é só disponibilidade, mas a falha está no catálogo KEV da CISA por exploração confirmada em ambientes reais — apesar de a Cisco nunca ter publicado correção ou mitigação.
Detalhamento técnico
O problema está no código do Autonomic Networking Infrastructure (ANI), a camada que permite dispositivos Cisco descobrirem-se e se auto-configurarem via um canal seguro chamado Autonomic Control Plane (ACP). O advisory da Cisco descreve a causa como uma 'condição desconhecida' no código de Autonomic Networking — não há detalhamento de CWE nem do bug exato de parsing ou de validação de sessão.
O vetor é replay de pacotes: um atacante adjacente à rede captura tráfego legítimo do canal ACP e o reproduz para o dispositivo alvo. Esse replay é suficiente para resetar o canal ACP, e o reset provoca o reload do nó autonômico — não há necessidade de forjar payload novo, só reenviar o que já foi capturado, o que sugere ausência de proteção anti-replay (nonce, timestamp ou sequência) na negociação/manutenção do canal.
Pré-condição estrutural: o dispositivo precisa ter Autonomic Networking habilitado e configurado (comando 'autonomic' presente na running-config). Fora dessa configuração, o código vulnerável nem está ativo. Isso restringe bastante o universo real de exposição, já que Autonomic Networking não é recurso padrão nem amplamente implantado — é usado majoritariamente em cenários de auto-configuração de rede em larga escala.
Como é explorada
Exploração requer acesso adjacente (mesmo domínio de broadcast/link, AC:L, sem privilégio nem interação do usuário) — ou seja, o atacante precisa estar na rede local ou ter visibilidade do tráfego do canal ACP entre nós autonômicos, tipicamente via acesso físico ou lógico ao segmento onde o Autonomic Networking opera. Não é um ataque explorável pela internet sem esse posicionamento.
A técnica é captura e replay: o atacante intercepta pacotes legítimos trocados no canal ACP e os retransmite ao dispositivo alvo, o que causa reset do canal e reload do nó. A complexidade de exploração é baixa (AC:L) uma vez obtido o posicionamento na rede — não exige engenharia reversa de protocolo nem manipulação fina de payload, apenas repetição do tráfego capturado.
O resultado final é DoS: o dispositivo autonômico reinicia, interrompendo roteamento/serviços durante o boot. Não há divulgação de informação nem execução de código. A presença no catálogo KEV da CISA (adicionada em 2022, com prazo de mitigação em 2022-03-24) confirma exploração ativa observada, embora as fontes consultadas não detalhem campanha, ator ou contexto específico dessa exploração.
Versões
Como se proteger
A Cisco declarou explicitamente no advisory que não lançou atualização de software para esta vulnerabilidade e que não existe workaround. Isso contradiz a recomendação genérica do KEV ('Apply updates per vendor instructions') — não há update do fornecedor a aplicar para esta CVE especificamente; a orientação do KEV é o texto-padrão do catálogo e não reflete disponibilidade real de patch para esta falha.
A mitigação prática documentada é desabilitar o Autonomic Networking se ele não for estritamente necessário — usar 'show running-config | include ^autonomic' para verificar se o comando 'autonomic' está presente e removê-lo caso o recurso não seja usado ativamente, eliminando a superfície vulnerável. Onde o Autonomic Networking for necessário, a exposição deve ser reduzida restringindo quem tem acesso lógico/físico ao segmento de rede onde o canal ACP opera, já que o ataque depende de posição adjacente para capturar e reproduzir tráfego.
Não há CWE, patch, nem versão fixa publicada pelas fontes consultadas — qualquer afirmação de 'versão corrigida' para esta CVE deve ser tratada como não confirmada até nova comunicação da Cisco.
Como detectar
As fontes consultadas não descrevem assinatura de IDS/IPS, log específico de dispositivo ou indicador de tráfego confiável associado à exploração. Como o ataque é replay de pacotes legítimos do canal ACP, sinais possíveis a investigar seriam reloads inesperados e não programados em dispositivos com Autonomic Networking habilitado, e tráfego duplicado/repetido no canal ACP capturável via monitoramento de rede — mas nenhuma dessas heurísticas é documentada oficialmente pela Cisco ou por analistas nas fontes lidas. Na ausência de assinatura oficial, a verificação mais direta continua sendo auditar quais dispositivos têm 'autonomic' habilitado na configuração.