← voltar
CVE-2018-0147criticalsob ataqueCWE-20

CVE-2018-0147

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 18%
da publicação à arma
Publicada no NVD8 de mar.
CISA KEV+1478d
probabilidade de exploração
18%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumo

Falha de deserialização insegura no Cisco Secure Access Control System (ACS) que permite execução remota de comandos como root, sem autenticação, ao processar um objeto Java serializado malicioso. Afeta um produto de gerenciamento de acesso (AAA/TACACS+/RADIUS) tipicamente exposto na rede de gerência interna, não na internet — o que reduz a superfície real de ataque em relação ao que o CVSS 9.8 sugere. Está na lista KEV da CISA porque a Cisco identificou tentativas de exploração ativa em março de 2022, quatro anos após a publicação original.

Detalhamento técnico

A causa raiz é deserialização insegura (CWE-20, Improper Input Validation, aplicado aqui à validação de conteúdo serializado) de objetos Java fornecidos pelo usuário em algum componente de rede do ACS. O software desserializa um stream Java sem validar previamente a classe ou o conteúdo do objeto, permitindo que um atacante construa um objeto malicioso que, ao ser reconstruído pela JVM, dispara execução de código — o padrão clássico de ataques via bibliotecas com cadeias de gadgets conhecidas (o mesmo mecanismo genérico exposto por ferramentas como o ysoserial em outras vulnerabilidades Java de 2015-2018).

O detalhe crítico que a Cisco só esclareceu na seção "Details" do advisory é que a severidade não é uniforme entre versões: em releases anteriores ao 5.8 Patch 7, a falha é explorável sem autenticação (CVSS 9.8, AV:N/PR:N). A partir do 5.8 Patch 7 e Patch 8, o mesmo bug ainda existe, mas passou a exigir autenticação prévia para ser acionado (CVSS 8.8, mesmo vetor exceto PR:N para PR:L implícito). Isso significa que instâncias já parcialmente atualizadas (Patch 7/8) têm risco real menor do que a nota 9.8 amplamente divulgada, embora ainda críticas em ambientes com credenciais fracas ou reutilizadas.

O atacante controla o conteúdo do objeto serializado enviado ao serviço vulnerável. Não há detalhes públicos da Cisco sobre qual porta, protocolo ou endpoint específico recebe esse stream serializado — o advisory não especifica o vetor de rede exato, e não encontramos análise técnica de terceiros detalhando o ponto de entrada exato (não confirme isso além do que está aqui).

Como é explorada

Pré-requisito de rede: acesso ao serviço ACS vulnerável. Em releases anteriores ao 5.8 Patch 7, não é necessária autenticação — basta alcançar a interface/porta que aceita o objeto serializado. Em Patch 7 e Patch 8, é necessário autenticar-se antes de acionar a falha, o que eleva a barra de exploração para quem não tem credenciais válidas ou acesso à interface de administração. O impacto final, quando bem-sucedido, é execução de comandos arbitrários com privilégios de root no dispositivo — comprometimento total do sistema, incluindo qualquer dado de autenticação AAA/TACACS+/RADIUS gerenciado pelo ACS.

A Cisco não publicou prova de conceito nem detalhou a técnica de exploração; a vulnerabilidade foi reportada de forma responsável por pesquisadores da Positive Technologies (Mikhail Klyuchnikov e Yury Aleynov). O fato relevante para priorização é temporal: a Cisco atualizou o advisory em dezembro de 2022 informando que, em março de 2022, o PSIRT identificou tentativas adicionais de exploração em ambiente real — o que motivou a inclusão no catálogo KEV da CISA em 25/03/2022, com prazo de correção definido para 15/04/2022 para agências federais dos EUA. Isso indica exploração observada, mas não há detalhamento público sobre escala, atores ou setores atingidos.

Cisco ACS é um produto legado de gerenciamento de acesso; ambientes que ainda o operam tendem a ser redes corporativas ou de operadoras com infraestrutura AAA antiga, frequentemente em segmentos de gerência não expostos diretamente à internet — mas exploração pós-comprometimento inicial (movimento lateral) é o cenário mais plausível de uso real dessa falha.

Versões

Afetadas
Todas as releases do Cisco Secure ACS anteriores à 5.8 Patch 9 (5.8.0.32.9). Severidade máxima (CVSS 9.8, sem autenticação) para versões anteriores ao 5.8 Patch 7; versões 5.8 Patch 7 e Patch 8 são vulneráveis com severidade reduzida (CVSS 8.8), exigindo autenticação prévia.
Corrigidas em
Cisco Secure ACS 5.8.0.32.9 Cumulative Patch (5.8 Patch 9) e versões subsequentes.

Como se proteger

A correção definitiva é atualizar para Cisco Secure ACS 5.8.0.32.9 Cumulative Patch (ou versão posterior que a incorpore). O advisory da Cisco declara explicitamente que não existem workarounds — não há flag de configuração, ACL ou mitigação parcial oficial para quem não pode aplicar o patch.

Como controle compensatório, na ausência de atualização imediata: isolar a interface de gerência do ACS em segmento de rede restrito, sem acesso direto de estações de usuário final ou da internet, e restringir por firewall quem alcança o serviço vulnerável. Isso reduz a probabilidade de exploração mas não elimina o risco caso um atacante já tenha pé na rede de gerência. Não há indicação nas fontes de que WAF ou IPS genérico detecte/bloqueie de forma confiável o payload de deserialização Java nesse produto específico — não trate isso como mitigação equivalente ao patch.

Para instâncias já em Patch 7 ou Patch 8, a exigência de autenticação reduz a superfície, mas não remove a vulnerabilidade: credenciais administrativas comprometidas (reuso de senha, phishing, credential stuffing) ainda permitem exploração completa. Como o produto está em fim de vida de produto no portfólio Cisco, avaliar migração para uma solução de AAA suportada é a mitigação estrutural de longo prazo, mas isso está fora do escopo técnico direto desta CVE.

Como detectar

As fontes consultadas não especificam assinaturas de rede, padrões de payload ou logs característicos de tentativa de exploração dessa falha — a Cisco não publicou indicadores de comprometimento associados. O único sinal documentado é administrativo: a própria Cisco confirmou em dezembro de 2022 ter observado tentativas adicionais de exploração em março de 2022, sem detalhar como essas tentativas foram identificadas. Na ausência de IOCs oficiais, a defesa prática é monitorar logs de acesso e autenticação do ACS por tentativas anômalas de conexão na interface de gerência e por processos root inesperados originados do serviço ACS.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in Java deserialization used by Cisco Secure Access Control System (ACS) prior to release 5.8 patch 9 could allow an unauthenticated, remote attacker to execute arbitrary commands on an affected device. The vulnerability is due to insecure deserialization of user-supplied content by the affected software. An attacker could exploit this vulnerability by sending a crafted serialized Java object. An exploit could allow the attacker to execute arbitrary commands on the device with root privileges. Cisco Bug IDs: CSCvh25988.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H