Cisco Small Business RV016, RV042, RV042G, and RV082 Routers Arbitrary Command Execution Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de desserialização insegura (CWE-502) na interface web de administração dos roteadores Cisco Small Business RV016, RV042, RV042G e RV082 permite que um atacante autenticado execute comandos arbitrários com privilégios de root. O CVSS 8.8 reflete o impacto total, mas a exigência de credencial válida ou token de sessão ativo (PR:L) reduz o universo de exploração a cenários onde o atacante já obteve algum nível de acesso — credenciais padrão, vazadas, ou sessão roubada. Está no catálogo KEV da CISA por exploração confirmada em campo, e dois dos quatro modelos afetados (RV016 e RV082) já tinham atingido fim de suporte quando o advisory foi publicado, sem firmware corrigido disponível.
Detalhamento técnico
A causa raiz é desserialização de dados não confiáveis (CWE-502) no processamento do payload HTTP recebido pela interface web de gerenciamento. O serviço aceita dados serializados vindos da requisição e os reconstrói sem validação adequada de tipo ou conteúdo, permitindo que um atacante controle a estrutura desserializada de forma a desviar o fluxo de execução para comandos do sistema operacional, executados com privilégios de root — o mesmo nível do processo que atende a interface web.
O Cisco Bug tracking associa a falha a três IDs internos (CSCvq95596, CSCvq97028, CSCvq97031), o que sugere múltiplos pontos de entrada ou variantes do mesmo padrão de desserialização insegura dentro da stack de gerenciamento web desses roteadores, não um único endpoint isolado.
O pré-requisito de PR:L (privilégio baixo) no vetor CVSS confirma que a exploração exige autenticação prévia — credencial válida no painel ou um token de sessão ativo capturado por outro meio (ex.: sessão fixation, roubo de cookie, ou credencial padrão não alterada). Não há indicação pública de bypass de autenticação associado a esta CVE especificamente; o vetor de entrada é a camada de aplicação após login, não a camada de autenticação em si.
Como é explorada
O atacante precisa de acesso à interface web de gerenciamento — por padrão restrita à LAN, mas exposta na WAN se o recurso 'Remote Management' estiver habilitado — e de uma credencial válida ou sessão ativa. Com isso, envia uma requisição HTTP manipulada que aciona a desserialização insegura, resultando em execução de comando arbitrário como root no dispositivo.
A Cisco confirmou em dezembro de 2022 (atualização do advisory) que, em junho de 2022, o PSIRT identificou tentativas adicionais de exploração ativa dessa vulnerabilidade — o que motivou a inclusão no catálogo KEV da CISA em 08/06/2022, com prazo de correção definido para 22/06/2022. Não há detalhes públicos de cadeia de ataque completa (por exemplo, como o atacante obteve a credencial/sessão antes de explorar o RCE), o que é a lacuna mais relevante para quem avalia risco real: a CVE cobre a etapa pós-autenticação, não como o atacante chega até ali.
A complexidade de exploração após obter acesso autenticado é classificada como baixa (AC:L) e não exige interação do usuário (UI:N) — uma vez com credencial/sessão, a execução de comando é direta via requisição HTTP única, sem múltiplos passos de engenharia social.
Versões
Como se proteger
A Cisco não publicou nenhum workaround que corrija a vulnerabilidade em si. A única mitigação parcial oficial é desabilitar o recurso 'Remote Management' (Firewall > General, desmarcando a caixa correspondente), o que remove a exposição da interface de gerenciamento na porta WAN — mas a interface continua acessível via LAN, então não elimina o risco em redes internas comprometidas ou com pivoteamento. Esse recurso já vem desabilitado por padrão de fábrica.
O firmware corrigido (4.2.3.10 ou posterior) está disponível apenas para RV042 Dual WAN VPN Router e RV042G Dual Gigabit WAN VPN Router. Os modelos RV016 Multi-WAN VPN Router e RV082 Dual WAN VPN Router atingiram fim de manutenção de software e não recebem correção — para esses dois modelos, a única mitigação real é isolamento de rede rigoroso (interface de gerenciamento acessível somente de segmento confiável, idealmente fora de qualquer rede com acesso à internet) ou substituição do equipamento.
Trocar senha padrão ou reforçar política de senha não neutraliza a falha em si — apenas reduz a chance de um atacante obter a credencial/sessão necessária como pré-requisito. Não confie nisso como mitigação da vulnerabilidade de execução de comando; é mitigação do vetor de acesso inicial, não da falha de desserialização.
Como detectar
A Cisco publicou quatro regras Snort associadas a esta vulnerabilidade (SIDs 52119, 52120, 52121 e 52122), que podem ser usadas em IDS/IPS para detectar tentativas de exploração no tráfego HTTP direcionado à interface de gerenciamento. Fora isso, não há indicador público específico (assinatura de payload, string de log) detalhado pela Cisco ou por pesquisadores terceiros nas fontes disponíveis; a ausência de detalhamento técnico público sobre o payload exato de exploração limita a criação de detecções mais granulares além das regras Snort oficiais.