Cisco entrega a senha de fábrica — e o mercado paga o múltiplo

Cisco divulgou em 30 de setembro [1] uma falha já explorada, sem solução alternativa, que permite burlar o acesso de administrador no Catalyst SD-WAN Manager — três semanas depois de sua própria equipe Talos rastrear invasões reais até uma senha que veio de fábrica no console do firewall [6]. A ação negocia a 31,8 vezes o lucro dos últimos 12 meses por uma história em que a infraestrutura de IA responde por 6% da receita [7].

Ler o original

In this storyCSCOCRWD
Vincent JiangVincent Jiang · 3 min read
Share
Chuck Robbins, presidente do conselho e CEO da Cisco, de smoking, diante de fundo azul-escuro, em evento em Washington
1 / 6Slide 1 of 6
Chuck Robbins, presidente do conselho e CEO da Cisco, no evento da Business Executives for National Security, em Washington, abril de 2018.

Uma porta de administrador sem solução alternativa

Em 30 de setembro, a Cisco avisou aos clientes que atacantes já exploram o software que opera suas redes de longa distância (WAN) 12. A CVE-2026-76504, com severidade 9,8, permite que um invasor sem autenticação use a API do Catalyst SD-WAN Manager com plenos direitos de administrador — basta codificar um único caractere de uma requisição de login 13. Não há solução alternativa, a falha veio à tona por meio de um caso comum de suporte, e a CISA, agência americana de cibersegurança, determinou que órgãos federais aplicassem a correção até 3 de outubro 123.

É o quinto zero-day de SD-WAN da Cisco explorado neste ano, e a terceira falha crítica de autenticação que dispensa credenciais no produto desde fevereiro 12. Três semanas antes, em 9 de setembro, a própria unidade Talos da Cisco rastreou três focos de invasão no Secure Firewall Management Center, o console que gerencia os firewalls dos clientes: operadores do ransomware Qilin, que entraram pela senha embarcada de fábrica, e um grupo cujo arsenal de ferramentas se sobrepõe ao do Sandworm russo 456.

Um múltiplo de 31,8 vezes sobre 6% da receita

O mercado trata a Cisco como papel de IA: retorno de 61% em um ano e 31,8 vezes o lucro dos últimos 12 meses, contra 21,9 do S&P 500 7. Esse prêmio deixa pouco espaço para que algo dê errado 7.

Nos balanços, a conta é outra. A infraestrutura de IA gerou cerca de US$ 4 bilhões dos US$ 63,3 bilhões de receita do ano fiscal de 2026 — algo como 6% —, e os US$ 7,5 bilhões esperados para este ano são guidance 87. O último trimestre avançou 18%, com pedidos de produtos em alta de 35%, e a administração disse que os aumentos de preço em hardware intensivo em memória adicionaram cerca de 5 pontos 87.

A projeção para o ano fiscal de 2027 é de US$ 72,2 bilhões a US$ 73,4 bilhões, com crescimento fora da IA perto de 10% — diante de trimestres anteriores de alta de 12% e 18% que servirão de base de comparação 87. O Piper Sandler cortou o preço-alvo para US$ 125 no fim de setembro, preocupado com a possibilidade de o crescimento estar no pico 7.

O crescimento da Cisco acelerou até 18% no trimestre final — e o guidance pede mais

  • Receita
  • Estimate
$12B$14B$16B$18B$20B1T243T241T253T251T263T261T27 guidance$18.1B$18.0–18.2B$17.25B
Data
Receita
1T24$14.67B
2T24$12.79B
3T24$12.7B
4T24$13.64B
1T25$13.84B
2T25$13.99B
3T25$14.15B
4T25$14.67B
1T26$14.88B
2T26$15.35B
3T26$15.84B
4T26$17.25B
1T27 guidance (estimate)$18.1B ($18.0–18.2B)
Receita trimestral da Cisco, em bilhões de dólares, por trimestre fiscal. Do 1T24 ao 4T26, valores divulgados; o último ponto é o guidance da Cisco, de US$ 18,0 a US$ 18,2 bilhões, marcado como estimativa. Fontes: Sharadar, fundamentos trimestrais a partir de registros na SEC; comunicado de resultados do 4º trimestre do ano fiscal de 2026 da Cisco, 12 de agosto de 2026.8,11

O padrão que o compromisso não quebrou

A Cisco assinou o compromisso Secure by Design da CISA em maio de 2024, que exige dos signatários progresso mensurável, em até um ano, na redução de senhas padrão; a adesão é voluntária e não passa por verificação 6. Os comunicados de segurança, porém, seguiram chegando: credenciais embutidas no código apontadas em 2018 e 2021, uma conta root inalterável no Emergency Responder em 2023, um login estático de administrador com nota 9.8 no Smart Licensing Utility em setembro de 2024 e cinco contas estáticas no Firepower um mês depois 6.

O histórico tem dois lados. A Cisco aponta a falha, lança correções, publica indicadores de comprometimento — e um fornecedor que examina a fundo os próprios produtos vai encontrar brechas 6. O que incomoda é a escala: desde novembro de 2021, a CISA catalogou 90 vulnerabilidades da Cisco como em exploração ativa, sete delas usadas por grupos de ransomware 2.

O mesmo orçamento, outros concorrentes

Quem paga a conta é o executivo de segurança da informação (CISO) de uma empresa ou operadora de telecom que renova contratos de segurança com o fornecedor cujos próprios relatórios de incidentes apontam o caminho de entrada — e em hardware que acabou de sofrer aumento de preço por causa da memória 567. O catálogo da CISA lista 15 casos de credencial embutida no código ou padrão, de 13 fornecedores — logo, a grama do vizinho não é necessariamente mais verde 6.

Do outro lado da rua, o trade é mais limpo. As ações da CrowdStrike e da Palo Alto Networks mais que dobraram em seis meses, à medida que começa a aposta em cibersegurança ligada à IA. As duas negociam a cerca de 208 e 93,5 vezes os lucros projetados, num mercado que a Gartner vê crescendo de US$ 51,3 bilhões neste ano rumo a US$ 86 bilhões em 2027 9. A CrowdStrike registrou recorde de nova receita recorrente anual (ARR) líquida de US$ 333 milhões no último trimestre; o ARR de segurança de nova geração da Palo Alto subiu 63%, para US$ 9,10 bilhões 910.

Um resultado abaixo do esperado é o alerta antecipado

Nada até agora liga esses comunicados de segurança a uma renovação perdida; isso ainda não está comprovado. A primeira leitura concreta chega com o balanço do primeiro trimestre do ano fiscal de 2027, contra o guidance de US$ 18,0 bilhões a US$ 18,2 bilhões — e um resultado abaixo dele é o alerta antecipado sobre as projeções para o ano inteiro 87.

Até lá, o histórico diz: a senha estava no produto, e o prêmio está no preço.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio