CISA anunciou a inclusão de uma vulnerabilidade conhecida explorada no seu catálogo de vulnerabilidades exploradas (KEV), com data de divulgação em 16 de setembro de 2026.

A falha atua como vetor de ataque frequente e representa risco significativo para a infraestrutura federal.

O Diretório Operacional de Bindings (BOD) 26 04 estabelece que as agências do ramo executivo civil federal devem priorizar a correção rápida de vulnerabilidades de alto risco listadas no KEV, especialmente aquelas que permitem controle total do sistema após a exploração, enquanto adiam a ação para vulnerabilidades de risco menor.

Embora o BOD 26 04 seja aplicável apenas às agências do ramo executivo civil federal, a CISA incentiva todas as organizações a adotar gestão de vulnerabilidades baseada em risco e a dar prioridade à remediação das vulnerabilidades do KEV.

A CISA continuará a incorporar novas vulnerabilidades ao catálogo sempre que atender aos critérios definidos, que incluem identificação por número de CVE, comprovação de exploração ativa e orientações claras de mitigação.

Quem identificar uma vulnerabilidade explorada que ainda não conste no KEV pode submeter a candidatura por meio do formulário de indicação da CISA, exigindo o número de CVE, evidência de exploração e instruções de mitigação.

Informações adicionais podem ser consultadas no comunicado oficial da CISA.

Com informações de: CISA Alerts (EUA)