Agência de segurança cibernética amplia lista de falhas críticas com evidências de uso malicioso

A CISA, agência nacional de cibersegurança dos Estados Unidos, anunciou a inclusão de uma nova vulnerabilidade no Catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV), após identificar indícios de exploração ativa por parte de agentes maliciosos.

A atualização foi divulgada em 21 de setembro de 2026, e a vulnerabilidade adicionada passa a fazer parte do escopo do que os órgãos federais devem tratar como prioridade absoluta para correção.

A diretriz BOD 26-04, intitulada ‘Priorizando Atualizações de Segurança Baseadas em Risco’, define as regras de gestão de vulnerabilidades para agências do ramo executivo federal civil (FCEB). Ela reforça o papel central do catálogo KEV e exige que as agências corrijam rapidamente falhas classificadas com CVE listadas na base da CISA, especialmente em ativos de exposição pública que permitem controle total do sistema após a exploração.

Para vulnerabilidades consideradas de menor risco, a diretriz permite o adiamento das correções, desde que haja avaliação contínua. Além disso, as agências devem verificar se houve comprometimento prévio do sistema antes da aplicação do patch.

Embora a BOD 26-04 se aplique apenas às agências federais, a CISA recomenda que todas as organizações adotem uma gestão de vulnerabilidades baseada em risco e priorizem a remediação das falhas listadas no catálogo KEV.

A CISA informa que seguirá ampliando o catálogo com novas entradas sempre que houver evidências de exploração ativa e critério técnico comprovado.

Organizações que identificarem vulnerabilidades exploradas e ainda não incluídas no catálogo podem submeter sugestões por meio do formulário de indicação de KEV, desde que a falha possua uma identificação CVE, comprovação de exploração e orientações claras de mitigação.

Com informações de: CISA Alerts (EUA)