Novas entradas no catálogo

A Agência de Cibersegurança e Infraestrutura dos Estados Unidos informou, em comunicado datado de 18 de setembro de 2026, que adicionou duas novas vulnerabilidades ao seu catálogo Known Exploited Vulnerabilities, ou KEV.

A decisão foi baseada em evidências de exploração ativa. Para a CISA, esse tipo de falha continua sendo um vetor de ataque frequente entre atores cibernéticos maliciosos e representa riscos significativos ao conjunto de agências do governo federal dos Estados Unidos.

O KEV reúne vulnerabilidades para as quais há confirmação de exploração ativa. A entidade afirmou que continuará incluindo novas entradas que atendam aos critérios definidos.

Regras para o governo federal

A Binding Operational Directive 26‑04, Prioritizing Security Updates Based on Risk, estabelece requisitos de gerenciamento de vulnerabilidades para as agências do Federal Civilian Executive Branch, ou FCEB. A diretriz reforça o papel do catálogo KEV.

As agências precisam priorizar a correção rápida de vulnerabilidades de alto risco. A orientação destaca os CVEs listados no KEV quando estão presentes em ativos expostos publicamente e sua exploração concede controle total sobre o ativo.

A regra permite diferir ações contra vulnerabilidades de menor risco. Também define expectativas básicas sobre quando as agências devem investigar se atacantes comprometeram um sistema antes da aplicação do patch.

Adoção recomendada

Embora a BOD 26‑04 valha apenas para o FCEB, a CISA incentiva todas as organizações a adotarem gerenciamento de vulnerabilidades orientado por risco e a darem prioridade às correções relacionadas a entradas do catálogo KEV.

Organizações que conheçam uma vulnerabilidade explorada ainda ausente do catálogo podem sugerir sua inclusão pelo KEV Nomination Form. A proposta precisa conter um identificador CVE, evidências de exploração e orientações claras de mitigação.

Com informações de: CISA Alerts (EUA)