CISA anunciou a inclusão de uma vulnerabilidade conhecida explorada no seu catálogo de vulnerabilidades exploradas (KEV), com data de divulgação em 16 de setembro de 2026.
A falha atua como vetor de ataque frequente e representa risco significativo para a infraestrutura federal.
O Diretório Operacional de Bindings (BOD) 26 04 estabelece que as agências do ramo executivo civil federal devem priorizar a correção rápida de vulnerabilidades de alto risco listadas no KEV, especialmente aquelas que permitem controle total do sistema após a exploração, enquanto adiam a ação para vulnerabilidades de risco menor.
Embora o BOD 26 04 seja aplicável apenas às agências do ramo executivo civil federal, a CISA incentiva todas as organizações a adotar gestão de vulnerabilidades baseada em risco e a dar prioridade à remediação das vulnerabilidades do KEV.
A CISA continuará a incorporar novas vulnerabilidades ao catálogo sempre que atender aos critérios definidos, que incluem identificação por número de CVE, comprovação de exploração ativa e orientações claras de mitigação.
Quem identificar uma vulnerabilidade explorada que ainda não conste no KEV pode submeter a candidatura por meio do formulário de indicação da CISA, exigindo o número de CVE, evidência de exploração e instruções de mitigação.
Informações adicionais podem ser consultadas no comunicado oficial da CISA.
Com informações de: CISA Alerts (EUA)