top of page

Atualização do Catálogo KEV da CISA Adiciona Quatro Falhas Exploradas e Exige Decisões Mais Rápidas de Correção

há 7 horas
14 min de leitura

A CISA adicionou quatro vulnerabilidades com evidências de exploração ativa ao seu catálogo em 8 de setembro, criando um novo conjunto de decisões urgentes de correção. A atualização do catálogo KEV da CISA abrange Adobe Commerce, Magento Open Source, Microsoft Windows e N-able N-central.

As quatro entradas são CVE-2026-75650, CVE-2026-81963, CVE-2026-85880 e CVE-2026-86218. Elas incluem falhas de injeção em templates, seguimento de links, estouro de buffer baseado em heap e injeção estática de código.

Esse alcance é o verdadeiro alerta. Não se trata de uma única família de produtos vulneráveis ou de um método de ataque previsível. As adições atingem servidores de comércio eletrônico, ambientes Windows e infraestrutura de monitoramento remoto usada para administrar outros sistemas.

O conflito central é simples. Equipes de segurança costumam priorizar correções usando pontuações de severidade, cronogramas de fornecedores e janelas de manutenção. A CISA está direcionando-as para um padrão diferente: a exploração observada deve ter mais peso do que a severidade teórica isoladamente.

O catálogo não revela quantas organizações foram comprometidas. Também não identifica todos os atacantes, cadeias de exploração ou configurações afetadas. No entanto, a inclusão significa que a CISA aceitou evidências de que atacantes estão usando cada vulnerabilidade em condições reais.

A Atualização do Catálogo KEV da CISA Abrange Quatro Superfícies de Ataque Diferentes

As quatro adições conectam produtos não relacionados por um fato decisivo: os atacantes já estão explorando suas fraquezas.

A atualização do catálogo KEV lista as seguintes vulnerabilidades:

  • CVE-2026-75650 afeta Adobe Commerce e Magento Open Source. A CISA a classifica como neutralização inadequada de elementos especiais usados em um mecanismo de templates.

  • CVE-2026-81963 é uma vulnerabilidade de seguimento de links no Microsoft Windows. Falhas desse tipo podem levar o software a acessar um arquivo ou local não intencional por meio de um link simbólico manipulado ou referência relacionada.

  • CVE-2026-85880 é um estouro de buffer baseado em heap no Microsoft Windows. Essa fraqueza ocorre quando um software grava dados além de uma região de memória alocada no heap.

  • CVE-2026-86218 afeta N-able N-central. A CISA a descreve como uma vulnerabilidade de injeção estática de código, em que uma entrada insegura se torna código executável armazenado por uma aplicação.

Cada fraqueza apresenta um problema de remediação diferente. Administradores de Adobe devem avaliar instalações e extensões de comércio eletrônico expostas à internet. Administradores de Windows devem identificar atualizações de segurança aplicáveis em frotas gerenciadas.

Operadores de N-central enfrentam outra preocupação. Softwares de monitoramento e gerenciamento remoto detêm acesso privilegiado porque implantam software, executam scripts e mantêm endpoints downstream.

Uma plataforma de gerenciamento comprometida pode, portanto, gerar consequências além de um único servidor. Atacantes podem obter uma rota para sistemas que confiam nos comandos administrativos da plataforma.

A falha da Adobe apresenta uma exposição igualmente direta. Plataformas de comércio processam solicitações de clientes continuamente e normalmente ficam próximas de sistemas de pagamento, contas e gestão de pedidos.

A Adobe atribuiu à CVE-2026-75650 uma classificação de severidade crítica e uma pontuação base CVSS 3.1 de 10,0. Seu boletim de segurança da Adobe afirma que a exploração não exige autenticação nem interação do usuário.

A Adobe também afirma que uma exploração bem-sucedida pode permitir execução arbitrária de código. Isso significa que um atacante pode potencialmente fazer um servidor afetado executar comandos escolhidos por ele.

O boletim se aplica às versões listadas de Adobe Commerce, Adobe Commerce B2B e Magento Open Source sem o hotfix. A Adobe recomenda instalar a correção de segurança dedicada.

As entradas da Microsoft apontam, por sua vez, para exposição de endpoints e servidores. Fraquezas de seguimento de links frequentemente se tornam úteis quando atacantes já possuem acesso limitado ou conseguem influenciar operações do sistema de arquivos.

A corrupção de heap pode facilitar negação de serviço, escalonamento de privilégios ou execução de código, dependendo do componente vulnerável e das condições de exploração. Administradores devem seguir as orientações exatas de produto da Microsoft, em vez de inferir o impacto apenas pelo nome da fraqueza.

A decisão da CISA reúne esses produtos distintos em uma única fila operacional. A agência não afirma que todas as falhas tenham a mesma explorabilidade, alcance ou impacto nos negócios.

Ela afirma que todas as quatro cruzaram uma linha importante. Elas não são mais apenas possíveis caminhos de ataque documentados em bancos de dados de vulnerabilidades.

Por Que Vulnerabilidades Exploradas pela CISA Superam Backlogs Comuns de Correções

A exploração conhecida transforma uma vulnerabilidade de um elemento de planejamento em evidência do comportamento atual dos atacantes.

A maioria das organizações não consegue corrigir imediatamente todas as vulnerabilidades divulgadas. Grandes ambientes contêm milhares de aplicações, dispositivos, bibliotecas, versões de sistemas operacionais e dependências de negócios.

Por isso, as equipes de segurança usam modelos de priorização. Elas consideram pontuações de severidade, exposição de ativos, disponibilidade de exploits, sensibilidade dos dados, criticidade para os negócios e controles compensatórios.

Esses modelos continuam necessários. No entanto, podem gerar prioridades enganosas quando as equipes tratam uma pontuação CVSS alta como a única medida de urgência.

O CVSS estima a severidade técnica de uma vulnerabilidade sob condições definidas. Ele não mede com que frequência atacantes estão explorando essa fraqueza dentro de organizações reais.

O catálogo Known Exploited Vulnerabilities acrescenta esse sinal ausente. Uma entrada no catálogo indica que a CISA possui evidências que atendem aos seus critérios de exploração ativa.

Isso não torna todas as entradas KEV igualmente perigosas para todas as organizações. Uma vulnerabilidade em um produto ausente não cria exposição direta, enquanto uma falha com pontuação menor em um servidor exposto à internet pode exigir ação imediata.

A sequência prática deve começar pelo inventário. As equipes precisam determinar se operam o produto nomeado, se a versão afetada está implantada e se os atacantes conseguem alcançá-la.

A exposição passa então a importar. Um servidor Adobe Commerce acessível pela internet apresenta uma rota diferente de um componente Windows alcançável apenas após o acesso inicial.

O nível de privilégio altera novamente o cálculo. N-central merece atenção especial porque produtos de gerenciamento remoto frequentemente possuem ampla autoridade administrativa sobre ambientes gerenciados.

A função do ativo afetado pode, portanto, importar mais do que sua quantidade. Um único servidor de gerenciamento exposto pode criar acesso mais significativo do que centenas de estações de trabalho isoladas.

Agências do Poder Executivo Civil Federal têm uma obrigação adicional. A CISA usa requisitos do KEV para orientar a remediação de vulnerabilidades catalogadas sob suas diretivas operacionais vinculantes.

O aviso de setembro faz referência à BOD 26-04, que estabelece requisitos de gerenciamento de vulnerabilidades baseado em risco para agências civis federais. As agências devem remediar entradas aplicáveis de acordo com os prazos e as instruções exigidos pela CISA.

A CISA também incentiva organizações fora do governo federal a usar o catálogo ao priorizar a remediação. Essa recomendação é útil porque a exploração ativa não se limita a redes governamentais.

Organizações privadas ainda precisam aplicar o contexto de seus negócios. Um prestador de serviços de saúde, varejista, provedor de serviços gerenciados e desenvolvedor de software não compartilharão o mesmo padrão de exposição.

Ainda assim, o sinal das vulnerabilidades exploradas pela CISA deve afetar todos os quatro casos. Ele eleva o custo do adiamento porque adversários já demonstraram interesse nas fraquezas subjacentes.

As equipes não devem interpretar a inclusão no catálogo como substituta para investigação. Devem tratá-la como motivo para acelerar a descoberta de ativos, a validação de correções e a busca por ameaças.

Uma resposta completa também verifica se a exploração ocorreu antes da remediação. Instalar uma correção fecha uma vulnerabilidade, mas não remove automaticamente mecanismos de persistência estabelecidos anteriormente.

Essa distinção se torna especialmente importante para sistemas de comércio e gerenciamento acessíveis externamente. Uma organização pode precisar tanto de manutenção emergencial quanto de uma análise de resposta a incidentes.

Adobe Commerce e N-central Apresentam Risco Concentrado de Infraestrutura

As entradas da Adobe e da N-able se destacam porque ambos os produtos podem expor sistemas de alto valor por meio de uma superfície administrativa relativamente concentrada.

A Adobe publicou APSB26-146 em 7 de setembro, um dia antes de a CISA anunciar as quatro adições ao catálogo. O fornecedor afirma que a CVE-2026-75650 está sendo explorada em ambiente real.

A vulnerabilidade afeta versões de Adobe Commerce e Magento Open Source identificadas no boletim. A Adobe forneceu um hotfix, em vez de aconselhar clientes a depender apenas de alterações de configuração.

A falha envolve um mecanismo de templates, software que combina modelos com dados para produzir saída dinâmica. A neutralização inadequada pode permitir que elementos controlados por atacantes sejam interpretados como instruções executáveis.

A Adobe afirma que um atacante não autenticado pode explorar o problema e obter execução arbitrária de código. A vulnerabilidade recebeu a pontuação base máxima de 10,0 no CVSS 3.1.

Essa combinação cria um cenário urgente para operadores de comércio eletrônico. Exposição à internet, ausência de requisito de autenticação e execução de código podem reduzir significativamente os obstáculos enfrentados por um atacante.

Ambientes de comércio também contêm complexidade operacional que pode retardar a remediação. Extensões personalizadas, integrações, fluxos de checkout e controles de implantação podem exigir testes antes de alterações em produção.

Os atacantes não compartilham essa carga de testes. Quando a exploração se torna repetível, eles podem examinar instalações expostas enquanto os defensores negociam janelas de manutenção.

As equipes ainda devem evitar presumir que cada implantação está comprometida. A CISA e a Adobe confirmam exploração, mas os avisos públicos não fornecem um indicador universal de comprometimento.

Administradores devem revisar solicitações web, logs de aplicações, contas recém-criadas, templates modificados, tarefas agendadas inesperadas e conexões de saída. Também devem comparar arquivos com artefatos confiáveis de implantação.

A CVE-2026-86218 apresenta uma forma diferente de risco concentrado. N-central é uma plataforma de monitoramento e gerenciamento remoto usada para administrar dispositivos e ambientes de clientes a partir de um console central.

O aviso do N-central descreve um problema de execução remota de código pré-autenticação que afeta versões anteriores à 2026.3.1.14. A N-able o corrigiu por meio do N-central 2026.3 Hotfix 4.

A injeção estática de código permite que diretivas inseguras se tornem parte de código executável armazenado. Neste caso, avisos públicos descrevem acesso pela rede sem autenticação ou interação do usuário.

A função do N-central eleva os riscos. Organizações normalmente confiam em plataformas de gerenciamento remoto para executar comandos que pareceriam suspeitos se partissem de um endpoint comum.

Um atacante que compromete esse ponto de controle confiável pode potencialmente fazer atividade maliciosa se parecer com administração legítima. Essa possibilidade complica a detecção e a contenção.

A declaração pública da N-able inicialmente afirmou não haver confirmação de que essa vulnerabilidade específica tivesse sido explorada em produção. Posteriormente, a CISA incluiu a CVE-2026-86218 no KEV com base em evidências de exploração.

Essas declarações não são necessariamente contraditórias. Fornecedores e órgãos governamentais podem possuir evidências diferentes, usar padrões de confirmação distintos ou atualizar suas avaliações em momentos diferentes.

Os defensores não devem esperar pela atribuição pública completa. Devem verificar a build instalada do N-central, restringir exposições desnecessárias, aplicar a atualização do fornecedor e revisar a atividade administrativa.

Também devem inspecionar endpoints gerenciados quando for viável. Um servidor de gerenciamento limpo hoje não prova que comandos não autorizados anteriores nunca chegaram aos sistemas downstream.

Adobe Commerce e N-central ilustram por que a função do ativo importa. Ambos podem colocar um único aplicativo vulnerável próximo de muitas transações, sistemas ou relações administrativas valiosas.

As Falhas do Windows Ampliam a Resposta Para Além dos Servidores Voltados à Internet

As duas vulnerabilidades da Microsoft transformam este evento de um alerta restrito a servidores em um problema mais amplo de gerenciamento da frota Windows.

CVE-2026-81963 envolve o seguimento de links no Microsoft Windows. Uma vulnerabilidade de seguimento de links pode redirecionar uma operação confiável para um arquivo ou local escolhido por um invasor.

O resultado depende do componente vulnerável, dos requisitos de acesso e dos privilégios associados a essa operação. As equipes de segurança devem consultar o registro da falha de link do Windows para verificar produtos e atualizações afetados.

CVE-2026-85880 é um estouro de buffer baseado em heap no Windows. Um heap é uma área de memória usada para dados alocados enquanto um programa é executado.

Um estouro de buffer ocorre quando o software grava além da memória reservada para esses dados. A gravação excedente pode corromper objetos próximos e interromper o controle do programa.

O impacto exato na segurança novamente depende do componente afetado pela Microsoft e das condições de exploração. Administradores devem usar as orientações sobre a falha de heap do Windows para mapear correções às versões compatíveis do Windows.

Essas entradas criam um problema de escala. Implantações de Adobe Commerce e N-central podem estar concentradas em equipes especializadas, enquanto o Windows está presente em endpoints, servidores, desktops virtuais e sistemas operacionais.

A ampla implantação pode tornar uma atualização de segurança aparentemente simples operacionalmente difícil. Diferentes versões do Windows podem exigir pacotes, caminhos de teste, cronogramas de reinicialização e tratamento de exceções distintos.

A designação KEV deve influenciar esse processo sem eliminar os controles. As equipes ainda precisam testar atualizações em sistemas representativos e preparar opções de recuperação para cargas de trabalho críticas.

No entanto, os testes devem se tornar mais rápidos e baseados em risco. Um ciclo mensal de rotina é mais difícil de justificar quando a CISA possui evidências de exploração.

As entradas do Windows também demonstram por que os defensores devem separar a prioridade de correção da sequência de ataque. Algumas vulnerabilidades fornecem acesso inicial, enquanto outras ajudam um invasor a ampliar privilégios ou contornar limites.

Uma fraqueza de seguimento de links pode se tornar valiosa após um invasor obter capacidades locais limitadas. Uma falha de corrupção de memória pode constituir uma etapa de uma cadeia de exploração maior.

Entradas públicas de catálogo raramente explicam todas as cadeias observadas em ataques reais. Isso protege investigações sensíveis, mas deixa os defensores com contexto tático incompleto.

A resposta correta não é especulação. As equipes devem implantar as correções compatíveis, monitorar revisões dos fornecedores e buscar comportamentos associados aos componentes afetados.

A detecção em endpoints pode ajudar a identificar processos suspeitos, mudanças de privilégio, processos-filhos anormais ou manipulação inesperada do sistema de arquivos. Ainda assim, regras de detecção não podem garantir cobertura para todas as implementações de exploração.

A aplicação de correções continua sendo a forma direta de remover a condição vulnerável. O monitoramento apoia esse trabalho ao procurar ataques ocorridos antes da implantação ou que contornaram os controles esperados.

Sistemas Windows legados merecem atenção especial. Versões sem suporte podem não ter um caminho normal de atualização, deixando isolamento, migração ou substituição como opções realistas.

Um inventário que informa “Windows” sem registrar versões e níveis de correção é insuficiente. As duas entradas KEV transformam a precisão das versões em um requisito operacional imediato.

As organizações também precisam verificar dispositivos fora do gerenciamento normal. Laptops remotos, sistemas de laboratório, ativos de empresas adquiridas e servidores conectados de forma intermitente frequentemente deixam de receber ciclos de implantação padrão.

Portanto, uma campanha de correção nominalmente bem-sucedida pode deixar ilhas exploráveis. A verificação deve medir as atualizações instaladas, e não apenas se um trabalho de implantação foi emitido.

A Inclusão no KEV Confirma a Exploração, Mas Não Descreve Toda a Campanha

A decisão da CISA fornece um forte sinal de prioridade, não um relato completo dos ataques ou de suas vítimas.

Uma entrada KEV confirma que a CISA encontrou evidências suficientes de exploração. Ela não divulga o número de organizações afetadas nem o alcance geográfico da atividade.

O aviso também não identifica um único agente de ameaça comum por trás das quatro vulnerabilidades. Tratar as adições como uma campanha coordenada ultrapassaria as evidências disponíveis.

Os produtos e as classes de fraqueza diferem substancialmente. Agentes distintos podem explorar vulnerabilidades separadas para objetivos não relacionados durante o mesmo período.

As evidências públicas também deixam dúvidas sobre a maturidade dos exploits. Um exploit privado usado de forma seletiva cria um risco de curto prazo diferente de uma varredura automatizada implantada em toda a internet.

Ambas as situações justificam remediação, mas produzem padrões de detecção diferentes. Operações direcionadas podem deixar menos indicadores compartilhados do que ataques oportunistas generalizados.

Portanto, as organizações devem evitar esperar por uma lista universal de endereços IP maliciosos ou hashes de arquivos. Indicadores de infraestrutura expiram rapidamente e podem não detectar ataques entregues por novos servidores.

Evidências comportamentais frequentemente duram mais. Criação inesperada de contas, novos serviços, arquivos de aplicativos alterados, execução suspeita de comandos e conexões de saída inexplicadas merecem revisão.

A ausência desses sinais não estabelece segurança. Lacunas de logs, períodos curtos de retenção, tráfego criptografado e limpeza realizada por invasores podem ocultar atividade.

O status das correções cria outra fonte de falsa confiança. Um painel pode informar conclusão mesmo quando uma atualização falhou, um componente vulnerável permaneceu instalado ou um dispositivo ficou offline.

As equipes de segurança precisam de validação pós-implantação. Isso inclui confirmar versões corrigidas do software, verificar hotfixes aplicáveis e reexaminar ativos expostos quando apropriado.

Também devem distinguir a remediação de vulnerabilidades da contenção de incidentes. Um sistema corrigido ainda pode conter credenciais roubadas, web shells, tarefas agendadas ou contas administrativas alteradas.

Para a falha da Adobe, os defensores devem examinar se o código no servidor ou os arquivos de comércio foram alterados inesperadamente. Devem revisar eventos de autenticação, embora a própria exploração não exija autenticação.

Para o N-central, a investigação deve se estender a ações administrativas e à atividade de dispositivos downstream. Os privilégios de gerenciamento da plataforma tornam as consequências laterais especialmente importantes.

Para as falhas do Windows, as organizações devem correlacionar a cobertura de correções com a telemetria dos endpoints. Dispositivos que apresentem comportamento suspeito merecem investigação mesmo após receber atualizações.

Outra incerteza diz respeito à cobertura secundária. Pesquisadores de segurança e veículos de notícias podem acrescentar contexto técnico útil, mas relatos iniciais às vezes combinam falhas separadas ou declarações de fornecedores que ainda estão evoluindo.

Registros primários devem orientar as decisões de remediação. A CISA estabelece o sinal de exploração, enquanto cada fornecedor define versões afetadas, atualizações e instruções específicas do produto.

A CISA também pode revisar as informações do catálogo à medida que as evidências evoluem. Os fornecedores podem atualizar avisos com novos indicadores, mitigações, builds afetadas ou reconhecimentos.

Esse registro em evolução não enfraquece o alerta atual. Ele explica por que as equipes de resposta devem preservar evidências e monitorar revisões após implantar as correções.

A conclusão mais forte permanece restrita, mas importante. Invasores usaram todas as quatro vulnerabilidades, e as organizações devem identificar exposições aplicáveis sem esperar por uma narrativa pública mais completa.

O Que as Equipes de Segurança Devem Observar Após as Correções de Emergência

O próximo teste é se as organizações conseguem converter o alerta da CISA em remediação verificada antes que invasores ampliem a exploração.

O primeiro sinal é a revisão dos avisos dos fornecedores. Adobe, Microsoft e N-able podem publicar novos detalhes sobre versões afetadas, indicadores, mitigações ou orientações de investigação.

Ampliações materiais reforçariam o argumento para uma busca mais ampla. Um escopo de produto reduzido ajudaria as equipes a concentrar a verificação sem diminuir a urgência para sistemas confirmadamente afetados.

O segundo sinal é evidência de exploração em escala. Relatos de varredura automatizada, malware comum ou padrões repetidos de comprometimento indicariam que a janela para uma implantação de rotina se fechou.

Esse desenvolvimento afetaria especialmente as instalações de Adobe Commerce e N-central voltadas à internet. Sistemas expostos se tornam mais fáceis de encontrar quando métodos confiáveis de exploração circulam.

O terceiro sinal é a cobertura de correções verificada. As organizações devem medir quantos sistemas aplicáveis realmente chegaram a versões corrigidas, incluindo ativos remotos e conectados de forma intermitente.

Uma alta porcentagem de implantação ainda pode ocultar exceções críticas. Os relatórios de cobertura devem identificar função de negócio, exposição externa, versão do software e privilégio administrativo.

Líderes de segurança podem usar uma sequência curta de resposta:

  1. Identifique todos os ativos de Adobe Commerce, Magento Open Source, Windows e N-central dentro do escopo.

  1. Compare cada ativo com as versões afetadas e as atualizações disponíveis do fornecedor.

  1. Priorize exposição à internet, controle administrativo, dados sensíveis e software sem suporte.

  1. Aplique os hotfixes ou atualizações de segurança prescritos por meio de um processo acelerado, mas controlado.

  1. Confirme a versão corrigida em cada sistema, em vez de depender apenas do status de implantação.

  1. Revise logs e telemetria de endpoints em busca de atividade anterior à remediação.

  1. Isole e investigue sistemas que apresentem sinais confiáveis de comprometimento.

  1. Preserve evidências antes de reconstruir ou realizar alterações que apaguem dados forenses úteis.

  1. Monitore os registros dos fornecedores e o catálogo da CISA em busca de revisões.

  1. Documente exceções com um responsável, controles compensatórios e uma data firme para remediação.

Esse processo importa além da conformidade. Invasores rotineiramente se beneficiam da lacuna entre divulgação, lançamento da correção, implantação e validação.

A atualização do catálogo KEV da CISA torna essa lacuna visível em quatro tecnologias muito diferentes. Ela também desafia programas de vulnerabilidades construídos em torno de pontuações sem contexto de exposição ou exploração.

Para agências civis federais, os requisitos vinculantes da CISA estabelecem a base obrigatória. Outras organizações podem usar o mesmo catálogo como um filtro prático para filas de remediação lotadas.

Isso não significa que todo item KEV automaticamente tenha prioridade sobre todo risco local. Um sistema interno ativamente comprometido pode exigir ação mais rápida do que um produto catalogado ausente.

Significa que as equipes devem ter um motivo forte e documentado para adiar uma entrada KEV confirmada e aplicável. Conveniência e agendamento comum são motivos fracos quando a exploração ativa está estabelecida.

A pergunta mais útil agora não é se essas vulnerabilidades parecem graves. É se sua organização consegue provar quais ativos afetados existem, quais foram corrigidos e quais foram verificados quanto a intrusões anteriores.

Revise hoje as vulnerabilidades exploradas da CISA em relação ao seu inventário. Em seguida, verifique o resultado no nível do sistema, porque um chamado concluído não é o mesmo que um caminho de ataque fechado.

 
 

Comece grátis

Um assistente de IA local-first com gestão de conhecimento pessoal

Para oferecer uma experiência de IA melhor,

atualmente, o remio é compatível apenas com Windows 10+ (x64) e M-Chip Macs.

Seu parceiro de IA no trabalho
Faça mais com o remio

Planeje. Crie. Entregue.
Tudo em um só lugar.

bottom of page