Segurança · 12 de setembro de 2026
Também publicado em 한국어, 中文, 日本語, Bahasa Indonesia, हिन्दी, Türkçe, Deutsch, Español, Italiano, Nederlands, Svenska, العربية, Norsk, Polski, Русский
CISA adiciona cinco falhas ativamente exploradas ao catálogo KEV
A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos adicionou cinco falhas de segurança ao seu catálogo de vulnerabilidades exploradas conhecidas. Os problemas afetam os produtos JFrog Artifactory, ConnectWise ScreenConnect e MikroTik RouterOS. A inclusão ocorreu após relatórios de exploração ativa no ambiente real.
Atacantes foram observados encadeando dois bugs do Artifactory junto com a falha CVE-2026-82329, que possui pontuação CVSS de 9,8. Essa combinação permitiu assumir o controle de administrador de servidores auto-hospedados e implantar portas dos entre 15 de agosto e 8 de setembro de 2026. A empresa Wiz, propriedade do Google, relatou que os invasores contornaram a autenticação e escalaram privilégios. As atividades pós-exploração incluem a criação de contas de administrador persistentes, a implantação de plugins Groovy maliciosos para execução de código e a instalação de portas dos baseadas em Rust para estabelecer persistência.
A exploração da falha CVE-2026-84869 no ScreenConnect está ligada a três incidentes documentados pela Huntress. Nesses casos, atores de ameaça abusaram do sistema para distribuir uma carga maliciosa em Visual Basic Script para sistemas recém-conectados. A ConnectWise descreveu o problema como uma condição no cliente que pode permitir a transferência e execução de arquivos através de uma sessão remota ativa sem autorização ou confirmação do anfitrião em certas circunstâncias. A falha não afeta os servidores do ScreenConnect. A Huntress recomendou que as organizações atualizem para a versão 26.6.5.
A inclusão das falhas CVE-2026-67277 e CVE-2026-86060 segue um relatório do CERT Polska. A agência observou atores de ameaça desconhecidos explorando dois defeitos no MikroTik RouterOS para assumir o controle de dispositivos vulneráveis sem autenticação. O catálogo de agências federais civis exige a correção das falhas do RouterOS até 13 de setembro de 2026, do ScreenConnect até 14 de setembro de 2026 e do Artifactory até 25 de setembro de 2026.