A CISA adicionou três novas vulnerabilidades ao catálogo KEV em 11 de agosto de 2026, após confirmar exploração ativa: CVE-2026-20349 no Cisco Secure Firewall ASA/FTD, CVE-2026-68820 no driver Windows AFD e CVE-2026-72898 no Metabase. Duas das três falhas têm prazo final de correção de apenas três dias corridos, vencendo em 14 de agosto.
As inclusões seguem uma sequência intensa de alertas da agência americana, que publicou no dia anterior o advisory conjunto AA26-222A sobre o ransomware Gunra e já havia inserido a falha CVE-2026-8037 do Progress Kemp LoadMaster no KEV em 7 de agosto. O volume elevado de adições em poucos dias reforça a urgência de priorização baseada em risco, com foco em sistemas voltados para a internet.
Detalhes das três falhas
A tabela abaixo resume as características principais de cada vulnerabilidade adicionada ao KEV.
| CVE | Produto | Tipo de falha | Prazo KEV |
|---|---|---|---|
| CVE-2026-20349 | Cisco ASA/FTD | Heap inspection — DoS remoto | 14/08/2026 |
| CVE-2026-68820 | Windows AFD/WinSock | Use-after-free — escalação local | 25/08/2026 |
| CVE-2026-72898 | Metabase | SQL injection — acesso admin | 14/08/2026 |
A CVE-2026-20349 afeta o Cisco Secure Firewall Adaptive Security Appliance (ASA) e o Secure Firewall Threat Defense (FTD). A falha de heap inspection permite que um atacante remoto não autenticado provoque o reinício inesperado do dispositivo, resultando em negação de serviço. Para organizações que dependem desses appliances como gateway de perímetro ou ponto de terminação VPN, a consequência direta é a interrupção do tráfego corporativo e da conectividade remota, com potencial de afetar milhares de usuários simultaneamente.
A CVE-2026-72898 é uma vulnerabilidade de injeção de SQL no Metabase, plataforma de análise de dados amplamente usada em ambientes corporativos. A falha permite a um atacante remoto não autenticado injetar comandos SQL arbitrários no banco de dados da aplicação, o que pode conceder acesso de administrador à instância. A partir dali, o atacante consegue alterar a configuração da aplicação, roubar credenciais armazenadas das conexões de banco de dados configuradas, ler quaisquer dados acessíveis por essas conexões e exportar informações sensíveis sem despertar alertas imediatos.
Já a CVE-2026-68820 é uma vulnerabilidade use-after-free no driver Windows Ancillary Function Driver for WinSock (AFD) que permite a um atacante autorizado elevar privilégios localmente. Embora exija acesso prévio ao sistema, esse tipo de falha é um componente valioso em cadeias de ataque, pois permite que um invasor que conquistou uma conta de usuário comum passe a executar código com privilégios de sistema. A janela de correção para essa vulnerabilidade é mais ampla, com prazo em 25 de agosto de 2026.
Prazos e impacto do BOD 26-04
A diretiva BOD 26-04 estabelece que as agências federais civis dos Estados Unidos (FCEB) devem aplicar correções das vulnerabilidades listadas no KEV dentro dos prazos definidos pela CISA. O prazo da CVE-2026-20349 no Cisco ASA/FTD é 14 de agosto de 2026, apenas três dias após a inclusão no catálogo. A CVE-2026-72898 do Metabase também vence em 14 de agosto. A CVE-2026-68820 do Windows tem prazo estendido até 25 de agosto.
A diretiva BOD 26-04 introduziu um modelo de priorização baseado em risco, concentrando a exigência obrigatória em vulnerabilidades em ativos expostos publicamente que concedem controle total do sistema após a exploração. A CISA também estabelece expectativas básicas sobre quando as agências devem verificar se houve comprometimento anterior à aplicação do patch, o que eleva o rigor do processo de remediação.
Embora a BOD 26-04 se aplique formalmente apenas a agências da FCEB, a CISA encoraja explicitamente que todas as organizações — incluindo empresas privadas e instituições internacionais — adotem gestão de vulnerabilidades baseada em risco e priorizem a correção das entradas do KEV. Para serviços em nuvem, a diretiva prevê orientação específica e, quando as mitigações não estão disponíveis, recomenda a suspensão do uso do produto.
Como responder às falhas
Equipes de segurança devem priorizar a resposta em função da exposição dos ativos e dos prazos do KEV. O foco imediato são as duas falhas com vencimento em 14 de agosto.
- Inventarie todos os ativos que executam Cisco ASA/FTD, Metabase e sistemas Windows, com prioridade para dispositivos expostos à internet.
- Aplique as correções do fabricante conforme as instruções dos advisories oficiais, validando previamente as versões afetadas em cada ambiente.
- Execute a triagem forense exigida pelo BOD 26-04 para verificar se os sistemas já foram comprometidos antes da aplicação do patch, com atenção especial a instâncias do Metabase que armazenam credenciais de bancos de dados.
- Revise logs de reinício e de tráfego anômalo nos firewalls Cisco ASA/FTD para detectar sinais de exploração ativa da falha de negação de serviço.
- Restrinja o acesso de rede ao Metabase e audite as permissões das credenciais de banco de dados armazenadas como medida de contenção temporária enquanto a correção não é aplicada.
Para instâncias do Metabase hospedadas em provedores de nuvem, verifique se a atualização automática está habilitada e confirme a versão após a aplicação. Em ambientes onde a correção imediata não é viável dentro do prazo, a CISA orienta a implementar mitigações alternativas ou descontinuar temporariamente o uso do produto até que a vulnerabilidade seja corrigida.