A CISA acrescentou nesta terça-feira, 11 de agosto de 2026, três vulnerabilidades com evidência de exploração ativa ao catálogo KEV (Known Exploited Vulnerabilities). Os alvos potenciais incluem firewalls Cisco ASA e FTD com VPN SSL exposta, servidores Metabase acessíveis pela internet e estações Windows sem a atualização de agosto. Órgãos civis federais dos Estados Unidos têm até 14 de agosto para aplicar as correções, e a agência recomenda que organizações privadas sigam o mesmo ritmo.

A inclusão no CISA KEV muda a prioridade operacional: deixa de ser atualização de rotina e passa a ser remediação urgente, acompanhada de verificação de comprometimento anterior ao patch. A tabela abaixo resume as três entradas e a ação exigida de cada equipe.

O que mudou no KEV

CVE Produto afetado Tipo de falha Severidade Ação
CVE-2026-20349 Cisco ASA e FTD (VPN SSL) Negação de serviço remota sem autenticação CVSS 3.1 8,6 Atualizar o software do firewall
CVE-2026-72898 Metabase Injeção de SQL sem autenticação CVSS 3.1 10,0 Atualizar para versão corrigida
CVE-2026-68820 Windows (AFD.sys) Elevação de privilégio local CVSS 3.1 7,0 Aplicar a atualização de agosto

Cisco VPN cai sob ataque

A falha CVE-2026-20349 atinge o serviço Remote Access SSL VPN dos firewalls Cisco Secure Firewall ASA e FTD. Classificada como heap inspection (CWE-244), ela decorre de verificação de erros insuficiente no processamento de requisições HTTP e permite que um atacante remoto e sem autenticação force o reinício do equipamento com uma única requisição HTTP preparada. O resultado é negação de serviço: o appliance recarrega e o acesso remoto corporativo fica indisponível enquanto o ataque continuar.

O CVSS 3.1 atribuído pela Cisco é 8,6, com vetor de rede, complexidade baixa e ausência de privilégios ou interação do usuário. A lista de versões afetadas cobre as linhas 9.16 a 9.20 do software ASA e trilhas 7.2 a 7.4 do FTD, entre outras, o que obriga um inventário detalhado antes do upgrade. O impacto documentado é indisponibilidade, sem execução remota de código, mas a queda repetida de um perímetro defensivo abre caminho para outros estágios de um ataque.

Metabase com injeção de SQL

O caso mais severo da leva é o CVE-2026-72898, com nota máxima 10,0 no CVSS 3.1. Trata-se de injeção de SQL (CWE-89) que dispensa autenticação. Um atacante remoto sem autenticação injeta SQL arbitrário pelo endpoint de redefinição de senha e obtém acesso de administrador à instância conectada. Com esse controle, é possível manipular consultas, extrair credenciais dos bancos de dados corporativos cadastrados na ferramenta e persistir no ambiente de análise de dados.

As versões afetadas vão da 0.58.0 até pouco antes da 0.63.5, além das edições Enterprise equivalentes na numeração 1.x. As correções chegaram nas releases 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 e 0.63.5. Como o vetor é a API de redefinição de senha, instâncias expostas na internet devem ser tratadas como potencialmente comprometidas mesmo sem sintomas aparentes.

Windows completa a lista

A terceira entrada é o CVE-2026-68820, uma falha de use-after-free no driver AFD.sys do Windows. A vulnerabilidade, corrigida no Patch Tuesday de 11 de agosto, já apresentava exploração detectada no momento da publicação do aviso de segurança. Trata-se de elevação de privilégio local, classificada como Important, com CVSS 3.1 de 7,0: o atacante precisa de credenciais locais válidas e vencer uma condição de corrida, mas, ao conseguir, ganha privilégios SYSTEM na máquina.

O contexto da exploração atribuída ao grupo Lazarus foi detalhado em nossa análise do zero-day do AFD.sys, e o panorama completo das correções do mês está no levantamento do Patch Tuesday de agosto. Juntas, as três entradas do KEV cobrem os três cenários mais comuns de incidente: perímetro, aplicação web exposta e endpoint interno.

Como responder agora

  1. Inventarie a exposição: liste os appliances Cisco com VPN SSL habilitada, as instâncias Metabase acessíveis pela internet e as estações Windows sem a atualização de agosto.
  2. Aplique as correções de fornecedor: siga o aviso da Cisco para ASA e FTD e atualize o Metabase para a release corrigida da sua trilha de versão.
  3. Mitigue o que não pode ser corrigido hoje: restrinja o acesso ao serviço de VPN com listas de endereços, monitore reinícios anormais do firewall e isole a base de aplicação do Metabase com credenciais dedicadas de menor privilégio.
  4. Investigue antes do patch: a orientação associada ao KEV e à BOD 26-04 pede triagem forense para verificar comprometimento anterior à correção, com atenção a contas administrativas novas no Metabase e a binários executados com SYSTEM nas estações.
  5. Rotacione segredos: troque credenciais de administração do Metabase, senhas dos bancos conectados e chaves usadas por integrações depois da remediação.

Empresas sem firewalls Cisco ou Metabase no ambiente ainda saem ganhando: o episódio reforça o valor de manter inventário de ativos expostos e um processo de resposta que trata entradas do KEV como prazos curtos, com verificação de comprometimento e rotação de credenciais incluídas no ciclo de remediação.

Fontes