A CISA adicionou nove vulnerabilidades no KEV entre 3 e 11 de agosto de 2026, todas com evidência de exploração ativa na natureza. A maioria das inclusões recebeu prazo de correção de apenas três dias, criando uma das janelas de remediação mais curtas do ano.
O lote mais recente, publicado em 11 de agosto, traz três falhas que afetam produtos da Cisco, Microsoft e Metabase. Duas delas — CVE-2026-72898 (Metabase) e CVE-2026-20349 (Cisco) — têm prazo final em 14 de agosto, apenas três dias após a inclusão no catálogo. A CVE-2026-68820 (Windows) foi integrada simultaneamente ao Patch Tuesday de agosto e recebeu prazo estendido até 25 de agosto por exigir acesso autenticado prévio.
Calendário de prazos do KEV
O quadro abaixo resume as nove inclusões no KEV durante a primeira quinzena de agosto de 2026, com datas de adição, prazos finais e tipo de impacto. Cada uma das três falhas adicionadas em 11 de agosto tem análise dedicada em artigos individuais no portal.
| CVE | Produto | Tipo de falha | Adição | Prazo |
|---|---|---|---|---|
| CVE-2026-18577 | N-able N-central | Bypass de autenticação | 03/08 | — |
| CVE-2026-9198 | IBM Langflow | Injeção de código (RCE) | 04/08 | 07/08 |
| CVE-2026-34486 | Apache Tomcat | Bypass de criptografia | 04/08 | 07/08 |
| CVE-2026-18556 | N-able N-central | Bypass de autenticação | 04/08 | 07/08 |
| CVE-2026-63077 | JetBrains TeamCity | Deserialização (RCE) | 05/08 | 08/08 |
| CVE-2026-8037 | Progress LoadMaster | Injeção de comandos | 07/08 | 10/08 |
| CVE-2026-72898 | Metabase | Injeção SQL (CVSS 10) | 11/08 | 14/08 |
| CVE-2026-68820 | Windows AFD/WinSock | Use-after-free (EoP) | 11/08 | 25/08 |
| CVE-2026-20349 | Cisco ASA e FTD | Heap inspection (DoS) | 11/08 | 14/08 |
Falhas de correção mais urgente
A falha CVE-2026-72898 no Metabase permite que um atacante remoto não autenticado injete SQL arbitrário através do endpoint /reset_password e obtenha acesso de administrador à instância. O NVD atribuiu pontuação CVSS 4.0 de 10,0 e marcou a exploração como ativa e totalmente automatizável, o que significa que scans em massa podem identificar e comprometer instâncias expostas sem intervenção manual. A correção exige atualização para as versões 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ou 0.63.5. Mais detalhes técnicos estão na análise da CVE-2026-72898 no Metabase.
O acesso de administrador abre caminho para roubo de credenciais armazenadas para bancos de dados conectados, leitura de qualquer dado acessível por essas conexões e exportação de informações. O impacto se estende além do Metabase para todos os repositórios de dados integrados à plataforma.
A CVE-2026-20349 afeta o Cisco Secure Firewall ASA e FTD com uma vulnerabilidade de heap inspection que permite a um atacante remoto não autenticado causar o reinício inesperado do dispositivo, resultando em negação de serviço. A falha é explorável através de conexões SSL VPN, IKEv2 Remote Access VPN e Zero Trust Network Access. A Cisco publicou hotfixes para as versões 9.16 a 10.0 do ASA e 7.0 a 10.0 do FTD.
Detalhes técnicos das falhas
A CVE-2026-68820 é uma vulnerabilidade use-after-free no driver Windows Ancillary Function Driver for WinSock (AFD.sys) que permite a um atacante autenticado elevar privilégios localmente até obter privilégios de SYSTEM. A Microsoft classificou a falha como CVSS 3.1 7,0 (alta) com vetor AV:L/AC:H e a marcou como explorada ativamente na natureza. Por exigir acesso autenticado, a CISA concedeu prazo de 14 dias, o mais longo entre as inclusões de agosto.
Os sistemas afetados incluem Windows 10 (versões 1607 a 22H2), Windows 11 (23H2 a 26H1) e Windows Server 2012 R2 a 2025. O Patch Tuesday de agosto corrigiu 421 vulnerabilidades no total, incluindo 62 críticas e três zero-days, sendo a CVE-2026-68820 a única com exploração confirmada em ambiente real.
Checklist de priorização defensiva
A triagem das nove inclusões do KEV em agosto deve seguir a combinação de prazo de correção, exposição à internet e capacidade de automação do ataque. A ordem abaixo reflete urgência decrescente:
- Identificar instâncias do Metabase expostas à internet e atualizar imediatamente para a versão corrigida. A falha é remota, não autenticada e automatizável, com pontuação máxima de 10,0.
- Verificar firewalls Cisco ASA e FTD com SSL VPN, IKEv2 ou ZTNA habilitado e aplicar os hotfixes correspondentes. O ataque causa negação de serviço sem autenticação prévia.
- Auditar Progress LoadMaster e JetBrains TeamCity, cujas falhas de execução remota de código sem autenticação já têm prazo vencido desde 8 e 10 de agosto.
- Aplicar o Patch Tuesday de agosto em todos os hosts Windows, priorizando servidores com múltiplos usuários autenticados para mitigar a CVE-2026-68820.
- Revisar plataformas N-able N-central e IBM Langflow, aplicando patches ou as mitigações recomendadas pelo fabricante.
- Executar triagem forense em todos os ativos afetados conforme a diretiva BOD 26-04, verificando indícios de comprometimento anteriores à aplicação do patch.
A diretiva BOD 26-04 substituiu a antiga BOD 22-01 e mudou o foco da remediação: em vez de exigir correção de todas as vulnerabilidades do KEV em prazo fixo, prioriza ativos com exposição pública e impacto total pós-exploração. Organizações privadas devem adotar o mesmo modelo de triagem baseada em risco.