A CISA adicionou nove vulnerabilidades no KEV entre 3 e 11 de agosto de 2026, todas com evidência de exploração ativa na natureza. A maioria das inclusões recebeu prazo de correção de apenas três dias, criando uma das janelas de remediação mais curtas do ano.

O lote mais recente, publicado em 11 de agosto, traz três falhas que afetam produtos da Cisco, Microsoft e Metabase. Duas delas — CVE-2026-72898 (Metabase) e CVE-2026-20349 (Cisco) — têm prazo final em 14 de agosto, apenas três dias após a inclusão no catálogo. A CVE-2026-68820 (Windows) foi integrada simultaneamente ao Patch Tuesday de agosto e recebeu prazo estendido até 25 de agosto por exigir acesso autenticado prévio.

Calendário de prazos do KEV

O quadro abaixo resume as nove inclusões no KEV durante a primeira quinzena de agosto de 2026, com datas de adição, prazos finais e tipo de impacto. Cada uma das três falhas adicionadas em 11 de agosto tem análise dedicada em artigos individuais no portal.

CVE Produto Tipo de falha Adição Prazo
CVE-2026-18577 N-able N-central Bypass de autenticação 03/08
CVE-2026-9198 IBM Langflow Injeção de código (RCE) 04/08 07/08
CVE-2026-34486 Apache Tomcat Bypass de criptografia 04/08 07/08
CVE-2026-18556 N-able N-central Bypass de autenticação 04/08 07/08
CVE-2026-63077 JetBrains TeamCity Deserialização (RCE) 05/08 08/08
CVE-2026-8037 Progress LoadMaster Injeção de comandos 07/08 10/08
CVE-2026-72898 Metabase Injeção SQL (CVSS 10) 11/08 14/08
CVE-2026-68820 Windows AFD/WinSock Use-after-free (EoP) 11/08 25/08
CVE-2026-20349 Cisco ASA e FTD Heap inspection (DoS) 11/08 14/08

Falhas de correção mais urgente

A falha CVE-2026-72898 no Metabase permite que um atacante remoto não autenticado injete SQL arbitrário através do endpoint /reset_password e obtenha acesso de administrador à instância. O NVD atribuiu pontuação CVSS 4.0 de 10,0 e marcou a exploração como ativa e totalmente automatizável, o que significa que scans em massa podem identificar e comprometer instâncias expostas sem intervenção manual. A correção exige atualização para as versões 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ou 0.63.5. Mais detalhes técnicos estão na análise da CVE-2026-72898 no Metabase.

O acesso de administrador abre caminho para roubo de credenciais armazenadas para bancos de dados conectados, leitura de qualquer dado acessível por essas conexões e exportação de informações. O impacto se estende além do Metabase para todos os repositórios de dados integrados à plataforma.

A CVE-2026-20349 afeta o Cisco Secure Firewall ASA e FTD com uma vulnerabilidade de heap inspection que permite a um atacante remoto não autenticado causar o reinício inesperado do dispositivo, resultando em negação de serviço. A falha é explorável através de conexões SSL VPN, IKEv2 Remote Access VPN e Zero Trust Network Access. A Cisco publicou hotfixes para as versões 9.16 a 10.0 do ASA e 7.0 a 10.0 do FTD.

Detalhes técnicos das falhas

A CVE-2026-68820 é uma vulnerabilidade use-after-free no driver Windows Ancillary Function Driver for WinSock (AFD.sys) que permite a um atacante autenticado elevar privilégios localmente até obter privilégios de SYSTEM. A Microsoft classificou a falha como CVSS 3.1 7,0 (alta) com vetor AV:L/AC:H e a marcou como explorada ativamente na natureza. Por exigir acesso autenticado, a CISA concedeu prazo de 14 dias, o mais longo entre as inclusões de agosto.

Os sistemas afetados incluem Windows 10 (versões 1607 a 22H2), Windows 11 (23H2 a 26H1) e Windows Server 2012 R2 a 2025. O Patch Tuesday de agosto corrigiu 421 vulnerabilidades no total, incluindo 62 críticas e três zero-days, sendo a CVE-2026-68820 a única com exploração confirmada em ambiente real.

Checklist de priorização defensiva

A triagem das nove inclusões do KEV em agosto deve seguir a combinação de prazo de correção, exposição à internet e capacidade de automação do ataque. A ordem abaixo reflete urgência decrescente:

  1. Identificar instâncias do Metabase expostas à internet e atualizar imediatamente para a versão corrigida. A falha é remota, não autenticada e automatizável, com pontuação máxima de 10,0.
  2. Verificar firewalls Cisco ASA e FTD com SSL VPN, IKEv2 ou ZTNA habilitado e aplicar os hotfixes correspondentes. O ataque causa negação de serviço sem autenticação prévia.
  3. Auditar Progress LoadMaster e JetBrains TeamCity, cujas falhas de execução remota de código sem autenticação já têm prazo vencido desde 8 e 10 de agosto.
  4. Aplicar o Patch Tuesday de agosto em todos os hosts Windows, priorizando servidores com múltiplos usuários autenticados para mitigar a CVE-2026-68820.
  5. Revisar plataformas N-able N-central e IBM Langflow, aplicando patches ou as mitigações recomendadas pelo fabricante.
  6. Executar triagem forense em todos os ativos afetados conforme a diretiva BOD 26-04, verificando indícios de comprometimento anteriores à aplicação do patch.

A diretiva BOD 26-04 substituiu a antiga BOD 22-01 e mudou o foco da remediação: em vez de exigir correção de todas as vulnerabilidades do KEV em prazo fixo, prioriza ativos com exposição pública e impacto total pós-exploração. Organizações privadas devem adotar o mesmo modelo de triagem baseada em risco.

Fontes