CiberLATAMbywhalemate

CISA adiciona 4 CVEs críticas ao catálogo KEV

CISA incluiu quatro falhas exploradas ativamente em Apple, Microsoft e VMware no KEV e definiu prazo federal para 21 de agosto.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

Em 18 de agosto de 2026, a CISA acrescentou ao catálogo Known Exploited Vulnerabilities quatro falhas exploradas ativamente em Apple macOS Screen Sharing, Microsoft IKE, Microsoft SharePoint e VMware vCenter. Para órgãos federais dos EUA, o prazo de correção foi fixado em 21 de agosto de 2026.

A CISA incluiu em 18 de agosto de 2026 quatro vulnerabilidades exploradas ativamente, uma em Apple macOS Screen Sharing, uma em Microsoft IKE, uma em Microsoft SharePoint e uma em VMware vCenter, no catálogo Known Exploited Vulnerabilities. Para as entidades federais dos Estados Unidos, o prazo de remediação foi definido para 21 de agosto de 2026 nos casos abrangidos pela diretiva.

¿Qué vulnerabilidades fueron agregadas al KEV?

A CISA adicionou as CVEs CVE-2026-65400, CVE-2026-33824, CVE-2026-55040 e CVE-2026-59310, todas reportadas como exploradas ativamente. Pelas coberturas técnicas reunidas, a lista inclui um bypass de autenticação no macOS Screen Sharing, uma falha de double free no Microsoft Internet Key Exchange Service Extensions, uma vulnerabilidade no Microsoft SharePoint e um path traversal crítico no Broadcom VMware vCenter Syslog Server.

No caso da CVE-2026-33824, a Ciberplaneta informou que se trata de uma vulnerabilidade crítica de dupla liberação que permite execução remota de código sem autenticação prévia. A Penligent também a descreveu como uma falha de execução remota de código antes da autenticação no Windows IKE Extensions e confirmou que a CISA a adicionou ao KEV em 18 de agosto de 2026 como vulnerabilidade explorada ativamente.

Sobre a CVE-2026-59310, a f4n6 indicou que se trata de uma vulnerabilidade crítica de path traversal, com CVSS 9.8, no Broadcom VMware vCenter Syslog Server. A SecurityWeek acrescentou que a CISA colocou essa falha, junto com os problemas da Microsoft e da Apple, no catálogo KEV e pediu a aplicação imediata dos patches.

¿Qué se sabe del caso de Apple?

A CVE-2026-65400 foi tratada como uma falha crítica de bypass de autenticação no macOS Screen Sharing, com CVSS 9.8 e exploração ativa, e a CISA a incluiu no KEV em 18 de agosto de 2026. A Tanium informou ainda que a pontuação CVSS foi reavaliada para 9.8 em 14 de agosto e que o prazo federal de remediação ficou estabelecido para 21 de agosto.

O aviso do Canadian Centre for Cyber Security detalhou o escopo de correção para macOS Tahoe 26.x antes da versão 26.6.1, macOS Sequoia 15.x antes da 15.7.9 e macOS Sonoma 14.x antes da 14.8.9. A mesma alerta canadense confirmou que a CISA adicionou a CVE-2026-65400 à base KEV.

¿Qué dijeron los organismos de la región?

O Gabinete de Segurança Institucional do Brasil, por meio do CTIR.GOV, publicou a alerta 68/2026 sobre uma vulnerabilidade no Microsoft Internet Key Exchange Service Extensions. No aviso, o órgão lembrou que a inclusão no catálogo KEV se baseia em evidência confiável de exploração ativa e na disponibilidade de correções por parte do fabricante.

Esse alerta regional serve como referência operacional para equipes na América Latina que administram ambientes com Microsoft, Apple ou VMware. O próprio material técnico citado pela CISA e por veículos especializados coloca as quatro falhas em produtos amplamente usados e com prioridade de correção.

Fontes

Ver todas