CISA lista falhas exploradas: como saber quais atualizações instalar primeiro

Nem toda vulnerabilidade publicada tem o mesmo nível de urgência. Algumas são apenas possibilidades teóricas; outras já estão sendo usadas em ataques reais. Para ajudar organizações a separar esses cenários, a CISA mantém o catálogo Known Exploited Vulnerabilities, conhecido como KEV.

Em julho de 2026, a agência adicionou falhas que afetam appliances SonicWall SMA1000, Microsoft Active Directory Federation Services e Microsoft SharePoint Server. O ponto mais importante não é decorar cada código, mas entender como transformar a lista em uma rotina de proteção.

O que é o catálogo KEV?

O catálogo KEV reúne vulnerabilidades para as quais existem evidências de exploração ativa. Isso não significa que todos os usuários estejam sendo atacados naquele momento, mas indica que a falha merece prioridade maior do que um problema ainda não observado em campanhas reais.

A lista foi criada para apoiar a gestão de risco. Ela não substitui o boletim do fabricante, a análise do ambiente ou o planejamento de atualização.

Quais falhas foram adicionadas?

O boletim da CISA de 14 de julho de 2026 citou quatro vulnerabilidades:

  • CVE-2026-15409 e CVE-2026-15410, relacionadas aos appliances SonicWall SMA1000.
  • CVE-2026-56155, relacionada ao Active Directory Federation Services da Microsoft.
  • CVE-2026-56164, relacionada ao SharePoint Server da Microsoft.

Esses produtos são mais comuns em ambientes corporativos. Para o usuário doméstico, a lição é outra: equipamentos de rede, servidores, plugins e sistemas expostos à internet também precisam entrar na rotina de atualização.

Como priorizar uma atualização?

  1. Faça um inventário dos sistemas, dispositivos, plugins e serviços usados.
  2. Compare as versões instaladas com os avisos dos fabricantes.
  3. Verifique se a vulnerabilidade aparece no catálogo KEV.
  4. Aplique a correção seguindo o procedimento oficial.
  5. Confirme se o serviço voltou a funcionar e monitore sinais anormais.

E se não for possível atualizar imediatamente?

Quando a correção não pode ser aplicada na hora, reduza a exposição. Desative o serviço se ele não for essencial, restrinja o acesso por firewall, remova a interface administrativa da internet e acompanhe as recomendações do fabricante.

Não use uma medida temporária como substituta permanente do patch. Mitigação reduz o risco, mas não corrige a vulnerabilidade.

Por que isso também importa para pequenos sites?

Um site pequeno pode usar WordPress, plugins, hospedagem, painel administrativo e serviços de terceiros. Mesmo que o proprietário não tenha um servidor corporativo, uma falha em um componente desatualizado pode comprometer páginas, contas e visitantes.

Manter o núcleo do WordPress, o tema e os plugins atualizados é uma das medidas mais simples para reduzir a superfície de ataque.

Conclusão

O catálogo KEV funciona como um filtro de prioridade. Em vez de tratar todas as atualizações da mesma forma, o administrador pode começar pelas vulnerabilidades que já demonstraram exploração e depois avançar para o restante do inventário.

Fontes: boletim da CISA de 14 de julho de 2026 e catálogo oficial KEV.

Leia também: riscos de malware em servidores MCP e ataques autônomos com IA.

Deixe um comentário