A CISA, agência de cibersegurança dos Estados Unidos, adicionou três vulnerabilidades que afetam produtos da Cisco, Citrix e Fortinet ao catálogo de Vulnerabilidades Conhecidas Exploradas, o KEV. A inclusão indica que as falhas já apresentam evidências de exploração ativa e, por isso, devem receber prioridade elevada nos processos de correção.
Por que isso importa? Equipamentos como firewalls, gateways VPN e dispositivos de gerenciamento ficam em posições estratégicas da infraestrutura. Quando uma falha nesses ativos é explorada, o impacto pode ir muito além do próprio equipamento.
Para agências federais civis norte-americanas, a CISA estabeleceu 12 de setembro de 2026 como prazo para aplicação das correções. Para empresas privadas, embora esse prazo não seja uma obrigação, a inclusão no catálogo KEV funciona como um importante sinal de priorização de risco.
As vulnerabilidades em destaque
Cisco — CVE-2026-20079
Severidade: CVSS 10.0 — crítica.
A falha afeta a interface web do Cisco Secure Firewall Management Center, ou FMC. Um atacante remoto e não autenticado pode explorar a vulnerabilidade para contornar mecanismos de autenticação.
Em um cenário de exploração bem-sucedida, o invasor pode executar arquivos de script no dispositivo afetado e obter acesso root ao sistema operacional subjacente.
A Cisco informou ter identificado esforços de exploração ativa da vulnerabilidade em agosto de 2026.
Citrix — CVE-2026-19490
Severidade: CVSS 9.3 — crítica.
A vulnerabilidade afeta NetScaler ADC e NetScaler Gateway quando os equipamentos estão configurados em determinados cenários, incluindo AAA virtual server e funções de Gateway como SSL VPN, ICA Proxy, CVPN ou RDP Proxy.
Sistemas honeypot da Previdian registraram 56 tentativas de exploração desde 3 de setembro de 2026. Desse total, 36 ocorreram somente em 8 de setembro.
Fortinet — CVE-2025-25249
Severidade: CVSS 7.3 — alta.
A falha está relacionada a um estouro de buffer baseado em heap e afeta FortiOS, FortiSwitchManager e FortiSASE.
Um atacante remoto e não autenticado pode, por meio de requisições especialmente preparadas, executar código ou comandos arbitrários em sistemas vulneráveis.
| Fabricante | Vulnerabilidade | CVSS | Impacto principal |
|---|---|---|---|
| Cisco | CVE-2026-20079 | 10.0 | Bypass de autenticação e possível acesso root |
| Citrix | CVE-2026-19490 | 9.3 | Bypass de autenticação em configurações afetadas |
| Fortinet | CVE-2025-25249 | 7.3 | Possível execução remota de código ou comandos |
Exploração da Fortinet foi associada ao PivotC2
A entrada da CVE-2025-25249 no catálogo da CISA ocorre após a divulgação de uma campanha maliciosa que teria utilizado a vulnerabilidade para distribuir o PivotC2, um trojan de acesso remoto desenvolvido em Node.js.
Segundo os dados citados na investigação, mais de 3.000 endereços IP teriam sido alvo da campanha e 178 dispositivos foram infectados. A maior concentração de comprometimentos identificados ocorreu nos Estados Unidos.
Entre as funcionalidades atribuídas ao PivotC2 estão:
- Execução interativa de comandos;
- Transferência de arquivos;
- Tunelamento por proxies SOCKS5 e HTTP;
- Encaminhamento de portas;
- Varredura de redes;
- Coleta de configurações específicas de equipamentos FortiGate;
- Obtenção de credenciais em determinados cenários pós-exploração.
O principal alerta para as empresas: dispositivos de perímetro expostos à internet continuam sendo alvos valiosos porque podem oferecer um ponto inicial de acesso à rede corporativa.
O que as empresas devem fazer agora
A existência de exploração ativa muda a prioridade. Não basta apenas registrar a vulnerabilidade em um backlog: é necessário avaliar rapidamente se a organização utiliza os produtos afetados e qual é a exposição real.
- Identifique os ativos afetados. Confirme se existem equipamentos Cisco FMC, Citrix NetScaler ou soluções Fortinet vulneráveis no ambiente.
- Valide versões e configurações. Nem toda instalação possui necessariamente a mesma exposição. Compare a versão instalada e a configuração com os boletins oficiais dos fabricantes.
- Priorize a aplicação das correções. Vulnerabilidades presentes no catálogo KEV devem receber atenção especial devido às evidências de exploração no mundo real.
- Revise a exposição à internet. Restrinja acessos desnecessários a interfaces administrativas e outros serviços sensíveis.
- Procure sinais de comprometimento. Analise logs, conexões externas, autenticações incomuns, alterações de configuração e demais indicadores relacionados aos dispositivos afetados.
- Revise credenciais quando necessário. Caso existam indícios de comprometimento, considere a rotação das credenciais associadas aos ativos envolvidos.
- Mantenha monitoramento contínuo. Aplicar o patch é essencial, mas identificar atividades anteriores ou posteriores à correção também faz parte da resposta ao risco.
Visão L&L: vulnerabilidade crítica exige contexto, não apenas uma pontuação
Uma classificação CVSS elevada ajuda a indicar gravidade técnica, mas não deve ser o único critério utilizado para decidir o que corrigir primeiro.
A presença de uma vulnerabilidade no catálogo KEV adiciona uma informação decisiva: há evidências de que atacantes estão efetivamente explorando aquela falha.
Para uma estratégia eficiente de cibersegurança, a pergunta não deve ser apenas “quantas vulnerabilidades temos?”, mas “quais delas representam uma ameaça real para os ativos mais importantes do negócio?”.
Isso exige combinar inventário de ativos, exposição externa, criticidade do sistema, inteligência sobre ameaças, atualização contínua e capacidade de detectar atividades suspeitas.
Sua empresa sabe quais vulnerabilidades precisam ser tratadas primeiro?
A L&L Solutions apoia empresas na evolução da postura de cibersegurança, combinando processos, tecnologia e operação especializada para aumentar a visibilidade do ambiente e reduzir riscos.
Fonte e referência
Conteúdo elaborado pela L&L Solutions com base em informações publicadas pelo The Hacker News em 10 de setembro de 2026 e nos alertas e pesquisas citados pela publicação.
