1. CVE-2026-20349 — Vulnerabilidade de Inspeção de Heap do Cisco Secure Firewall Adaptive Security Appliance (ASA) e Secure Firewall Threat Defense (FTD)
Fornecedor/produto: Cisco / Secure Firewall Adaptive Security Appliance (ASA) e Secure Firewall Threat Defense (FTD)
Adicionado: 2026-08-11 · Data limite CISA: 2026-08-14 · Uso conhecido por ransomware: Desconhecido
CWE: CWE-244
O Cisco Secure Firewall Adaptive Security Appliance (ASA) e o Secure Firewall Threat Defense (FTD) contêm uma vulnerabilidade de inspeção de heap que pode permitir que um atacante remoto não autenticado provoque o recarregamento inesperado do dispositivo, resultando em uma condição de negação de serviço (DoS).
Ação exigida pela CISA: Aplique as mitigações de acordo com as instruções do fornecedor, garantindo conformidade com a diretriz BOD 26-04 da CISA — Prioritizing Security Updates Based on Risk (consulte a URL em Notas) e com os "Forensics Triage Requirements" da CISA (consulte a URL em Notas). Siga as orientações aplicáveis do BOD 26-04 para serviços em nuvem ou descontinue o uso do produto caso as mitigações não estejam disponíveis. Os stakeholders são responsáveis por avaliar a exposição à internet de cada ativo e garantir a adesão às diretrizes de aplicação de patches do BOD 26-04.
Referências CISA: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-20349
Ver CVE-2026-20349 no catálogo da CISA →
2. CVE-2026-68820 — Vulnerabilidade de Use-After-Free no Ancillary Function Driver for WinSock do Microsoft Windows
Fornecedor/produto: Microsoft / Windows Ancillary Function Driver for WinSock
Adicionado: 2026-08-11 · Data limite CISA: 2026-08-25 · Uso conhecido por ransomware: Desconhecido
CWE: CWE-416
O Ancillary Function Driver for WinSock do Microsoft Windows contém uma vulnerabilidade de use-after-free que permite que um atacante autorizado eleve privilégios localmente.
Ação exigida pela CISA: Aplique as mitigações de acordo com as instruções do fornecedor, garantindo conformidade com a diretriz BOD 26-04 da CISA — Prioritizing Security Updates Based on Risk (consulte a URL em Notas) e com os "Forensics Triage Requirements" da CISA (consulte a URL em Notas). Siga as orientações aplicáveis do BOD 26-04 para serviços em nuvem ou descontinue o uso do produto caso as mitigações não estejam disponíveis. Os stakeholders são responsáveis por avaliar a exposição à internet de cada ativo e garantir a adesão às diretrizes de aplicação de patches do BOD 26-04.
Referências CISA: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2026-68820 ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-68820
Ver CVE-2026-68820 no catálogo da CISA →
3. CVE-2026-72898 — Vulnerabilidade de Injeção SQL no Metabase
Fornecedor/produto: Metabase / Metabase
Adicionado: 2026-08-11 · Data limite CISA: 2026-08-14 · Uso conhecido por ransomware: Desconhecido
CWE: CWE-89
O Metabase contém uma vulnerabilidade de Injeção SQL que permite que um atacante remoto não autenticado injete SQL arbitrário no banco de dados da aplicação Metabase, o que pode conceder acesso de administrador à instância. De lá, o atacante pode alterar a configuração da aplicação, roubar credenciais armazenadas dos bancos de dados conectados, ler quaisquer dados acessíveis por meio dessas conexões e exportar dados.
Ação exigida pela CISA: Aplique as mitigações de acordo com as instruções do fornecedor, garantindo conformidade com a diretriz BOD 26-04 da CISA — Prioritizing Security Updates Based on Risk (consulte a URL em Notas) e com os "Forensics Triage Requirements" da CISA (consulte a URL em Notas). Siga as orientações aplicáveis do BOD 26-04 para serviços em nuvem ou descontinue o uso do produto caso as mitigações não estejam disponíveis. Os stakeholders são responsáveis por avaliar a exposição à internet de cada ativo e garantir a adesão às diretrizes de aplicação de patches do BOD 26-04.
Referências CISA: https://www.metabase.com/blog/security-update ; https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf ; BOD 26-04: https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk ; Forensics Triage Requirements: https://www.cisa.gov/news-events/directives/bod-26-04-implementation-guidance-prioritizing-security-updates-based-risk ; https://nvd.nist.gov/vuln/detail/CVE-2026-72898