A CISA atualizou em 11 de setembro de 2026 o catálogo de vulnerabilidades conhecidas exploradas com quatro novas entradas que afetam GitLab, ConnectWise ScreenConnect e JFrog Artifactory. A inclusão no KEV confirma evidência de exploração no mundo real e exige priorização imediata, ainda que o prazo formal da diretiva norte-americana se aplique apenas a órgãos federais dos Estados Unidos.

A CVE-2026-85706 permite que um usuário não autenticado leia arquivos arbitrários no GitLab Community Edition e Enterprise Edition por falhas de confinamento de caminho e autenticação na API de commits. A CVE-2026-84869, no ScreenConnect, pode permitir transferência e execução de arquivos em sessões remotas ativas sem autorização ou confirmação do equipamento anfitrião. Para as duas falhas, a CISA definiu 14 de setembro como prazo de correção e exige triagem forense.

No JFrog Artifactory, a CVE-2026-42018 pode entregar um token interno de usuário anônimo a uma chamada sem autenticação, mesmo com acesso anônimo desativado. A CVE-2026-42016 valida assinatura e emissor do token, mas não seu escopo, abrindo possibilidade de elevação de privilégios. O prazo indicado para ambas é 25 de setembro. Equipes devem identificar instâncias expostas, aplicar as versões ou mitigações dos fabricantes e investigar atividade suspeita, sobretudo nos sistemas GitLab e ScreenConnect.

Fonte e transparência

Fonte original: CISA KEV

Data de publicação original: 11/09/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.