A CISA adicionou em 21 de julho de 2026 duas vulnerabilidades ao catálogo de falhas conhecidas e exploradas. A CVE-2026-0770 afeta o Langflow e permite que atacantes remotos executem código arbitrário por meio da inclusão de funcionalidade proveniente de uma esfera de controle não confiável. A agência remete à versão 1.9.0 do projeto para a correção.

A CVE-2021-27137 atinge o DD-WRT e envolve estouro de memória baseado em pilha. Segundo o catálogo, um atacante não autenticado pode exceder o buffer interno usado pelo protocolo UPnP e provocar execução de código. A CISA observa que a falha pode afetar componentes e implementações usados por diferentes produtos, portanto as equipes devem confirmar a situação de correção com cada fornecedor.

O prazo federal de mitigação indicado para as duas vulnerabilidades é 24 de julho de 2026. O catálogo não confirma uso em campanhas de ransomware. Organizações devem identificar instâncias expostas, aplicar as correções ou mitigações oficiais e realizar triagem forense; quando não houver medida disponível, a orientação é retirar o produto de uso.

Fonte e transparência

Fonte original: CISA KEV

Data de publicação original: 21/07/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.