A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos adicionou três vulnerabilidades ao catálogo de falhas comprovadamente exploradas em 25 de setembro. A CVE-2026-65660 é uma injeção de código no Microsoft SharePoint que pode permitir a execução de código pela rede por um invasor autorizado.
A CVE-2026-87902 afeta o núcleo do WordPress e permite que um invasor não autenticado force a inclusão de um arquivo PHP local legível fora dos diretórios do tema ativo, com possibilidade de execução remota de código. Já a CVE-2026-67279, no MikroTik RouterOS, permite abrir um canal de sessão e enviar uma solicitação de execução sem autenticação; segundo a CISA, ela pode ser encadeada com a CVE-2026-86060.
A agência definiu 28 de setembro de 2026 como prazo de mitigação para órgãos federais sujeitos à diretriz BOD 26-04. Para outras organizações, o catálogo funciona como sinal de priorização: identificar ativos expostos, aplicar as correções dos fornecedores e realizar triagem forense quando indicada. A CISA recomenda descontinuar o uso quando não houver mitigação disponível.
Fonte e transparência
Fonte original: CISA KEV
Data de publicação original: 25/09/2026
O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.

