CISA adiciona 7 falhas críticas ao KEV
CISA incluiu sete falhas no KEV, com exploração ativa em SonicWall SMA 1000, Kestra OSS, LiteLLM e Sangoma Switchvox.
A CISA adicionou sete vulnerabilidades ao catálogo KEV, entre elas falhas com exploração ativa em SonicWall SMA 1000, Kestra OSS, BerriAI LiteLLM e Sangoma Switchvox. Em paralelo, análises técnicas indicaram que as CVEs da SonicWall formam uma cadeia de pelo menos três falhas, e que apenas a série SMA1000 é afetada.
A CISA incorporou sete vulnerabilidades ao catálogo KEV, e o aviso citado aponta exploração ativa em SonicWall SMA 1000, Kestra OSS, BerriAI LiteLLM e Sangoma Switchvox. No mesmo acompanhamento, outros relatórios de inteligência incluíram a CVE-2026-67277 na lista e registraram ataques reais contra MikroTik RouterOS, enquanto no caso da SonicWall a atenção se concentrou em uma cadeia de falhas que termina em execução remota de código com privilégios de root.
¿Qué pasó con SonicWall SMA 1000?
CVE-2026-83548 foi descrita por análises técnicas independentes como uma SSRF pré-autenticação na interface Appliance Work Place, com CVSS 10.0, e explorada na prática como parte de uma cadeia para obter RCE sem credenciais. A SonicWall já publicou seu advisory oficial, reconheceu exploração ativa no mundo real de CVE-2026-83548 e CVE-2026-83549, e anunciou a disponibilidade de patches.
Pesquisadores detalharam que a cadeia de exploração tem ao menos três etapas. Primeiro, a SSRF CVE-2026-83548 permite usar o appliance como um proxy interno involuntário. Depois entra em cena uma falha que habilita leitura e escrita em CouchDB de baixa prioridade. Por fim, uma injeção de comandos adicional em cmsSnmpTrap eleva o ataque até RCE com privilégios de root.
¿Qué equipos quedan alcanzados?
A cobertura técnica indica que apenas a série SMA1000, em suas variantes 6210, 7210, 8200v, física e virtual, está afetada por CVE-2026-83548 e CVE-2026-83549. A série SMA-100 e o SSL-VPN integrado aos firewalls SonicWall não foram impactados, um detalhe relevante para priorizar inventário e resposta em empresas e operadores.
Os advisories também especificam as versões expostas e as versões corrigidas. São consideradas vulneráveis as versões 12.4.3-03453 e anteriores, e 12.5.0-02835 e anteriores. Como mitigação, são recomendadas as versões 12.4.3-03526 e 12.5.0-02952, que também foram reforçadas por repositórios externos de inteligência que pedem a aplicação imediata dos hotfixes.
¿Por qué esta falla preocupa tanto a los equipos de defensa?
A criticidade da CVE-2026-83548 está no fato de transformar o appliance em um proxy interno para alcançar recursos e consoles de gestão não expostos à internet. A Quasa alertou que esse padrão facilita o disparo da CVE-2026-83549 para RCE, algo especialmente delicado em redes corporativas distribuídas como as da região.
A Secure in Seconds acrescentou que, em filiais remotas e escritórios de país, a exposição direta da interface Work Place à internet é o fator de risco determinante. Essa análise recomendou uma janela máxima de correção de 48 horas e a revisão de logs para identificar possíveis compromissos anteriores.
¿Qué otros fallos entraron al KEV?
Além da SonicWall, a CISA adicionou a CVE-2026-49869 no Kestra OSS, a CVE-2026-59822 no BerriAI LiteLLM e a CVE-2026-9586 no Sangoma Switchvox, todas citadas no aviso como parte do grupo de sete inclusões. Em paralelo, a CISA também acrescentou a CVE-2026-67277 ao catálogo, e a CERT Polska observou ataques reais desde pelo menos 2026-09-02.
Boletins posteriores destacaram que CVE-2026-83548 e CVE-2026-83549 foram adicionadas em conjunto ao KEV e que ambas são zero-days confirmadas como exploradas no mundo real. Nesse cenário, a priorização da SonicWall sobe nas listas de patching urgente, junto com os outros produtos já presentes no catálogo.
Fontes
- CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOSciberplaneta.org· CiberPlaneta
- Two SonicWall SMA 1000 zero-days are being exploited right nowsecureinseconds.com· Secure in Seconds
- SonicWall SMA1000 RCE Vulnerability: Patch Nowdiesec.com· DIESEC
- WordPress plugin fires, SonicWall zero-days, and a KEV avalanche · Perimeter · 09-11-2026fruition.net· Fruition
- CISA Incorpora 7 Fallos Críticos Al Catálogo KEV 2026cybersecurefox.com· CybersecureFox
- SonicWall SMA1000: Patch and Check for Compromisequasa.io· Quasa
- Exploit chain for SonicWall SMA1000 zero-days (X post)x.com· Stephen Fewer
- SonicWall SMA1000 WorkPlace - Unauthenticated SSRFcloud.projectdiscovery.io· ProjectDiscovery
- Unauthentifizierte SSRF im SMA1000 Work-Place-Interfaceargos.security· Argos Security
- SonicWall customers face actively exploited zero-days (X post)x.com· CyberScoop



