CiberLATAMbywhalemate

CISA adiciona 7 falhas críticas ao KEV

CISA incluiu sete falhas no KEV, com exploração ativa em SonicWall SMA 1000, Kestra OSS, LiteLLM e Sangoma Switchvox.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

A CISA adicionou sete vulnerabilidades ao catálogo KEV, entre elas falhas com exploração ativa em SonicWall SMA 1000, Kestra OSS, BerriAI LiteLLM e Sangoma Switchvox. Em paralelo, análises técnicas indicaram que as CVEs da SonicWall formam uma cadeia de pelo menos três falhas, e que apenas a série SMA1000 é afetada.

A CISA incorporou sete vulnerabilidades ao catálogo KEV, e o aviso citado aponta exploração ativa em SonicWall SMA 1000, Kestra OSS, BerriAI LiteLLM e Sangoma Switchvox. No mesmo acompanhamento, outros relatórios de inteligência incluíram a CVE-2026-67277 na lista e registraram ataques reais contra MikroTik RouterOS, enquanto no caso da SonicWall a atenção se concentrou em uma cadeia de falhas que termina em execução remota de código com privilégios de root.

¿Qué pasó con SonicWall SMA 1000?

CVE-2026-83548 foi descrita por análises técnicas independentes como uma SSRF pré-autenticação na interface Appliance Work Place, com CVSS 10.0, e explorada na prática como parte de uma cadeia para obter RCE sem credenciais. A SonicWall já publicou seu advisory oficial, reconheceu exploração ativa no mundo real de CVE-2026-83548 e CVE-2026-83549, e anunciou a disponibilidade de patches.

Pesquisadores detalharam que a cadeia de exploração tem ao menos três etapas. Primeiro, a SSRF CVE-2026-83548 permite usar o appliance como um proxy interno involuntário. Depois entra em cena uma falha que habilita leitura e escrita em CouchDB de baixa prioridade. Por fim, uma injeção de comandos adicional em cmsSnmpTrap eleva o ataque até RCE com privilégios de root.

¿Qué equipos quedan alcanzados?

A cobertura técnica indica que apenas a série SMA1000, em suas variantes 6210, 7210, 8200v, física e virtual, está afetada por CVE-2026-83548 e CVE-2026-83549. A série SMA-100 e o SSL-VPN integrado aos firewalls SonicWall não foram impactados, um detalhe relevante para priorizar inventário e resposta em empresas e operadores.

Os advisories também especificam as versões expostas e as versões corrigidas. São consideradas vulneráveis as versões 12.4.3-03453 e anteriores, e 12.5.0-02835 e anteriores. Como mitigação, são recomendadas as versões 12.4.3-03526 e 12.5.0-02952, que também foram reforçadas por repositórios externos de inteligência que pedem a aplicação imediata dos hotfixes.

¿Por qué esta falla preocupa tanto a los equipos de defensa?

A criticidade da CVE-2026-83548 está no fato de transformar o appliance em um proxy interno para alcançar recursos e consoles de gestão não expostos à internet. A Quasa alertou que esse padrão facilita o disparo da CVE-2026-83549 para RCE, algo especialmente delicado em redes corporativas distribuídas como as da região.

A Secure in Seconds acrescentou que, em filiais remotas e escritórios de país, a exposição direta da interface Work Place à internet é o fator de risco determinante. Essa análise recomendou uma janela máxima de correção de 48 horas e a revisão de logs para identificar possíveis compromissos anteriores.

¿Qué otros fallos entraron al KEV?

Além da SonicWall, a CISA adicionou a CVE-2026-49869 no Kestra OSS, a CVE-2026-59822 no BerriAI LiteLLM e a CVE-2026-9586 no Sangoma Switchvox, todas citadas no aviso como parte do grupo de sete inclusões. Em paralelo, a CISA também acrescentou a CVE-2026-67277 ao catálogo, e a CERT Polska observou ataques reais desde pelo menos 2026-09-02.

Boletins posteriores destacaram que CVE-2026-83548 e CVE-2026-83549 foram adicionadas em conjunto ao KEV e que ambas são zero-days confirmadas como exploradas no mundo real. Nesse cenário, a priorização da SonicWall sobe nas listas de patching urgente, junto com os outros produtos já presentes no catálogo.

Fontes

Ver todas