Em alerta publicado em 25 de setembro de 2026, a CISA anunciou duas novas inclusões no Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), fundamentadas em evidências de exploração ativa: CVE-2026-65660, uma vulnerabilidade de injeção de código no Microsoft SharePoint, e CVE-2026-67279, ligada à aplicação inadequada de regras de fluxo de trabalho no MikroTik RouterOS.
A agência afirma que essas classes de falha são vetores de ataque frequentes e representam riscos significativos para o ambiente federal. A Diretriz Operacional Vinculante BOD 26-04 estabelece requisitos de gestão de vulnerabilidades para agências do Poder Executivo Federal Civil dos EUA (FCEB).
Segundo o alerta, a diretriz dá prioridade à correção rápida de vulnerabilidades KEV de alto risco em ativos expostos publicamente quando a exploração permite controle total do ativo; ações sobre falhas de menor risco podem ser adiadas. Ela também estabelece expectativas básicas para verificar possível comprometimento por agentes de ameaça antes da aplicação de patches. A BOD 26-04 se aplica somente às agências FCEB, mas a CISA incentiva todas as organizações a adotar gestão baseada em risco e priorizar falhas do KEV.
Para aplicar a informação, confira se os dois CVEs afetam ativos da sua organização e consulte o KEV e os avisos dos fornecedores para determinar a exposição e as medidas de mitigação disponíveis. Não presuma que a inclusão, por si só, descreva sua configuração ou confirme comprometimento: avalie os sistemas e investigue sinais relevantes antes e durante a correção, conforme o processo da organização.
Para verificar a notícia, consulte o alerta original da CISA, o catálogo KEV e a BOD 26-04; a