As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A agência de cibersegurança americana CISA incluiu uma vulnerabilidade no VMware Aria Operations —registrada como CVE-2026-22719 — no seu catálogo Known Exploited Vulnerabilities (KEV), o que indica que o problema já está se aproveitando em ataques reais. Essa decisão implica que as agências civis federais dos EUA têm a obrigação de atenuar a falha antes de 24 de março de 2026, um prazo que sublinha a gravidade do caso e a necessidade de agir rapidamente.
O VMware Aria Operations é uma plataforma de monitoramento pensada para ambientes empresariais: ajuda a controlar o desempenho e a saúde de servidores, redes e recursos na nuvem. A falha, que a VMware e a Broadcom publicaram e sistemaaram em 24 de fevereiro de 2026 dentro do aviso VMSA-2026-0001, foi catalogado como “Important” com uma pontuação CVSS aproximada de 8.1, o que já apontava para um risco elevado se não se corregia rapidamente.

Segundo o fabricante, trata-se de uma vulnerabilidade de injeção de comandos que permitiria a um atacante sem autenticar executar ordens arbitrárias em sistemas vulneráveis; no pior dos cenários, isso poderia resultar em execução remota de código enquanto está em andamento um processo de migração assistida por suporte. Por outras palavras, um vetor relacionado com os utilitários de migração torna uma funcionalidade legítima numa porta de entrada perigosa se as correcções não forem aplicadas.
Broadcom, responsável pelo suporte de Aria Operations, publicou adesivos no mesmo dia 24 de fevereiro e também facilitou uma solução temporária para aqueles que não podem colocar a atualização imediatamente. O adesivo oficial e o guia de mitigação estão disponíveis no aviso de segurança da Broadcom; a solução interina consiste em executar como root um programa chamado aria-ops-rce-workaround.sh, que desactiva componentes do processo de migração que poderiam ser explorados e elimina uma entrada em sudoers que permitia que um programa de workflow seja executado com privilégios elevados sem pedir senha. A Broadcom actualizou o seu aviso afirmando que eles receberam relatórios de exploração na natureza, mas que não conseguiram validar de forma independente esses relatórios: detalhes da Broadcom.
É importante destacar que, até agora, não foram publicados detalhes técnicos que expliquem exatamente como a vulnerabilidade está sendo explorada em ataques reais. Essa ausência de informação pública complica a detecção de compromissos, porque as equipas de resposta não dispõem de indicadores de compromisso amplos e contrastados. Por conseguinte, a recomendação geral dos fabricantes e da CISA é ter prioridade na aplicação do adesivo ou, se não for possível, colocar a mitigação temporária e endurecer os controlos em torno das instâncias afectadas.

Para os administradores e responsáveis pela segurança isso significa, além de sistemaar o mais rapidamente possível, evitar expor desnecessariamente os consoles de gestão e limitar o acesso aos nós de Aria Operations a partir de redes não confiáveis. Convém também rever os registos em busca de atividade incomum, verificar a integridade dos binários e scripts relacionados à migração, e rotar credenciais administrativas se houver a menor suspeita de compromisso. Broadcom publica a medida temporária e passos adicionais na sua base de conhecimento aqui.
A inclusão de CVE-2026-22719 no catálogo KEV de CISA é um chamado de atenção: quando a agência atua deste modo é geralmente porque há evidência, direta ou indireta, de uso ativo em campanhas maliciosas e porque o risco para infraestrutura crítica é considerado significativo. Não é o primeiro caso recente em que vulnerabilidades em produtos de virtualização e gestão se tornaram vetores atrativos para atacantes, pelo que as equipes de segurança deveriam tratar este aviso com a máxima prioridade operacional.
Se você administra Aria Operations, o essencial é verificar a versão que executa em frente à lista de correções da VMware, aplicar os adesivos fornecidos pelo fabricante e, entretanto, implementar qualquer workaround aprovado pela Broadcom. Manter-se atento a atualizações dos fabricantes e avisos de agências como a CISA ajudará a ajustar a resposta se surgirem novos detalhes técnicos sobre as técnicas de exploração.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...