As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. Os EUA (CISA) incluem cinco vulnerabilidades críticas que afetam JFrog Artifactory, ConnectWise ScreenConnect e MikroTik RouterOS em seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV). Isso confirma que, além das falhas laboratoriais, existem incidentes ativos em que atacantes estão explorando essas fraquezas para obter controle administrativo ou persistência em sistemas corporativos e dispositivos de rede.
O que aconteceu (fatos confirmados). CISA cataloga as seguintes falhas: dois em JFrog Artifactory (CVE‐2026‐42016 e CVE‐2026‐42018), uma em ConnectWise ScreenConnect (CVE‐2026‐84869) e dois em MikroTik RouterOS (CVE‐2026‐67277 e CVE‐2026‐86060). Repórteres públicos de empresas de segurança e grupos de resposta indicam exploração em estado ativo: pesquisadores de Wiz e reportagens jornalísticas documentaram cadeias de exploração contra Artifactory que permitiram tomar controle administrativo e implantar backdoors; Huntress documentou incidentes nos quais ScreenConnect foi abusado para distribuir e executar payloads VBScript; e CERT Polska descreveu uma cadeia de exploração contra RouterOS que permite tomar controle sem autenticação (apodada “MikroTrick”). CISA fixou prazos de remediação obrigatória para agências federais: RouterOS para 13 de setembro de 2026, ScreenConnect para 14 de setembro de 2026 e Artifactory para 25 de setembro de 2026.

Como funcionam tecnicamente as vulnerabilidades (explicação técnica verificada). Em Artifactory, uma vulnerabilidade de autorização e outra de autenticação permitem a um atacante saltar os controles de alcance (scope) de tokens e, em certos casos, obter um token anônimo interno, embora o acesso anônimo esteja desactivado — isso possibilita elevar privilégios e, quando combinado com outra falha já registrada (CVE‐2026‐82329), alcançar acesso administrativo completo. Os atacantes observados criaram contas administrativas persistentes e instalaram plugins maliciosos (Groovy) e backdoors compilados em Rust para manter persistência. No ScreenConnect, o problema está no cliente Host: em determinadas condições o cliente permite que arquivos sejam transferidos e executados sem a autorização típica do Host, o que possibilitou a atacantes entregar e lançar VBScript em equipamentos recém- conectados. Em RouterOS, uma vulnerabilidade no serviço btest permite divulgação de memória do kernel e recusa de serviço por ausência de autenticação, e outra falha no processamento de argumentos de comandos permite alterar a máscara de políticas de confiança, levando a escalada de privilégios e controle do dispositivo.
Quem afeta e qual é o risco real. Afecta organizações que utilizam instâncias auto-hospedadas de JFrog Artifactory, clientes que executam o componente Host de ConnectWise ScreenConnect e redes que dependem de roteadores e dispositivos com MikroTik RouterOS expostos (especialmente se os serviços de gestão estiverem acessíveis da Internet). O risco é alto: as CVSS atribuídas a estas falhas variam entre 7.5 e 9,9, e os incidentes documentados mostram que podem derivar em tomada de controle administrativo, implantação de backdoors e movimentos laterais em ambientes corporativos. Para infra-estruturas críticas e ambientes com dados sensíveis, a exploração pode significar perda de integridade e confidencialidade, interrupções operacionais e exposição de segredos de desenvolvimento (no caso de Artifactory, repositórios de artefatos e credenciais incorporados).
O que está confirmado e o que permanece incerto. É confirmado que CISA acrescentou estas CVE ao seu catálogo KEV e que há incidentes de exploração real relatados por pesquisadores (Wiz, Huntress, CERT Polska). Também é confirmado que as explorações incluiram a criação de contas administrativas e a implantação de malware em Artifactory, e entrega de VBScript via ScreenConnect em casos concretos. O que não está totalmente confirmado publicamente é o alcance global — quantas organizações têm sido comprometidas no total —, a atribuição definitiva dos atores por trás das campanhas e a disponibilidade de indicadores de compromisso (IoC) padronizados e completos em todos os casos; as investigações continuam e poderiam revelar mais vectores ou atores relacionados.
Medidas concretas e imediatas a tomar pelo leitor (ações verificáveis). Primeiro, sistema transdérmico sem demora: aplique os adesivos e atualizações oficiais indicados pelos fornecedores para as CVE afetadas (veja as páginas de segurança do JFrog, ConnectWise e MikroTik). Se não for possível corrigir imediatamente, reduza a superfície de exposição: bloquee o acesso público a portos de gestão e a instâncias de Artifactory, aplique listas de controlo de acesso (ACL) e firewalls para permitir apenas faixas IP conhecidas e desactive serviços não necessários (por exemplo, btest em RouterOS) até que a correcção seja aplicada. Para o ScreenConnect, atualize a versão recomendada pelo fornecedor (Huntress recomenda a 26.6.5 para mitigar o problema no cliente Host) e verifique configurações para exigir confirmação do Host e limites em transferências de arquivos. Em Artifactory, verifique a configuração de gestão de tokens e audite contas administrativas e plugins instalados; procure plugins Groovy não autorizados e contas criadas recentemente. Rote credenciais e chaves de serviço que poderiam ter sido expostas e habilite autenticação multifator (MFA) em painéis administrativos.

Além disso, faça uma busca de artefatos de pós-explotação: examine logs de acesso e eventos administrativos, detecte mudanças nos repositórios (cargas de artefatos ou plugins), e procure processos ou binários incomuns (por exemplo, backdoors compilados em Rust). Se tiver capacidades EDR/NDR, crie regras para detectar execução de programas VBScript provenientes de sessões de ScreenConnect e para a criação de contas locais ou elevações de privilégio administrativo. Prepare um plano de resposta que inclua isolamento de sistemas comprometidos, reimposição segura de senhas e verificação de integridade de backups antes de restaurar serviços.
Contexto adicional e recomendações estratégicas. Essas vulnerabilidades exemplificam dois problemas recorrentes: erros na validação de tokens/alcances em plataformas de desenvolvimento e falhas na segurança de componentes de gestão remota e de rede. As organizações devem reforçar os controlos de acesso a ferramentas de desenvolvimento e repositórios (segmentação de rede, MFA, revisão periódica de contas com privilégios) e minimizar a exposição de interfaces administrativas à Internet. Implantar um processo de patch management ágil e priorizar adesivos listados no catálogo KEV de CISA pode reduzir a janela de risco em setores sensíveis. Para seguir as publicações oficiais e avisos de emergência, consulte a página da CISA e as secções de segurança dos fabricantes: CISA KEV, JFrog Security, ConnectWise Security e MikroTik Security. Relatórios adicionais e análises técnicas foram publicados por assinaturas que investigaram incidentes, incluindo Wiz, Huntress e CERT Polska, que podem oferecer indicadores e recomendações práticas.
Em suma, a inclusão dessas vulnerabilidades no catálogo KEV e as observações de exploração ativa sublinham a necessidade de tratar tais falhas como prioridade operacional. A combinação de aplicação imediata de adesivos, restrições de acesso, auditar configurações e preparar uma resposta a incidentes é a forma mais eficaz de mitigar o risco enquanto as pesquisas continuam a ser realizadas..
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...

A Dinamarca confirma acessos não autorizados ao CPR que afectaram 8,8 milhões de registos
O governo da Dinamarca confirmou que durante cerca de dez dias em setembro houve acessos não autorizados a registros Central Person Register (CPR), a base de dados nacional da p...