CISA nomeia 5 vulnerabilidades KEV em Artifactory, ScreenConnect e RouterOS com exploração ativa

Autor: Publicada 6 min de lectura 18 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. Os EUA (CISA) incluem cinco vulnerabilidades críticas que afetam JFrog Artifactory, ConnectWise ScreenConnect e MikroTik RouterOS em seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV). Isso confirma que, além das falhas laboratoriais, existem incidentes ativos em que atacantes estão explorando essas fraquezas para obter controle administrativo ou persistência em sistemas corporativos e dispositivos de rede.

O que aconteceu (fatos confirmados). CISA cataloga as seguintes falhas: dois em JFrog Artifactory (CVE‐2026‐42016 e CVE‐2026‐42018), uma em ConnectWise ScreenConnect (CVE‐2026‐84869) e dois em MikroTik RouterOS (CVE‐2026‐67277 e CVE‐2026‐86060). Repórteres públicos de empresas de segurança e grupos de resposta indicam exploração em estado ativo: pesquisadores de Wiz e reportagens jornalísticas documentaram cadeias de exploração contra Artifactory que permitiram tomar controle administrativo e implantar backdoors; Huntress documentou incidentes nos quais ScreenConnect foi abusado para distribuir e executar payloads VBScript; e CERT Polska descreveu uma cadeia de exploração contra RouterOS que permite tomar controle sem autenticação (apodada “MikroTrick”). CISA fixou prazos de remediação obrigatória para agências federais: RouterOS para 13 de setembro de 2026, ScreenConnect para 14 de setembro de 2026 e Artifactory para 25 de setembro de 2026.

CISA nomeia 5 vulnerabilidades KEV em Artifactory, ScreenConnect e RouterOS com exploração ativa
Imagem gerada com IA.

Como funcionam tecnicamente as vulnerabilidades (explicação técnica verificada). Em Artifactory, uma vulnerabilidade de autorização e outra de autenticação permitem a um atacante saltar os controles de alcance (scope) de tokens e, em certos casos, obter um token anônimo interno, embora o acesso anônimo esteja desactivado — isso possibilita elevar privilégios e, quando combinado com outra falha já registrada (CVE‐2026‐82329), alcançar acesso administrativo completo. Os atacantes observados criaram contas administrativas persistentes e instalaram plugins maliciosos (Groovy) e backdoors compilados em Rust para manter persistência. No ScreenConnect, o problema está no cliente Host: em determinadas condições o cliente permite que arquivos sejam transferidos e executados sem a autorização típica do Host, o que possibilitou a atacantes entregar e lançar VBScript em equipamentos recém- conectados. Em RouterOS, uma vulnerabilidade no serviço btest permite divulgação de memória do kernel e recusa de serviço por ausência de autenticação, e outra falha no processamento de argumentos de comandos permite alterar a máscara de políticas de confiança, levando a escalada de privilégios e controle do dispositivo.

Quem afeta e qual é o risco real. Afecta organizações que utilizam instâncias auto-hospedadas de JFrog Artifactory, clientes que executam o componente Host de ConnectWise ScreenConnect e redes que dependem de roteadores e dispositivos com MikroTik RouterOS expostos (especialmente se os serviços de gestão estiverem acessíveis da Internet). O risco é alto: as CVSS atribuídas a estas falhas variam entre 7.5 e 9,9, e os incidentes documentados mostram que podem derivar em tomada de controle administrativo, implantação de backdoors e movimentos laterais em ambientes corporativos. Para infra-estruturas críticas e ambientes com dados sensíveis, a exploração pode significar perda de integridade e confidencialidade, interrupções operacionais e exposição de segredos de desenvolvimento (no caso de Artifactory, repositórios de artefatos e credenciais incorporados).

O que está confirmado e o que permanece incerto. É confirmado que CISA acrescentou estas CVE ao seu catálogo KEV e que há incidentes de exploração real relatados por pesquisadores (Wiz, Huntress, CERT Polska). Também é confirmado que as explorações incluiram a criação de contas administrativas e a implantação de malware em Artifactory, e entrega de VBScript via ScreenConnect em casos concretos. O que não está totalmente confirmado publicamente é o alcance global — quantas organizações têm sido comprometidas no total —, a atribuição definitiva dos atores por trás das campanhas e a disponibilidade de indicadores de compromisso (IoC) padronizados e completos em todos os casos; as investigações continuam e poderiam revelar mais vectores ou atores relacionados.

Medidas concretas e imediatas a tomar pelo leitor (ações verificáveis). Primeiro, sistema transdérmico sem demora: aplique os adesivos e atualizações oficiais indicados pelos fornecedores para as CVE afetadas (veja as páginas de segurança do JFrog, ConnectWise e MikroTik). Se não for possível corrigir imediatamente, reduza a superfície de exposição: bloquee o acesso público a portos de gestão e a instâncias de Artifactory, aplique listas de controlo de acesso (ACL) e firewalls para permitir apenas faixas IP conhecidas e desactive serviços não necessários (por exemplo, btest em RouterOS) até que a correcção seja aplicada. Para o ScreenConnect, atualize a versão recomendada pelo fornecedor (Huntress recomenda a 26.6.5 para mitigar o problema no cliente Host) e verifique configurações para exigir confirmação do Host e limites em transferências de arquivos. Em Artifactory, verifique a configuração de gestão de tokens e audite contas administrativas e plugins instalados; procure plugins Groovy não autorizados e contas criadas recentemente. Rote credenciais e chaves de serviço que poderiam ter sido expostas e habilite autenticação multifator (MFA) em painéis administrativos.

CISA nomeia 5 vulnerabilidades KEV em Artifactory, ScreenConnect e RouterOS com exploração ativa
Imagem gerada com IA.

Além disso, faça uma busca de artefatos de pós-explotação: examine logs de acesso e eventos administrativos, detecte mudanças nos repositórios (cargas de artefatos ou plugins), e procure processos ou binários incomuns (por exemplo, backdoors compilados em Rust). Se tiver capacidades EDR/NDR, crie regras para detectar execução de programas VBScript provenientes de sessões de ScreenConnect e para a criação de contas locais ou elevações de privilégio administrativo. Prepare um plano de resposta que inclua isolamento de sistemas comprometidos, reimposição segura de senhas e verificação de integridade de backups antes de restaurar serviços.

Contexto adicional e recomendações estratégicas. Essas vulnerabilidades exemplificam dois problemas recorrentes: erros na validação de tokens/alcances em plataformas de desenvolvimento e falhas na segurança de componentes de gestão remota e de rede. As organizações devem reforçar os controlos de acesso a ferramentas de desenvolvimento e repositórios (segmentação de rede, MFA, revisão periódica de contas com privilégios) e minimizar a exposição de interfaces administrativas à Internet. Implantar um processo de patch management ágil e priorizar adesivos listados no catálogo KEV de CISA pode reduzir a janela de risco em setores sensíveis. Para seguir as publicações oficiais e avisos de emergência, consulte a página da CISA e as secções de segurança dos fabricantes: CISA KEV, JFrog Security, ConnectWise Security e MikroTik Security. Relatórios adicionais e análises técnicas foram publicados por assinaturas que investigaram incidentes, incluindo Wiz, Huntress e CERT Polska, que podem oferecer indicadores e recomendações práticas.

Em suma, a inclusão dessas vulnerabilidades no catálogo KEV e as observações de exploração ativa sublinham a necessidade de tratar tais falhas como prioridade operacional. A combinação de aplicação imediata de adesivos, restrições de acesso, auditar configurações e preparar uma resposta a incidentes é a forma mais eficaz de mitigar o risco enquanto as pesquisas continuam a ser realizadas..

Cobertura

Relacionadas

Mas notícias do mesmo assunto.