Notícias
ALERTA 75/2026
[TLP:CLEAR]
1. Foi publicada uma atualização de segurança para resolver falhas críticas que afetam produtos da Cisco e da Citrix. Observou-se que foram identificadas vulnerabilidades de segurança nestes sistemas, com potencial impacto para a confidencialidade, integridade ou disponibilidade do sistema. As falhas são descritas nas Common Vulnerabilities and Exposures (CVE) listadas nas referências dos fabricantes.
2. Conforme informações dos fornecedores, as versões vulneráveis dos produtos incluem:
- Produto: Cisco Secure Workload, Cisco Crosswork e Cisco BroadWorks. CVE: CVE-2026-20315, CVE-2026-20317, CVE-2026-20030 e CVE-2026-20320.
- Produto: Citrix ADC e NetScaler. CVE: CVE-2026-19489 e CVE-2026-19490.
3. O CTIR Gov recomenda que as instituições identifiquem se utilizam versões vulneráveis e apliquem imediatamente as correções fornecidas pelos desenvolvedores.
Para mais informações, consulte as referências abaixo:
- https://www.cyber.gc.ca/en/alerts-advisories/cisco-security-advisory-av26-834
- https://www.cyber.gc.ca/en/alerts-advisories/citrix-security-advisory-av26-833
4. Resumo sobre criticidade:
- Listada no catálogo CISA KEV: N/A
- CVSS Base Score: Até 10.0 (Cisco) e até 9.3 (Citrix)
- EPSS: Variável por CVE
a) O que é o Cybersecurity and Infrastructure Security Agency Know Exploited Vulnerabilities Catalog (CISA KEV)?
Catálogo de vulnerabilidade mantida pela agência CISA. Os requisitos para uma vulnerabilidade ser listada no catálogo são: (1) A vulnerabilidade possui um ID CVE atribuído; (2) Há evidências confiáveis de que a vulnerabilidade foi ativamente explorada em ambientes reais; (3) Existe uma ação de correção clara para a vulnerabilidade, como uma atualização fornecida pelo fabricante.
Fonte: https://www.cisa.gov/known-exploited-vulnerabilities
b) O que é Common Vulnerability Scoring System (CVSS)?
Metodologia aberta para comunicar as características e a gravidade de vulnerabilidades em softwares. É composto por três grupos de métricas: Base, Temporal e Ambiental. Quanto mais próximo do 10 maior a criticidade da vulnerabilidade.
Fonte: https://www.first.org/cvss/v3-1/specification-document
c) O que é o Exploit Prediction Scoring System (EPSS)?
Estimativa diária global da probabilidade de que uma atividade de exploração seja observada nos próximos 30 dias.
Fonte: https://www.first.org/epss/model
5. O CTIR Gov ressalta que, de acordo com o artigo 12, inciso IX, do Decreto Nº 10.748, de 16 de julho de 2021, os órgãos pertencentes à ReGIC devem "sanar, com urgência, as vulnerabilidades cibernéticas, em especial aquelas identificadas nos alertas e nas recomendações", conforme publicado em:
https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2021/decreto/d10748.htm
6. Informações sobre a Rede Federal de Gestão de Incidentes Cibernéticos (REGIC):
7. Informações sobre o Traffic Light Protocol (TLP), conforme definido pelo Forum of Incident Response and Security Teams (FIRST):
Equipe CTIR Gov.
[TLP:CLEAR]