O Que a CISA Adicionou e Porque É Importante

A 11 de agosto de 2026, a agência norte-americana de cibersegurança e infraestruturas (CISA) adicionou a CVE-2026-20349 ao seu catálogo Known Exploited Vulnerabilities, confirmando que a falha no software Cisco Secure Firewall Adaptive Security Appliance (ASA) e Secure Firewall Threat Defense (FTD) está a ser ativamente explorada, e não é apenas teoricamente perigosa. A Cisco classifica-a em 8,6 na escala CVSS e atribui a causa a uma verificação de erros insuficiente durante o processamento de pedidos HTTP, uma categoria de falha mais habitualmente arquivada como um incómodo de estabilidade do que como um evento de segurança de destaque.

É precisamente por isso que a inclusão no KEV é o sinal que vale a pena reter. A CISA não adiciona falhas ao catálogo porque um fornecedor publicou um aviso; adiciona-as porque tem provas de que atacantes reais já estão a usar a falha contra redes reais. Um atacante remoto e não autenticado que envie um único pedido HTTP manipulado ao serviço de VPN SSL de acesso remoto de um equipamento afetado consegue forçar o seu reinício, e a Cisco confirmou que não existe qualquer solução de contorno - aplicar a correção é a única forma de sair da lista de equipamentos expostos.

Porque É Que Uma Falha de Negação de Serviço Recebe um Prazo de Três Dias

Uma vulnerabilidade que apenas derruba um equipamento, em vez de dar a um atacante execução de código, tende a ser classificada com uma prioridade inferior à que merece. Esse instinto ignora o que os equipamentos ASA e FTD fazem, na prática, na periferia de uma grande parte das redes empresariais e governamentais europeias: terminam ligações VPN, que é exatamente a função atacada por esta falha. Para qualquer organização que dependa de um único par ASA ou FTD como a via exclusiva de acesso remoto para uma força de trabalho híbrida ou distribuída, um atacante capaz de derrubar esse equipamento a pedido, e de voltar a derrubá-lo após cada reinício, corta na prática o acesso remoto de toda a organização sem alguma vez tocar numa credencial.

A Binding Operational Directive da CISA dá às agências civis federais dos EUA apenas alguns dias, e não o ciclo habitual de correções, para remediar falhas adicionadas ao catálogo KEV - e, neste caso, esse prazo caiu a 14 de agosto de 2026, apenas três dias depois da inclusão. Esse prazo deve ser tratado como referência. Uma classificação de negação de serviço no papel não muda o facto de isto ser um modo de falha para a continuidade de negócio de qualquer rede em que o ASA ou o FTD sejam a porta de entrada.

Que Configurações Estão Expostas

A falha não afeta todas as implementações de ASA ou FTD por igual. O aviso da Cisco limita a exposição a equipamentos com a VPN SSL ativada, a VPN de acesso remoto IKEv2 configurada com serviços de cliente, ou o Zero Trust Network Access ligado - configurações concebidas especificamente para permitir que colaboradores e prestadores remotos alcancem recursos internos. Um equipamento sem nenhuma dessas funcionalidades ativa, a funcionar apenas como firewall site-to-site sem VPN de acesso remoto, não fica exposto por esta falha em particular.

O código afetado abrange vários ramos de versão do ASA e do FTD atualmente em distribuição, razão pela qual a Cisco não oferece um atalho de mitigação específico por versão e, em vez disso, encaminha cada cliente afetado diretamente para as versões já corrigidas. Dada a frequência com que a VPN SSL e o acesso remoto IKEv2 são ativados, precisamente porque uma organização precisa deles para uma força de trabalho híbrida, a exposição prática entre as implementações europeias que utilizam ASA ou FTD na periferia da rede tende a ser a regra, e não a exceção.

Outras Duas Falhas Juntaram-se ao Mesmo Lote do KEV

A CISA não adicionou apenas a CVE-2026-20349 a 11 de agosto. O mesmo lote incluiu a CVE-2026-68820, uma use-after-free no Windows Ancillary Function Driver para WinSock que permite a um atacante local escalar para privilégios SYSTEM, e que investigadores associaram ao grupo norte-coreano Lazarus na implementação do seu rootkit FudModule. Incluiu também a CVE-2026-72898, uma injeção de SQL na plataforma de business intelligence Metabase, com a classificação máxima de CVSS 10,0, explorável sem autenticação através do endpoint de reposição de palavra-passe para obter acesso total de administrador - e, a partir daí, todas as credenciais de base de dados que o Metabase tem armazenadas para os sistemas a que se liga.

Três produtos sem qualquer relação entre si, três perfis de atacante diferentes, um único lote do KEV num único dia. É esse o padrão que importa: o catálogo da CISA não está a seguir uma única campanha, está a seguir tudo aquilo que os atacantes estão a usar, num dado momento, contra qualquer software que lhes dê a via de entrada mais rápida, seja essa via o serviço de VPN de um firewall, um controlador do núcleo do Windows, ou o formulário de reposição de palavra-passe de um painel de administração.

A Lista de Verificação para Responsáveis

Se a vossa organização utiliza Cisco ASA ou FTD em algum ponto da periferia da rede, a primeira tarefa não é ler o aviso - é verificar a configuração. Confirmem se a VPN SSL, a VPN de acesso remoto IKEv2 com serviços de cliente, ou o Zero Trust Network Access está ativado em cada equipamento, porque essa resposta determina se esta falha em concreto sequer se aplica a vocês. Se alguma dessas funcionalidades estiver ativa, tratem a correção como devida segundo o calendário da CISA, e não segundo a janela de manutenção trimestral que o vosso processo habitual de gestão de mudanças normalmente permite.

Esta é uma vulnerabilidade distinta da falha de credenciais do Cisco Secure Firewall Management Center que a CISA adicionou ao mesmo catálogo em julho de 2026, e distinta também da falha de SNMP com dezoito anos assinalada no mês anterior. Três entradas Cisco separadas no catálogo KEV em seis semanas não é uma coincidência que se possa ignorar - é motivo para colocar os equipamentos de periferia da Cisco no topo da fila de correções como política permanente, e não apenas como resposta pontual a este único boletim.