Hack Alerta

CISA adiciona falhas de Apple, Craft CMS e Laravel ao catálogo KEV com prazo para correção

CISA adiciona falhas de Apple, Craft CMS e Laravel ao catálogo KEV, ordenando correção até 3 de abril de 2026 devido à exploração ativa.

A Agência de Cibersegurança e Infraestrutura dos Estados Unidos (CISA) adicionou cinco falhas de segurança críticas que afetam Apple, Craft CMS e Laravel Livewire ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV). O órgão ordena que agências federais apliquem correções até 3 de abril de 2026, destacando a urgência na mitigação dessas ameaças.

Contexto do catálogo KEV

O catálogo KEV da CISA é uma lista de vulnerabilidades que estão sendo exploradas ativamente no mundo real. A inclusão de uma falha nesta lista sinaliza que os atacantes já estão utilizando essas vulnerabilidades para comprometer sistemas, tornando a correção uma prioridade máxima para organizações públicas e privadas.

Vulnerabilidades identificadas

Entre as falhas listadas, destaca-se a CVE-2025-31277, com pontuação CVSS de 8.8, que afeta produtos da Apple. As outras vulnerabilidades impactam o Craft CMS e o Laravel Livewire, frameworks populares para desenvolvimento web. A alta pontuação de severidade indica riscos significativos de execução remota de código ou acesso não autorizado.

Impacto operacional

A exploração ativa dessas falhas pode levar à perda de dados, comprometimento de sistemas e interrupção de serviços. Para organizações que utilizam os produtos afetados, a falta de correção expõe a infraestrutura a ataques diretos. A ordem de correção pela CISA reforça a necessidade de um processo de gerenciamento de vulnerabilidades ágil.

Repercussão no setor

A ação da CISA tem implicações amplas, pois muitas organizações privadas seguem as diretrizes federais como referência de segurança. A divulgação pública das vulnerabilidades no catálogo KEV aumenta a conscientização e incentiva a aplicação de patches em todo o ecossistema de software.

Medidas de mitigação recomendadas

Administradores de sistemas devem verificar imediatamente se seus ambientes estão sujeitos às vulnerabilidades listadas. A aplicação de patches deve ser testada em ambientes de homologação antes da produção para evitar interrupções. Em casos onde a correção não é imediatamente possível, medidas compensatórias, como isolamento de rede, devem ser implementadas.

Implicações regulatórias

Para órgãos públicos, o cumprimento do prazo estabelecido pela CISA é obrigatório. Para o setor privado, a adesão às recomendações é uma prática recomendada de governança de segurança. A falha em corrigir vulnerabilidades conhecidas pode resultar em responsabilidade legal em caso de incidente de segurança.

O que os CISOs devem fazer imediatamente

Os CISOs devem priorizar a correção dessas vulnerabilidades em seus inventários de ativos. A comunicação com as equipes de desenvolvimento e operações é essencial para garantir que os patches sejam aplicados rapidamente. O monitoramento de logs deve ser intensificado para detectar tentativas de exploração.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.