Threats

CNCS alerta para falhas críticas em Cisco e GitLab

O CNCS emitiu alertas para vulnerabilidades críticas no Cisco Secure FMC e no GitLab CE/EE. As falhas podem permitir acesso root e exposição de ficheiros nos sistemas afetados

16/09/2026

CNCS alerta para falhas críticas em Cisco e GitLab
Song_about_summer / AdobeStock

O Centro Nacional de Cibersegurança (CNCS) emitiu dois alertas de vulnerabilidade relacionados com o Cisco Secure Firewall Management Center (FMC) e o GitLab Community Edition (CE) e Enterprise Edition (EE), numa altura em que ambos os fabricantes disponibilizaram atualizações para corrigir falhas críticas.

No caso da Cisco, a vulnerabilidade CVE-2026-20079, classificada com a pontuação máxima de 10,0 no CVSS, encontra-se na interface web do Secure FMC. A falha permite que um atacante remoto e não autenticado contorne os mecanismos de autenticação e execute scripts e comandos com privilégios root no sistema operativo subjacente.

Segundo a Cisco, a vulnerabilidade resulta de um processo de sistema criado de forma inadequada durante o arranque e pode ser explorada através do envio de pedidos HTTP especialmente preparados. A superfície de ataque é reduzida quando a interface de gestão do FMC não está acessível através da Internet.

A falha afeta o Cisco Secure FMC Software e o Cisco Security Cloud Control Firewall Management, independentemente da configuração dos dispositivos. No caso deste último serviço, disponibilizado em modelo SaaS, a Cisco já aplicou a correção e não é necessária intervenção dos clientes. Para as restantes instalações afetadas, não existem soluções alternativas, pelo que a fabricante recomenda a atualização para uma versão corrigida.

GitLab corrige duas falhas críticas

O segundo alerta do CNCS incide sobre o GitLab CE/EE, depois de a empresa ter lançado as versões 19.3.2, 19.2.6 e 19.1.8 para corrigir várias vulnerabilidades. Entre as falhas resolvidas encontram-se duas classificadas como críticas e várias de severidade elevada.

A mais grave, CVE-2026-85706, tem uma classificação CVSS de 10,0 e resulta de uma vulnerabilidade de path traversal na API de commits de repositórios. Em determinadas condições, um atacante não autenticado pode explorar a falha para ler ficheiros arbitrários do servidor GitLab. São afetadas versões a partir da 18.7, com diferentes intervalos vulneráveis nas séries 19.1, 19.2 e 19.3.

A vulnerabilidade já foi incluída pela CISA no catálogo Known Exploited Vulnerabilities, que reúne falhas para as quais existem evidências de exploração ativa. O GitLab disponibilizou também mecanismos de deteção destinados a ajudar os clientes a identificar tentativas de exploração em instalações geridas pelas próprias organizações. O GitLab.com e os ambientes GitLab Dedicated encontram-se já corrigidos.

A atualização resolve ainda a CVE-2026-87719, com uma classificação CVSS de 9,9, que afeta o GitLab EE. A falha de desserialização insegura pode permitir a um utilizador autenticado com acesso ao Duo Chat obter configurações do Advanced Search e credenciais sensíveis através de um argumento GraphQL especialmente preparado.

O GitLab recomenda que todas as instalações self-managed afetadas sejam atualizadas o mais rapidamente possível para uma das versões corrigidas.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.