Threats
Os dois alertas mais recentes do CNCS destacam vulnerabilidades no Microsoft Exchange Server e no cPanel & WHM, com potencial para comprometer sistemas e dados
03/09/2026
|
O Centro Nacional de Cibersegurança (CNCS) publicou dois alertas de vulnerabilidade relacionados com o Microsoft Exchange Server e o cPanel & WHM, e recomenda a aplicação das atualizações disponibilizadas pelos fabricantes. No caso do Microsoft Exchange Server, o alerta está relacionado com a CVE-2026-62911, uma vulnerabilidade de elevação de privilégios classificada com uma gravidade elevada e uma pontuação CVSS de 8.0. A falha resulta de um problema de autenticação por capture-replay e pode permitir que um atacante já autenticado aumente os seus privilégios através da rede. A vulnerabilidade afeta o Exchange Server 2016 CU23, Exchange Server 2019 CU14 e CU15 e Exchange Server Subscription Edition RTM. A Microsoft incluiu a correção nas atualizações de segurança disponibilizadas a 11 de agosto. A preocupação em torno desta vulnerabilidade aumentou depois de ter sido disponibilizado publicamente código de prova de conceito (PoC). A informação mais recente associada ao registo da CVE indica a existência deste código, embora isso não signifique, por si só, que a vulnerabilidade esteja a ser explorada ativamente em ataques. cPanel permite contornar autenticaçãoO segundo alerta do CNCS incide sobre a CVE-2026-41940, uma vulnerabilidade crítica no cPanel & WHM que permite a um atacante remoto não autenticado contornar o processo de login e obter acesso não autorizado ao painel de controlo. A falha recebeu uma pontuação CVSS 4.0 de 9.3. O problema encontra-se na gestão das sessões. Segundo o cPanel, um dos processos utilizados durante a autenticação Basic não aplicava corretamente a sanitização dos dados antes de estes serem escritos nos ficheiros de sessão. Um pedido especialmente preparado podia, assim, fazer com que uma sessão não autenticada fosse tratada como válida, permitindo acesso sem credenciais legítimas. A vulnerabilidade afeta as versões do cPanel & WHM posteriores à 11.40 que não tenham recebido as respetivas correções, bem como versões vulneráveis do WP Squared. O fabricante disponibilizou atualizações para diferentes ramos do produto e indica que as versões posteriores já incluem a correção. Ao contrário da vulnerabilidade do Exchange, a falha do cPanel tem exploração conhecida. A CISA adicionou a CVE-2026-41940 ao catálogo Known Exploited Vulnerabilities no final de abril, exigindo às agências federais norte-americanas abrangidas que aplicassem as medidas de mitigação. O cPanel recomenda a atualização imediata dos servidores. Nos sistemas em que isso não seja possível, o fabricante disponibiliza medidas temporárias, incluindo restrições de acesso aos serviços afetados, além de uma ferramenta destinada a procurar indicadores de compromisso nos ficheiros de sessão. |