Vulnerabilidade explorada conhecida (KEV)
O que é Vulnerabilidade explorada conhecida (KEV)?
Vulnerabilidade explorada conhecida (KEV)CVE que a CISA dos EUA confirma estar ativamente a ser explorada e adiciona ao seu catálogo público KEV, acionando prazos de remediação para agências federais.
O catálogo KEV da CISA lista CVEs com evidência fiável de exploração em ambiente real contra alvos concretos. Foi criado pela Binding Operational Directive 22-01, emitida em 3 de novembro de 2021, que obriga as agências civis do poder executivo federal dos EUA a remediar as entradas listadas até uma data publicada — normalmente duas semanas para novas adições e menos para as falhas de maior urgência.
Para ser adicionada, uma entrada precisa de um ID de CVE, evidência fiável de exploração ativa e orientação clara de remediação (geralmente um patch do fornecedor). Entradas emblemáticas incluem CVE-2021-44228 (Log4Shell), adicionada poucos dias após a divulgação em dezembro de 2021, e CVE-2017-0144 (EternalBlue), cujo abuso contínuo por worms do tipo WannaCry e NotPetya a mantém relevante operacionalmente anos depois.
Embora seja conduzido pelo governo dos EUA, organizações privadas em todo o mundo tratam o catálogo como um sinal forte de priorização — a inclusão na KEV é um dos melhores indicadores de que uma vulnerabilidade merece correção urgente, pois significa que alguém já está a ser atacado com ela. Como o CVSS só pontua a gravidade e não a exploração real, programas baseados em risco combinam a pertença à KEV com CVSS e EPSS (probabilidade de exploração) para decidir o que corrigir primeiro.
flowchart TD
A[Novo CVE divulgado] --> B{Exploração ativa observada?}
B -- Não --> C[Acompanhar via CVSS / EPSS]
B -- Sim --> D[CISA adiciona ao catálogo KEV]
D --> E[Prazo BOD 22-01 definido]
E --> F[Agências federais têm de remediar]
D --> G[Orgs privadas priorizam patch urgente]
C --> H[Backlog baseado em risco]
F --> H
G --> H● Exemplos
- 01
CVE-2021-44228 (Log4Shell), adicionada à KEV pouco após a divulgação.
- 02
CVE-2017-0144 (EternalBlue) — listada há anos devido ao uso contínuo por ransomware.
● Perguntas frequentes
O que é Vulnerabilidade explorada conhecida (KEV)?
CVE que a CISA dos EUA confirma estar ativamente a ser explorada e adiciona ao seu catálogo público KEV, acionando prazos de remediação para agências federais. Pertence à categoria Vulnerabilidades da cibersegurança.
O que significa Vulnerabilidade explorada conhecida (KEV)?
CVE que a CISA dos EUA confirma estar ativamente a ser explorada e adiciona ao seu catálogo público KEV, acionando prazos de remediação para agências federais.
Como se defender contra Vulnerabilidade explorada conhecida (KEV)?
As defesas contra Vulnerabilidade explorada conhecida (KEV) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Vulnerabilidade explorada conhecida (KEV)?
Nomes alternativos comuns: CISA KEV, Entrada do catálogo KEV.