CyberGlossary

Vulnerabilidades

Vulnerabilidade explorada conhecida (KEV)

Também conhecido como: CISA KEV, Entrada do catálogo KEV

Definição

CVE que a CISA dos EUA confirma estar ativamente a ser explorada e adiciona ao seu catálogo público KEV, acionando prazos de remediação para agências federais.

O catálogo KEV da CISA lista CVEs com evidência fiável de exploração em ambiente real contra alvos concretos. Sob a diretiva BOD 22-01, as agências civis federais norte-americanas têm de remediar as entradas listadas até uma data publicada, normalmente duas semanas para novas adições. Embora seja conduzido pelo governo dos EUA, organizações privadas em todo o mundo tratam o catálogo como um sinal forte de priorização — a inclusão na KEV é um dos melhores indicadores de que uma vulnerabilidade merece correção urgente. É frequentemente combinado com a gravidade CVSS e a probabilidade EPSS em programas de gestão baseada em risco.

Exemplos

  • CVE-2021-44228 (Log4Shell), adicionada à KEV pouco após a divulgação.
  • CVE-2017-0144 (EternalBlue) — listada há anos devido ao uso contínuo por ransomware.

Termos relacionados