Glossário

CISA KEV

Known Exploited Vulnerabilities Catalog

Catálogo público da CISA, agência do governo dos Estados Unidos, com as vulnerabilidades que têm evidência confiável de exploração em ataques reais. A presença no catálogo é o critério de maior peso na ordem de correção.

Mantido por
CISA (Estados Unidos)
Desde
Novembro de 2021, diretriz BOD 22-01
Registra
Exploração confirmada, não estimativa
Tamanho
Mais de 1.200 entradas em 2025
Definição

O que CISA KEV significa

5 parágrafos · 2 min de leitura

O KEV (Known Exploited Vulnerabilities Catalog) é o catálogo mantido pela CISA, agência de segurança cibernética e de infraestrutura do governo dos Estados Unidos, com as vulnerabilidades que têm evidência confiável de exploração em ataques reais. Foi criado em novembro de 2021 pela diretriz BOD 22-01, que obriga as agências federais americanas a corrigir cada entrada dentro de um prazo definido. O catálogo é público e é usado como referência de urgência muito além do governo americano.

Um CVE entra no catálogo quando três condições são atendidas ao mesmo tempo: existe um identificador CVE atribuído; há evidência confiável de que a falha foi explorada de fato, e não apenas demonstrada em laboratório; e existe uma ação de correção clara, como uma atualização, uma configuração ou a retirada do produto de uso. Falhas graves sem exploração observada não entram, e falhas exploradas sem correção disponível ficam de fora até que uma exista.

Cada entrada registra o identificador, o fornecedor e o produto, o nome da vulnerabilidade, a data de inclusão, uma descrição curta, a ação requerida e o prazo para as agências federais. Desde 2023 o registro também informa se há uso conhecido em campanhas de ransomware. Os prazos costumam ser de três semanas para falhas novas e de seis meses para falhas antigas, com prazos menores em casos de exploração intensa.

O KEV registra um fato, não uma estimativa. O CVSS descreve a gravidade se a falha for explorada; o EPSS estima a probabilidade de exploração; o KEV informa que a exploração já ocorreu. Por isso a presença no catálogo é o critério de maior peso na ordenação da fila de correção: uma entrada do KEV em um ativo exposto pede tratamento imediato, independentemente da nota CVSS.

O cidguard compara diariamente o inventário de software dos ativos com o catálogo. Quando um CVE presente em um ativo entra no KEV, o achado sobe ao topo da fila, recebe a marcação de exploração ativa e gera alerta nos planos Profissional e Enterprise.

Condições

As três condições de entrada

As três precisam ser verdadeiras ao mesmo tempo. Uma falha grave sem exploração observada não entra. Uma falha explorada sem correção disponível espera até que exista uma.
Entra quando todas são verdadeiras
  1. 01Tem um CVE

    A falha já recebeu um identificador no catálogo CVE.

  2. 02Foi explorada de fato

    Há evidência confiável de exploração em ataques reais, e não apenas uma demonstração em laboratório.

  3. 03Tem correção clara

    Existe uma ação definida: atualização, mudança de configuração ou retirada do produto de uso.

  4. Entra no catálogo, com prazo de correção
Fica de fora quando

Falha grave sem exploração observada

Uma nota CVSS alta não basta. Sem evidência de ataque real, o CVE fica fora do catálogo.

Falha explorada sem correção disponível

Espera até que o fornecedor publique uma correção ou uma mitigação aplicável.

Registro

O que uma entrada registra

Entrada real do catálogo, com os nomes de campo do arquivo publicado pela CISA. O prazo se aplica às agências federais americanas; o restante do mercado usa a data de inclusão como sinal de urgência.

cisa.gov/known-exploited-vulnerabilities-catalog · JSON público
01cveID: CVE-2024-3400
02vendorProject: Palo Alto Networks
03product: PAN-OS
04vulnerabilityName: PAN-OS Command Injection Vulnerability
05dateAdded: 2024-04-12
06requiredAction: Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
07dueDate: 2024-04-19
08knownRansomwareCampaignUse: Unknown
01
cveID

O identificador CVE da falha. Cada entrada corresponde a um único CVE.

02
vendorProject

O fornecedor ou projeto responsável pelo software.

03
product

O produto afetado.

04
vulnerabilityName

Nome curto que descreve o tipo da falha.

05
dateAdded

Data em que a entrada foi incluída no catálogo. É a data que marca a urgência para quem acompanha.

06
requiredAction

A ação exigida: aplicar a correção do fornecedor ou parar de usar o produto.

07
dueDate

Prazo para as agências federais americanas. Aqui, sete dias, por causa da exploração intensa; o comum é três semanas.

08
knownRansomwareCampaignUse

Se há uso conhecido em campanhas de ransomware. Campo adicionado em 2023.

Continue por aqui

Termos e páginas relacionados