Check Point, Arista e F5: quatro vulnerabilidades perimetrais exploradas no mesmo dia
A CISA adicionou, numa única atualização, quatro vulnerabilidades exploradas sem autenticação em equipamentos de rede da Check Point, Arista VeloCloud e F5 BIG-IP. Destaque para a CVE-2026-93616, um path traversal crítico em servidores de gestão da Check Point.

Resumo da notícia
A 22 de setembro de 2026, a CISA incorporou no seu catálogo Known Exploited Vulnerabilities quatro falhas exploradas ativamente em equipamentos perimetrais de três fabricantes: uma execução remota de código prévia à autenticação na VPN da Check Point Security Gateway (CVE-2026-85102), um path traversal em servidores de gestão da Check Point (CVE-2026-93616), uma falha de validação no Arista VeloCloud Orchestrator com CVSS 10 (CVE-2026-93952) e um buffer overflow no F5 BIG-IP Access Policy Manager.
A CVE-2026-93616, com CVSS 9,8, permite que um atacante não autenticado carregue e execute scripts arbitrários. Afeta o Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent. A Check Point publicou o seu aviso oficial com as versões afetadas e as respetivas correções.
O ponto relevante não é cada falha isoladamente, mas sim o padrão: todas residem nos equipamentos que terminam as VPN, gerem o acesso remoto ou orquestram a SD-WAN. Analistas do setor indicam que, no caso da Check Point, as tentativas de exploração surgiram poucos dias após a publicação dos patches.
Comprometer a consola de gestão ou de registos de uma firewall é especialmente grave: o atacante pode modificar políticas e, simultaneamente, reduzir a visibilidade da equipa de segurança. Por isso, após a aplicação dos patches, convém investigar se houve atividade prévia e preservar as evidências.
Fonte: CiberPlaneta — 22 de setembro de 2026
Perguntas frequentes
- Porque é que os atacantes se focam nos equipamentos perimetrais?
- Porque estão expostos à Internet por design, controlam o acesso à rede interna e, nestes casos, podem ser atacados sem credenciais. Uma única falha concede acesso a toda a organização.
- Qual é o prazo razoável para aplicar os patches?
- A CISA estabeleceu para as agências federais um prazo de três dias para a CVE-2026-93616. É uma excelente referência de urgência para qualquer empresa com equipamentos afetados expostos.
Conceitos mencionados neste artigo: Cloud · Firewall · Vulnerabilidade
O seu perímetro de rede é a primeira linha de defesa e, atualmente, o principal alvo. Na Seintec gerimos e atualizamos firewalls e VPN, além de revermos a sua exposição. Fale com a nossa equipa de cibersegurança.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.