Notícias
ALERTA 20/2022
[TLP:CLEAR]
1. Foi publicada a existência de nova vulnerabilidade de segurança no software Zimbra Collaboration Suite nas versões 8.8.15 e 9.0, conforme descrito na Common Vulnerabilities and Exposures (CVE), abaixo relacionada:
2. A exploração bem-sucedida da vulnerabilidade pode permitir a execução de código arbitrário sem autenticação, a obtenção de acesso não autorizado a contas de usuários do sistema com consequente acesso a informações sensíveis, além de possibilidade de upload de arquivos não autorizados para servidores desatualizados.
3. Reiteramos a necessidade de execução das medidas listadas nas recomendações já emitidas pelo CTIR Gov sobre o tema, disponíveis em:
- https://www.gov.br/ctir/pt-br/assuntos/alertas-e-recomendacoes/recomendacoes/2022/recomendacao-03-2022
- https://www.gov.br/ctir/pt-br/assuntos/alertas-e-recomendacoes/recomendacoes/2022/recomendacao-17-2022
4. Ressaltamos a importância de execução de medidas protetivas indicadas ao caso, que incluem o reforço de campanhas de conscientização de usuários em relação a ataques de engenharia social, com especial atenção a tentativas de phishing via e-mail e o monitoramento de acessos suspeitos ao Zimbra.
5. O Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov) solicita às instituições da Administração Pública Federal (APF) e orienta as demais entidades/instituições, que identifiquem sistemas vulneráveis sob sua responsabilidade e apliquem com urgência as devidas correções, conforme orientações do fabricante, disponíveis nos links:
- https://wiki.zimbra.com/wiki/Security_Center
- https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
6. O CTIR Gov, em atenção ao Decreto 10.748/2021, solicita às entidades responsáveis pelas Equipes de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos Setoriais que orientem a constituency de seus respectivos setores sobre o tratado nesta Recomendação. Reforça também que a participação dos órgãos e das entidades da administração pública federal direta, autárquica e fundacional na Rede Federal de Gestão de Incidentes Cibernéticos é obrigatória. Desta forma, o processo de formalização da adesão deverá ser operacionalizado em linha com tal normativo e com as orientações constantes da página eletrônica do CTIR Gov (https://www.gov.br/ctir/pt-br/assuntos/perguntas-frequentes-decreto-10-748-2021/perguntas-frequentes-sobre-o-decreto-10-748-2021).
7. O CTIR Gov ressalta que, de acordo com os artigos 15 e 17 do Decreto Nº 9.637, de 26 de dezembro de 2018, que institui a Política Nacional de Segurança da Informação, cada órgão é responsável pela proteção cibernética de seus ativos de informação. Referência:
8. Os alertas e recomendações emitidos pelo CTIR Gov podem ser encontrados em:
9. O CTIR Gov adere ao padrão Traffic Light Protocol (TLP), conforme definido pelo Forum of Incident Response and Security Teams (FIRST). Para mais informações, acesse:
Equipe CTIR Gov.
[TLP:CLEAR]