Malcolm é uma ferramenta de análise de logs e tráfego de rede mantida pela CISA que acumula 16 vulnerabilidades críticas e de alta severidade, exigindo atualização imediata para versão v26.06.0 ou posterior. A maioria dos problemas envolve falhas de autenticação, autorização e validação de entrada que permitem ataques sem credenciais ou com privilégios elevados em infraestruturas críticas de energia, TI e abastecimento de água.

Falhas de Segurança no Malcolm Afetam Infraestruturas Críticas

O Malcolm é amplamente utilizado em ambientes de infraestrutura crítica em mais de 100 países. As 16 vulnerabilidades descobertas cobrem falhas que vão desde cross-site scripting (XSS) até injeção de comando no sistema operacional, cada uma com potencial para comprometer a integridade dos dados ou conceder acesso não autorizado. A gravidade máxima atribuída é CVSS 8.8 para a injeção de comando (CVE-2026-90444), que permite um atacante autenticado executar comandos arbitrários com privilégios elevados.

A CISA recomenda que organizações atualizem o Malcolm para setembro de 2026 ou posterior o quanto antes. Não há relatos de exploração ativa conhecida, mas o leque de falhas torna qualquer instância desatualizada um alvo de risco significativo.

Vulnerabilidades Críticas e de Alta Severidade no Malcolm

A lista de problemas inclui dois cenários de severidade máxima. A CVE-2026-90456 expõe uma senha administrativa padrão deixada em arquivo de configuração de exemplo, permitindo acesso completo ao componente de inventário. A CVE-2026-90444 permite injeção de comandos de sistema após upload de arquivo, afetando um atacante autenticado que pode ler e modificar dados de log.

| CVE | Severidade | Tipo de Falha | Impacto Direto | |—|—|—|—| | CVE-2026-90456 | CRÍTICA (9.2) | Credencial padrão | Acesso administrativo total | | CVE-2026-90444 | ALTA (8.8) | Injeção de comando | Execução arbitrária de código | | CVE-2026-90451 | ALTA (8.2) | Cookie falsificável | Autenticação contornada | | CVE-2026-90443 | MÉDIA (5.4) | XSS + open redirect | Roubo de sessão, phishing | | CVE-2026-90445 | ALTA (7.1) | Traversal de caminho | Escrita em diretórios arbitrários | | CVE-2026-90447 | ALTA (7.1) | Bypass de autenticação | Escalação de privilégio |

Além disso, três falhas de autorização (CVE-2026-90448, CVE-2026-90450, CVE-2026-90454) permitem usuários em modo somente leitura modificarem dados. A CVE-2026-90452 descobre validação incorreta de certificado SSL, expondo tokens de autenticação a ataques de interceptação. A CVE-2026-90457 usa hashing fraco para senhas administrativas, permitindo recuperação por força bruta offline.

Por Que Atualizar Agora

O Malcolm protege dados sensíveis de redes críticas: eventos de segurança, tráfego de pacotes, registros de sistema. Uma única falha de autenticação ou validação de entrada abre caminho para falsificação de alertas, inserção de eventos fabricados ou leitura de configurações administrativas. Em um ambiente de energia ou abastecimento de água, isso pode mascarar incidentes reais ou facilitar movimentação lateral de um atacante.

A CISA deixa claro que o patch de setembro de 2026 ou posterior resolve todos os 16 problemas. Para a CVE-2026-90452 (validação de certificado), o update introduz a variável de configuração KEYCLOAK_SSL_VERIFY, mas recomenda ativá-la manualmente em ambientes onde o provedor de identidade não está na mesma rede confiável.

Se sua organização roda Malcolm em infraestrutura crítica, não há margem para adiar: o risco de um atacante autenticado (ou sem autenticação, em alguns casos) comprometer a ferramenta e, por extensão, toda a visibilidade de segurança é inaceitável.

Checklist de Remediação

  • Identifique todas as instâncias de Malcolm em sua rede (prod, staging, testes).
  • Faça backup completo da configuração antes de atualizar.
  • Atualize para Malcolm v26.06.0 ou posterior.
  • Ative KEYCLOAK_SSL_VERIFY=true se usar autenticação OAuth/OpenID via Keycloak.
  • Verifique se credenciais padrão em arquivos de exemplo foram substituídas por valores únicos.
  • Teste upload de arquivos e operações de autorização após atualizar.
  • Revise logs de acesso em busca de atividade suspeita nos últimos meses.

Perguntas Frequentes

Preciso atualizar mesmo se não tiver acesso externo ao Malcolm?

Sim. Múltiplas vulnerabilidades (CVE-2026-90444, CVE-2026-90445, CVE-2026-90457) afetam usuários internos autenticados ou locais. Um insider, acesso comprometido via VPN ou movimentação lateral aumentam o risco significativamente.

O que é CVSS 8.8 e devo prioritizar isso?

CVSS 8.8 é considerado alto risco — neste caso, permite execução de código arbitrário com privilégios elevados. A CISA coloca isso no topo da lista de remediação para infraestrutura crítica.

Existe contorno temporário se não conseguir atualizar hoje?

Mitigue restringindo acesso de rede ao Malcolm (use firewall), desabilite modos de autenticação alternativos se possível, e monitore logs de acesso intensamente. Mas não substitui a atualização.


Se sua organização gerencia logs de segurança ou análise de tráfego crítico, você pode validar a saúde de suas configurações de rede usando a calculadora de subrede do PratiqueTech para segregar adequadamente instâncias de Malcolm e outras ferramentas sensíveis. Além disso, como o PratiqueTech reporta regularmente, falhas de validação de entrada e autenticação aparecem repetidamente em alertas de infraestrutura crítica — o Malcolm não é exceção.


Fonte: CISA – Cybersecurity and Infrastructure Security Agency (EUA) — 01/10/2026