Boletim diário · 1 de outubro de 2026

FortiMail e Apache HTTP Server sob fogo: exploração ativa e CVSS 10 marcam 1º de outubro

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção2 vista(s) antes do CISA

O dia 1º de outubro de 2026 exige atenção elevada: duas vulnerabilidades já estão em exploração ativa e duas foram detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA, sinalizando risco real antes mesmo do alerta institucional. O destaque imediato é o CVE-2026-104286 no FortiMail, com CVSS 9.8, armado no mesmo dia da divulgação e já observado em exploração — uma janela de resposta praticamente inexistente. Somam-se ao quadro três falhas críticas no Apache HTTP Server, um CVSS 10.0 em robôs FLIR e uma cadeia de riscos que abrange desde infraestrutura de e-mail corporativo até plugins WordPress.

Resumo do dia
  • FortiMail com path traversal CVSS 9.8 armado no dia zero — patch imediato é imperativo
  • Duas CVEs detectadas pelo VulnCheck antes do CISA: alerta antecipado de exploração ativa em campo
  • Apache HTTP Server afetado por três falhas críticas (9.8) em mod_ssl, mod_http2 e mod_rewrite — versões 2.4.0 a 2.4.68
  • Brasil concentra 7 vítimas novas de ransomware em setores de governo, indústria, varejo e tecnologia
41
críticas
2
Em exploração ativa
2
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-104286◆ VulnCheckCVSS 9.8PoCno mesmo diaafeta FortiMail
Path traversal crítico no FortiMail (CVSS 9.8) já explorado em campo e armado no mesmo dia da divulgação — atacante remoto não autenticado pode escrever arquivos arbitrários no sistema. A detecção pelo VulnCheck antes do CISA confirma exploração prática; quem ainda não aplicou o patch está exposto a comprometimento total do servidor de e-mail.
2
CVE-2024-58388◆ VulnCheckHIGH 8.7PoCafeta Multiple Multifunction Printers
Inclusão local de arquivos sem autenticação em impressoras multifuncionais Sharp e Toshiba Tec permite leitura de arquivos arbitrários via path traversal no endpoint installed_emanual_down.html. O VulnCheck já detectou exploração ativa antes do CISA; equipamentos expostos à internet ou a redes internas mal segmentadas são alvo imediato.
3
CVE-2026-55393CVSS 10afeta Aware2
CVSS 10.0 nos robôs Teledyne FLIR PackBot e FirstLook — qualquer atacante remoto não autenticado pode ler parâmetros de configuração e segurança via path traversal na interface web. O impacto em ambientes operacionais e de segurança física torna esta falha especialmente crítica.
4
CVE-2026-101148CVSS 10PoCafeta BackupSheep WordPress Backup Plugin
Plugin BackupSheep para WordPress com CVSS 10.0 trata chave de integração ausente como válida, permitindo que qualquer visitante não autenticado baixe backup completo do site — incluindo banco de dados com hashes de senhas — e delete arquivos arbitrários. Risco de takeover total do site é imediato.
5
CVE-2026-96658CVSS 9.9afeta Red Hat Satellite 6.16 for RHEL 8
No Red Hat Satellite 6.16 (Foreman), um atacante autenticado com permissões mínimas pode escapar do sandbox de templates e executar comandos arbitrários no servidor (RCE). A combinação de baixo privilégio exigido e impacto total torna esta falha extremamente perigosa em ambientes de gerenciamento de infraestrutura.
6
CVE-2026-79901CVSS 9.9afeta BoKS Manager boks-server
O BoKS Manager gera senhas de contas de serviço do Active Directory a partir de uma sequência pseudoaleatória previsível baseada no timestamp Unix — um atacante que conheça o principal de serviço e estime o horário da mudança de senha pode reproduzir e verificar candidatos offline. O impacto direto no controle de acesso privilegiado ao AD é gravíssimo.
7
CVE-2026-59797CVSS 9.8afeta Apache HTTP Server
Gerenciamento de privilégios impróprio no mod_ssl do Apache HTTP Server (2.4.0 a 2.4.68) via SSLRequire e expressões relacionadas a arquivos pode permitir escalada de privilégios. A ubiquidade do Apache torna esta falha de alta prioridade para qualquer organização que ainda não atualizou.
8
CVE-2026-57941CVSS 9.8afeta Apache HTTP Server
Use-after-free no mod_http2 do Apache HTTP Server via reentrada no session->bbtmp compartilhado pode ser explorado para corrupção de memória e potencial execução de código. Afeta todas as versões de 2.4.0 a 2.4.68.
9
CVE-2026-56154CVSS 9.8afeta Apache HTTP Server
Use-after-free no mod_rewrite do Apache HTTP Server ao usar lookahead (%{LA-U:HTTP:...}) representa risco de execução arbitrária de código em servidores que utilizam regras de reescrita complexas. Todas as versões 2.4.0 a 2.4.68 estão vulneráveis.
10
CVE-2026-12627CVSS 9.8afeta Fortra's Core Privileged Access Manager (BoKS)
Buffer overflow baseado em pilha no boks_autoregisterd do Fortra BoKS pode ser acionado remotamente por qualquer atacante com acesso de rede ao serviço de autorregistro, com potencial de corrupção de memória e execução de código. Soluções de gerenciamento de acesso privilegiado como alvo direto amplificam o impacto.
Ransomware do dia

Nos últimos dias, sete organizações brasileiras foram listadas como vítimas de ransomware: FUNAP (setor governamental) pelo Booba Project, Terca pelo ransomhouse, Engefitas pelo Vexy Ransomware, camorim.com.br pelo lockbit5, latitudesubro.com pelo BrainCipher, somasolucoes.com pelo m3rx e Amazon Informatica pelo grupo emperador. Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 7 ataques, todos direcionados ao Brasil, seguido de lockbit5, emperador, akira, Vexy Ransomware e BrainCipher.

FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Terca BRransomhouse · Other
Engefitas BRVexy Ransomware · Manufacturing
camorim.com.br BRlockbit5 · Retail & E-Commerce
latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
Amazon Informatica BRemperador · Technology
thegentlemen 7lockbit5 4emperador 3akira 3Vexy Ransomware 3BrainCipher 2
Grupos e APTs ativos

Os grupos ransomhouse, sinobi, spacebears, thegentlemen e funksec seguem monitorados como atores ativos, sem número de vítimas públicas confirmadas no período. O APT38, de origem norte-coreana, também aparece na lista de grupos rastreados — historicamente focado em operações financeiras e roubo de criptomoedas, sua presença no radar reforça a necessidade de vigilância em setores financeiros e de infraestrutura crítica.

Foco Brasil

O Brasil concentra uma quantidade preocupante de incidentes recentes: além das sete vítimas novas listadas acima, Pantaneiro Capas (manufatura) foi reivindicada pelo grupo arcusmedia nos últimos 30 dias. Os setores atingidos cobrem governo, manufatura, varejo, serviços profissionais e tecnologia — evidenciando que nenhum segmento está fora do radar dos grupos que operam com foco explícito no país.

FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
latitudesubro.comBrainCipher · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
somasolucoes.comm3rx · Professional Services
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
Recomendação do dia: Priorize de imediato a aplicação de patches no FortiMail (CVE-2026-104286) e no Apache HTTP Server (CVE-2026-59797, CVE-2026-57941, CVE-2026-56154), e avalie a exposição do BackupSheep e do BoKS em seus ambientes — desative serviços desnecessários e restrinja acesso de rede aos serviços afetados enquanto patches não puderem ser aplicados.
Com tantas falhas críticas publicadas simultaneamente e exploração já confirmada em campo, é essencial validar ativamente quais desses ativos existem na sua superfície de ataque antes que os atacantes o façam por você.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado21 de setembro de 2026 — Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o diaver arquivo completo →
Compartilhar