Boletim diário · 1 de outubro de 2026
FortiMail e Apache HTTP Server sob fogo: exploração ativa e CVSS 10 marcam 1º de outubro
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção2 vista(s) antes do CISA
O dia 1º de outubro de 2026 exige atenção elevada: duas vulnerabilidades já estão em exploração ativa e duas foram detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA, sinalizando risco real antes mesmo do alerta institucional. O destaque imediato é o CVE-2026-104286 no FortiMail, com CVSS 9.8, armado no mesmo dia da divulgação e já observado em exploração — uma janela de resposta praticamente inexistente. Somam-se ao quadro três falhas críticas no Apache HTTP Server, um CVSS 10.0 em robôs FLIR e uma cadeia de riscos que abrange desde infraestrutura de e-mail corporativo até plugins WordPress.
Resumo do dia
- FortiMail com path traversal CVSS 9.8 armado no dia zero — patch imediato é imperativo
- Duas CVEs detectadas pelo VulnCheck antes do CISA: alerta antecipado de exploração ativa em campo
- Apache HTTP Server afetado por três falhas críticas (9.8) em mod_ssl, mod_http2 e mod_rewrite — versões 2.4.0 a 2.4.68
- Brasil concentra 7 vítimas novas de ransomware em setores de governo, indústria, varejo e tecnologia
Destaques críticos
1
Path traversal crítico no FortiMail (CVSS 9.8) já explorado em campo e armado no mesmo dia da divulgação — atacante remoto não autenticado pode escrever arquivos arbitrários no sistema. A detecção pelo VulnCheck antes do CISA confirma exploração prática; quem ainda não aplicou o patch está exposto a comprometimento total do servidor de e-mail.
2
CVE-2024-58388◆ VulnCheckHIGH 8.7PoCafeta Multiple Multifunction Printers Inclusão local de arquivos sem autenticação em impressoras multifuncionais Sharp e Toshiba Tec permite leitura de arquivos arbitrários via path traversal no endpoint installed_emanual_down.html. O VulnCheck já detectou exploração ativa antes do CISA; equipamentos expostos à internet ou a redes internas mal segmentadas são alvo imediato.
3
CVSS 10.0 nos robôs Teledyne FLIR PackBot e FirstLook — qualquer atacante remoto não autenticado pode ler parâmetros de configuração e segurança via path traversal na interface web. O impacto em ambientes operacionais e de segurança física torna esta falha especialmente crítica.
4
Plugin BackupSheep para WordPress com CVSS 10.0 trata chave de integração ausente como válida, permitindo que qualquer visitante não autenticado baixe backup completo do site — incluindo banco de dados com hashes de senhas — e delete arquivos arbitrários. Risco de takeover total do site é imediato.
5
No Red Hat Satellite 6.16 (Foreman), um atacante autenticado com permissões mínimas pode escapar do sandbox de templates e executar comandos arbitrários no servidor (RCE). A combinação de baixo privilégio exigido e impacto total torna esta falha extremamente perigosa em ambientes de gerenciamento de infraestrutura.
6
O BoKS Manager gera senhas de contas de serviço do Active Directory a partir de uma sequência pseudoaleatória previsível baseada no timestamp Unix — um atacante que conheça o principal de serviço e estime o horário da mudança de senha pode reproduzir e verificar candidatos offline. O impacto direto no controle de acesso privilegiado ao AD é gravíssimo.
7
Gerenciamento de privilégios impróprio no mod_ssl do Apache HTTP Server (2.4.0 a 2.4.68) via SSLRequire e expressões relacionadas a arquivos pode permitir escalada de privilégios. A ubiquidade do Apache torna esta falha de alta prioridade para qualquer organização que ainda não atualizou.
8
Use-after-free no mod_http2 do Apache HTTP Server via reentrada no session->bbtmp compartilhado pode ser explorado para corrupção de memória e potencial execução de código. Afeta todas as versões de 2.4.0 a 2.4.68.
9
Use-after-free no mod_rewrite do Apache HTTP Server ao usar lookahead (%{LA-U:HTTP:...}) representa risco de execução arbitrária de código em servidores que utilizam regras de reescrita complexas. Todas as versões 2.4.0 a 2.4.68 estão vulneráveis.
10
CVE-2026-12627CVSS 9.8afeta Fortra's Core Privileged Access Manager (BoKS) Buffer overflow baseado em pilha no boks_autoregisterd do Fortra BoKS pode ser acionado remotamente por qualquer atacante com acesso de rede ao serviço de autorregistro, com potencial de corrupção de memória e execução de código. Soluções de gerenciamento de acesso privilegiado como alvo direto amplificam o impacto.
Ransomware do dia
Nos últimos dias, sete organizações brasileiras foram listadas como vítimas de ransomware: FUNAP (setor governamental) pelo Booba Project, Terca pelo ransomhouse, Engefitas pelo Vexy Ransomware, camorim.com.br pelo lockbit5, latitudesubro.com pelo BrainCipher, somasolucoes.com pelo m3rx e Amazon Informatica pelo grupo emperador. Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 7 ataques, todos direcionados ao Brasil, seguido de lockbit5, emperador, akira, Vexy Ransomware e BrainCipher.
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Terca BRransomhouse · Other
Engefitas BRVexy Ransomware · Manufacturing
camorim.com.br BRlockbit5 · Retail & E-Commerce
latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
Amazon Informatica BRemperador · Technology
thegentlemen 7lockbit5 4emperador 3akira 3Vexy Ransomware 3BrainCipher 2
Grupos e APTs ativos
Os grupos ransomhouse, sinobi, spacebears, thegentlemen e funksec seguem monitorados como atores ativos, sem número de vítimas públicas confirmadas no período. O APT38, de origem norte-coreana, também aparece na lista de grupos rastreados — historicamente focado em operações financeiras e roubo de criptomoedas, sua presença no radar reforça a necessidade de vigilância em setores financeiros e de infraestrutura crítica.
Foco Brasil
O Brasil concentra uma quantidade preocupante de incidentes recentes: além das sete vítimas novas listadas acima, Pantaneiro Capas (manufatura) foi reivindicada pelo grupo arcusmedia nos últimos 30 dias. Os setores atingidos cobrem governo, manufatura, varejo, serviços profissionais e tecnologia — evidenciando que nenhum segmento está fora do radar dos grupos que operam com foco explícito no país.
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
latitudesubro.comBrainCipher · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
somasolucoes.comm3rx · Professional Services
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
Recomendação do dia: Priorize de imediato a aplicação de patches no FortiMail (CVE-2026-104286) e no Apache HTTP Server (CVE-2026-59797, CVE-2026-57941, CVE-2026-56154), e avalie a exposição do BackupSheep e do BoKS em seus ambientes — desative serviços desnecessários e restrinja acesso de rede aos serviços afetados enquanto patches não puderem ser aplicados.
Com tantas falhas críticas publicadas simultaneamente e exploração já confirmada em campo, é essencial validar ativamente quais desses ativos existem na sua superfície de ataque antes que os atacantes o façam por você.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →