Boletim diário · 23 de agosto de 2026
Dia calmo traz falhas críticas em roteadores e bibliotecas open source; ransomware pressiona saúde e serviços no Brasil
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 23 de agosto de 2026 registrou atividade moderada, sem exploração ativa confirmada e sem armamento de exploits consolidado. Ainda assim, o lote de vulnerabilidades divulgadas inclui falhas críticas em equipamentos de rede e bibliotecas amplamente usadas, com provas de conceito já públicas que aceleram o risco de armamento em curto prazo. No cenário nacional, grupos de ransomware intensificaram ataques contra o setor de saúde e serviços profissionais brasileiros.
Resumo do dia
- Falhas críticas (CVSS até 10.0) em roteadores ipTIME e UTT HiPER com PoCs públicos — risco de armamento iminente
- Biblioteca exceljs-hardened exposta a prototype pollution e path traversal antes da versão 5.0.0
- Múltiplas falhas de bypass de sanitização HTML na biblioteca justhtml afetam quem usa configurações personalizadas
- Grupos kazu e thegentlemen atacaram alvos brasileiros de saúde e serviços profissionais recentemente
Destaques críticos
1
Falha de autenticação imprópria com CVSS 10.0 no roteador ipTIME T16000M permite acesso remoto sem credenciais válidas; prova de conceito já está pública, o que torna o armamento muito provável em dias.
2
Escalada de privilégios no operador StackGres permite que um tenant com baixo privilégio assuma controle administrativo do cluster de banco de dados; o impacto em ambientes Kubernetes pode ser devastador.
3
Buffer overflow baseado em pilha no UTT HiPER 1250GW via parâmetro Profile do handler HTTP permite execução de código remotamente; PoC público aumenta urgência de atualização ou isolamento do dispositivo.
4
Autenticação imprópria no ipTIME T24000M (CVSS 9.3) com PoC divulgado publicamente; dispositivos expostos à internet sem patch devem ser considerados comprometidos até prova em contrário.
5
Prototype pollution na função deepMerge do exceljs-hardened (antes da 5.0.0) permite que entrada JSON maliciosa corrompa Object.prototype, afetando toda a cadeia de objetos do processo Node.js.
6
Escape insuficiente de caracteres HTML em nós de texto na função to_markdown() do justhtml expõe aplicações que processam entrada não confiável a injeção de conteúdo ativo, mesmo quando o conteúdo parece seguro em to_html().
7
Múltiplos bypasses de sanitização HTML no justhtml (antes da 1.16.0) permitem que conteúdo perigoso como scripts sobreviva à sanitização em configurações avançadas ou com reuso de políticas exportadas.
8
Conjunto de falhas no justhtml (antes da 1.15.0) abrange bypass de sanitização de URLs, serialização HTML e passthrough de Markdown, podendo permitir injeção de JavaScript via URLs codificados dependendo da configuração adotada.
9
Buffer overflow no UTT HiPER 1200GW via parâmetro ssid explorável remotamente, com PoC público; roteadores deste modelo sem atualização devem ser tratados como risco elevado de acesso não autorizado.
10
Path traversal no Workbook.addImage() do exceljs-hardened (antes da 5.0.0) permite que atacantes leiam arquivos arbitrários acessíveis ao processo Node.js e os embutam em planilhas geradas, expondo dados sensíveis do servidor.
Ransomware do dia
Recentemente, o grupo kazu reivindicou ataques contra duas organizações brasileiras do setor de saúde: Brazil Mobilemed, plataforma Cloud PACS, e Meducar, sistema de telemedicina e gestão de pacientes. O grupo thegentlemen, por sua vez, listou a UOLconsult como vítima no setor de serviços profissionais. Entre os grupos mais ativos nos últimos 30 dias, Section9 e thegentlemen lideram com seis vítimas cada, todas no Brasil, indicando forte foco no país.
Brazil Mobilemed: Cloud PACS Platform BRkazu · Healthcare
Meducar: Telemedicine and Patient Management System BRkazu · Healthcare
UOLconsult BRthegentlemen · Professional Services
Section9 6thegentlemen 6Global Secret Group 4direwolf 2L Group 2kazu 2
Grupos e APTs ativos
Múltiplos grupos de ameaça permanecem ativos no radar, incluindo dragonforce, funksec, kairos, karakurt, kazu e blackshadow — este último de origem iraniana. Embora nenhum deles tenha vítimas novas confirmadas nesta janela imediata, sua presença monitorada indica capacidade operacional mantida e risco contínuo para alvos brasileiros e globais.
Foco Brasil
O Brasil segue como alvo prioritário de grupos de ransomware, com vítimas recentes em setores críticos: saúde (Meducar e Brazil Mobilemed pelo kazu), serviços profissionais (UOLconsult pelo thegentlemen e VR Advogados pelo Barracuda), governo (Prefeitura de Arcos pelo emperador), e tecnologia (TOTVS pelo direwolf e tecnoabi.com pelo m3rx). A concentração de ataques em saúde e serviços profissionais nos últimos dias reforça que esses setores devem elevar sua postura defensiva imediatamente.
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Recomendação do dia: Administradores de roteadores ipTIME e UTT HiPER devem aplicar patches imediatamente ou isolar esses dispositivos da internet, dada a disponibilidade pública de PoCs; desenvolvedores que usam exceljs-hardened ou justhtml devem atualizar para as versões corrigidas e auditar entradas não confiáveis processadas por essas bibliotecas.
Diante de falhas com PoCs públicos em equipamentos de rede e bibliotecas de uso amplo, é o momento de validar ativamente quais ativos da sua superfície de ataque estão expostos antes que os exploits evoluam de prova de conceito para arma operacional.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →