Boletim diário · 27 de agosto de 2026

Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O boletim de 27 de agosto de 2026 requer atenção elevada: uma vulnerabilidade crítica em firmware de roteadores Zbtlink e derivados foi observada em exploração ativa pelo VulnCheck antes de qualquer confirmação oficial do CISA, sinalizando risco real e imediato para redes que ainda não foram corrigidas. O dia registrou 112 novas CVEs, 16 delas críticas, com destaque para injeções de comando sem autenticação, escalação de privilégio e injeções SQL em plugins WordPress populares, além de falhas sérias nos módulos Spring Security e Spring Security OAuth2.

Resumo do dia
  • CVE-2026-74233: injeção de comando sem autenticação em firmware Zbtlink/CTN720-W1 — exploração ativa detectada pelo VulnCheck antes do CISA.
  • Quatro plugins WordPress com falhas críticas não autenticadas: injeção de objeto PHP, injeção SQL e escalação de privilégio.
  • Spring Security afetado em duas frentes: servidor LDAP embarcado expõe credenciais administrativas e OAuth2 Authorization Server valida insuficientemente metadados de clientes.
  • Brasil no centro do ransomware: grupo krybit reivindica três vítimas nacionais em saúde, tecnologia e varejo; thegentlemen e dragonforce também atuam no país.
16
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-74233◆ VulnCheckCVSS 9.3PoCafeta CTN720-W1
Injeção de comando via UDP/9992 no serviço infosrvd sem qualquer autenticação afeta dezenas de variantes de firmware Zbtlink, CTN720-W1, LF-1541, MT7620N e WRC1 — o VulnCheck já detectou exploração ativa antes do CISA, tornando a contenção imediata (segmentação de rede, bloqueio da porta e atualização de firmware) absolutamente prioritária.
2
CVE-2026-78292CVSS 9.8afeta Hash Form
Injeção de objeto PHP não autenticada no plugin Hash Form (≤ 1.4.1 para WordPress) com CVSS 9.8 — um atacante remoto sem credenciais pode encadear a falha com gadget chains presentes no ambiente para execução de código ou leitura de dados sensíveis.
3
CVE-2026-78286CVSS 9.8afeta Geo Controller
PHP Object Injection sem autenticação no plugin Geo Controller (≤ 8.9.8) com CVSS 9.8 — a exploração depende da presença de classes vulneráveis no contexto PHP, mas a ausência de barreira de autenticação amplifica drasticamente a superfície de ataque em instalações WordPress.
4
CVE-2026-32566CVSS 9.8afeta ACPT (Pro) - Custom Post Types Plugin for WordPress
Escalação de privilégio não autenticada no plugin ACPT (Pro) para WordPress (≤ 2.0.63) permite que qualquer usuário anônimo assuma controle administrativo do site — impacto direto na integridade e disponibilidade de toda a instalação.
5
CVE-2026-59354CVSS 9.6afeta Spring Security (OAuth2 Authorization Server module)
No módulo OAuth2 Authorization Server do Spring Security (versões 7.0.0 a 7.0.4), quando o Dynamic Client Registration está habilitado, um portador de Initial Access Token válido pode registrar um cliente malicioso com metadados forjados, potencialmente comprometendo fluxos de autorização e dados de usuários finais.
6
CVE-2026-77991CVSS 9.4afeta JEM - Joomla Event Manager extension for Joomla
Execução remota de código autenticada (nível administrador) no Joomla Event Manager (< 5.0.1) permite upload de arquivos PHP via o modelo de fonte administrativo, resultando em controle total do servidor — ambientes Joomla com o plugin instalado devem atualizar com urgência.
7
CVE-2026-59270CVSS 9.4afeta Spring Security
O servidor LDAP embarcado UnboundIdContainer do Spring Security registra credenciais administrativas incondicionalmente e vincula o listener a todas as interfaces de rede, expondo ambientes de teste e produção que utilizem esse componente a acesso administrativo não autorizado de qualquer host na rede.
8
CVE-2026-78288CVSS 9.3afeta Beautiful Taxonomy Filters
Injeção SQL não autenticada no plugin Beautiful Taxonomy Filters (≤ 2.4.6) com CVSS 9.3 permite extração de dados do banco de dados WordPress sem qualquer credencial, colocando em risco informações de usuários, configurações e conteúdo do site.
9
CVE-2026-78260CVSS 9.3afeta Epayco
SQL Injection não autenticada no plugin Epayco (≤ 8.4.6) representa risco direto a dados de transações e clientes em lojas virtuais que utilizam a integração de pagamento — a exploração pode ser realizada sem autenticação prévia.
10
CVE-2026-32479CVSS 9.3afeta Visitor Traffic Real Time Statistics Pro
Injeção SQL não autenticada no plugin Visitor Traffic Real Time Statistics Pro (≤ 11.17) expõe o banco de dados da instalação WordPress a consultas arbitrárias — especialmente preocupante em ambientes que armazenam dados de navegação e identificação de visitantes.
Ransomware do dia

O grupo krybit concentrou recentemente suas operações no Brasil, reivindicando ataques contra a clínica oftalmológica NeoOftalmo (saúde), a empresa de tecnologia Sysconth e a varejista Vascara — todas vítimas brasileiras registradas nos últimos dias. O grupo thegentlemen mantém o maior volume de vítimas nacionais nos últimos 30 dias (7 casos), e no mesmo período o dragonforce também atingiu a empresa Frato no Brasil, enquanto o kazu mira especificamente o setor de saúde com vítimas como Brazil Mobilemed e Meducar.

www.neooftalmo.com.br BRkrybit · Healthcare
sysconth.com BRkrybit · Technology
vascara.com BRkrybit · Retail & E-Commerce
TEC Container BRthegentlemen · Manufacturing
Frato BRdragonforce · Other
thegentlemen 7krybit 4Global Secret Group 2dragonforce 2L Group 2direwolf 2
Grupos e APTs ativos

Entre os grupos monitorados, dragonforce, funksec, kairos, karakurt, kazu e o iraniano blackshadow figuram na lista de atores ativos ou atualizados no período, embora sem vítimas confirmadas divulgadas neste ciclo. A presença do blackshadow, de origem iraniana, reforça a necessidade de atenção a campanhas de espionagem e sabotagem além das motivadas por lucro financeiro.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: nos últimos 30 dias, organizações dos setores de saúde, tecnologia, varejo, manufatura e serviços profissionais foram atingidas por krybit, thegentlemen, dragonforce, kazu e outros. Casos como UOLconsult (serviços profissionais, thegentlemen) e plataformas de saúde digital (Brazil Mobilemed e Meducar, ambas via kazu) indicam que infraestruturas críticas e dados sensíveis de pacientes estão no centro das operações ofensivas contra organizações brasileiras.

sysconth.comkrybit · Technology
vascara.comkrybit · Retail & E-Commerce
www.neooftalmo.com.brkrybit · Healthcare
TEC Containerthegentlemen · Manufacturing
Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Recomendação do dia: Priorize imediatamente o bloqueio da porta UDP/9992 e a atualização de firmware em todos os dispositivos Zbtlink e derivados afetados pela CVE-2026-74233, dado o sinal de exploração ativa. Em paralelo, audite e atualize todos os plugins WordPress listados e revise as configurações dos módulos Spring Security OAuth2 e LDAP embarcado para eliminar exposições desnecessárias.
Diante de um dia com exploração ativa confirmada e múltiplas falhas críticas não autenticadas, é essencial que cada equipe valide sua própria superfície de ataque para entender quais dessas vulnerabilidades realmente a expõem antes que um atacante o faça primeiro.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar