Boletim diário · 28 de agosto de 2026

10 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção

O boletim desta quinta-feira, 28 de agosto de 2026, não registrou novas publicações de CVEs no dia, mas o período é marcado por atenção elevada: dez vulnerabilidades já confirmadas em exploração ativa pelo CISA e pelo VulnCheck concentram riscos críticos em produtos amplamente utilizados, incluindo Metabase, VMware Cloud Foundation, macOS, TrueConf Server, MLflow, Zimbra e Cisco ASA. Chama atenção a velocidade de armamento de várias dessas falhas — algumas foram transformadas em exploit funcional em menos de dois dias após a divulgação. Equipes de defesa devem tratar este conjunto como prioridade imediata de remediação.

Resumo do dia
  • CVE-2026-72898 no Metabase recebeu CVSS 10.0 e foi armada em apenas 2 dias — RCE sem autenticação via injeção SQL na rota de reset de senha
  • CVE-2026-64849 no MLflow tem exploit funcional armado em 1 dia: SSRF não autenticado expõe ambientes de IA/ML a acesso arbitrário
  • N-central acumula duas CVEs encadeadas (CVE-2026-18556 e CVE-2026-18577): o patch incompleto da primeira abriu espaço para bypass e takeover de conta
  • Ransomware pressiona fortemente o Brasil: cinco novas vítimas identificadas recentemente, com grupos krybit e thegentlemen liderando ataques locais
Destaques críticos
1
CVE-2026-72898KEVCVSS 10Exploit funcional2 diasafeta Metabase
Falha crítica de injeção SQL sem autenticação no endpoint '/reset_password' do Metabase permite que um atacante remoto obtenha acesso de administrador ao banco de dados conectado. Com CVSS 10.0, EPSS de 79% e exploit funcional armado em apenas 2 dias após a divulgação, esta é a vulnerabilidade de maior urgência do período — instâncias expostas à internet devem ser isoladas ou atualizadas imediatamente.
2
CVE-2026-59310KEVCVSS 9.8PoC18 diasafeta Cloud Foundation
Vulnerabilidade de directory traversal no servidor Syslog do VMware vCenter (Cloud Foundation) permite execução de código arbitrário por qualquer ator com acesso de rede, sem necessidade de autenticação prévia. CVSS 9.8 e confirmação de exploração ativa pelo CISA e VulnCheck tornam este vetor um alvo atraente para movimentação lateral em ambientes corporativos.
3
CVE-2026-65400KEVCVSS 9.8PoC12 diasafeta macOS
Falha de autenticação no Screen Sharing do macOS permite que um atacante na mesma rede se autentique sem credenciais válidas, afetando Sequoia, Sonoma e Tahoe. A armação em 12 dias e a confirmação de exploração ativa indicam que ambientes macOS em redes corporativas compartilhadas são alvo real — atualização para as versões corrigidas é mandatória.
4
CVE-2026-72530KEVCVSS 9.5PoC6 diasafeta TrueConf Server
Vulnerabilidade de escape de ambiente isolado no TrueConf Server (versões 5.3.x a 5.5.5) via porta 4307/TCP permite execução de código arbitrário no sistema host por atacante remoto não autenticado. Armada em 6 dias e com CVSS 9.5, servidores de videoconferência expostos representam um vetor subestimado de comprometimento de infraestrutura.
5
CVE-2026-64849KEVCVSS 9.3Exploit funcional1 diasafeta mlflow
SSRF não autenticado no MLflow, plataforma de IA/ML open source, permite contornar a validação de URL via redirecionamento, expondo serviços internos a acesso arbitrário. Com exploit funcional armado em apenas 1 dia e CVSS 9.3, ambientes de experimentação de machine learning — frequentemente menos controlados — tornam-se porta de entrada crítica.
6
CVE-2026-72529KEVCVSS 9.3afeta TrueConf Server
Segunda vulnerabilidade crítica no TrueConf Server (mesmas versões afetadas), desta vez pela chamada de uma função não documentada via porta 4307/TCP que permite execução arbitrária de script por atacante remoto sem autenticação. Combinada com CVE-2026-72530, cria um cenário de comprometimento total do servidor de comunicação.
7
CVE-2026-73570KEVHIGH 8.9Exploit funcional8 diasafeta Collaboration
Falha de RCE no Zimbra Collaboration (antes da versão 10.1.20) permite que atacante não autenticado injete comandos de sistema operacional via requisições SMTP maliciosas quando o pacote zimbra-snmp está instalado. Com exploit funcional, armada em 8 dias e CVSS 8.9, servidores de e-mail corporativo que usam SNMP para notificações estão sob risco imediato.
8
CVE-2026-20349KEVHIGH 8.6afeta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
Vulnerabilidade de negação de serviço no serviço de SSL VPN do Cisco ASA e FTD permite que atacante remoto não autenticado force o recarregamento inesperado do dispositivo. Em ambientes que dependem de VPN para acesso remoto, a exploração pode interromper operações críticas e abrir janelas para ataques subsequentes.
9
CVE-2026-18577KEVHIGH 8.2Exploit funcional2 diasafeta N-central
Patch incompleto da CVE-2026-18556 no N-able N-central deixou aberta uma rota de bypass de autenticação e takeover completo de contas até a versão 2026.3.1. Com exploit funcional armado em apenas 2 dias e EPSS de 54%, ferramentas de gerenciamento remoto como o N-central são alvos prioritários de grupos de ransomware e APTs por seu acesso privilegiado a múltiplos endpoints.
10
CVE-2026-18556KEVHIGH 8.2PoC5 diasafeta N-central
Bypass de autenticação por canal alternativo no N-able N-central (até versão 2026.1) é a vulnerabilidade original que precedeu a CVE-2026-18577. Armada em 5 dias com prova de conceito disponível, seu encadeamento com a falha subsequente cria um caminho confiável de comprometimento para quem ainda não aplicou os patches mais recentes.
Ransomware do dia

Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de ransomware: amzur.com (grupo unsafe), www.neooftalmo.com.br e sysconth.com e vascara.com (todos pelo grupo krybit, atingindo saúde, tecnologia e varejo), e TEC Container (grupo thegentlemen, setor de manufatura). Nos últimos 30 dias, thegentlemen lidera com 7 vítimas — todas no Brasil —, seguido por krybit com 4 vítimas exclusivamente brasileiras, reforçando um foco deliberado de múltiplos grupos no país.

amzur.com BRunsafe
www.neooftalmo.com.br BRkrybit · Healthcare
sysconth.com BRkrybit · Technology
vascara.com BRkrybit · Retail & E-Commerce
TEC Container BRthegentlemen · Manufacturing
thegentlemen 7krybit 4Global Secret Group 2dragonforce 2L Group 2direwolf 2
Grupos e APTs ativos

Os grupos dragonforce, funksec, kairos, karakurt, kazu e blackshadow (de origem iraniana) estão monitorados como atores ativos ou recentemente atualizados no cenário de ameaças. Embora sem novas vítimas confirmadas publicamente neste ciclo, a presença ativa desses grupos — especialmente dragonforce e kazu, que já registraram vítimas brasileiras recentes — requer monitoramento contínuo por equipes de inteligência de ameaças.

Foco Brasil

O Brasil concentra atividade ransomware significativa no período recente, com vítimas em setores críticos: healthcare (neooftalmo.com.br, Brazil Mobilemed e Meducar), tecnologia (sysconth.com), varejo (vascara.com) e manufatura (TEC Container). A presença de grupos como kazu mirando especificamente plataformas de telemedicina e PACS na nuvem indica que a saúde digital brasileira tornou-se alvo estratégico, ampliando o risco para dados sensíveis de pacientes.

amzur.comunsafe
www.neooftalmo.com.brkrybit · Healthcare
sysconth.comkrybit · Technology
vascara.comkrybit · Retail & E-Commerce
TEC Containerthegentlemen · Manufacturing
Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
Recomendação do dia: Priorize imediatamente a aplicação de patches para as dez CVEs listadas, começando por CVE-2026-72898 (Metabase), CVE-2026-59310 (VMware vCenter) e CVE-2026-64849 (MLflow), todas com exploit funcional confirmado e exploração ativa. Isole da internet os serviços afetados que não puderem ser atualizados de imediato e revise regras de acesso a portas como 4307/TCP usadas pelo TrueConf Server.
Diante de tantas falhas em exploração ativa simultaneamente, é essencial validar sua própria superfície de ataque para confirmar quais desses sistemas estão expostos no seu ambiente antes que atacantes o façam por você.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar