Boletim diário · 29 de agosto de 2026

10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção

O boletim desta sexta-feira consolida um conjunto de 10 vulnerabilidades todas com exploração ativa confirmada pelo CISA KEV e pelo VulnCheck, distribuídas por plataformas críticas como Metabase, macOS, TrueConf Server, MLflow, Zimbra e Cisco ASA. Embora o dia civil de 29 de agosto não tenha registrado novas entradas KEV, o estoque acumulado de falhas armadas — algumas em menos de 24 horas após a divulgação — exige atenção imediata de equipes de defesa. O cenário brasileiro agrava o quadro: múltiplas organizações nacionais de saúde, tecnologia e varejo aparecem como vítimas recentes de grupos de ransomware ativos.

Resumo do dia
  • 10 vulnerabilidades em exploração ativa confirmada, incluindo CVSS 10.0 no Metabase com SQL injection sem autenticação
  • TrueConf Server tem dois CVEs críticos explorados ativamente, um deles armado em apenas 6 dias
  • N-central aparece duas vezes: patch incompleto (CVE-2026-18577) permite contornar a correção anterior (CVE-2026-18556)
  • Brasil concentra vítimas recentes de ransomware nos setores de saúde, tecnologia, varejo e manufatura
Destaques críticos
1
CVE-2026-72898KEVCVSS 10Exploit funcional2 diasafeta Metabase
Injeção SQL sem autenticação no endpoint '/reset_password' do Metabase permite que um atacante remoto assuma controle administrativo total; exploit funcional disponível e armada em apenas 2 dias, tornando-a a ameaça mais urgente do conjunto — CVSS 10.0 e EPSS de 79%.
2
CVE-2026-65400KEVCVSS 9.8PoC12 diasafeta macOS
Falha de autenticação no Compartilhamento de Tela do macOS permite que atacantes na mesma rede autentiquem sem credenciais válidas; afeta Sequoia, Sonoma e Tahoe — prova de conceito disponível e armada em 12 dias após a divulgação.
3
CVE-2026-72530KEVCVSS 9.5PoC6 diasafeta TrueConf Server
Execução remota de código no TrueConf Server via porta 4307/TCP permite que atacante não autenticado escape do ambiente isolado e execute código arbitrário no host; armada em 6 dias com prova de conceito confirmada.
4
CVE-2026-64849KEVCVSS 9.3Exploit funcional1 diasafeta mlflow
SSRF no MLflow via endpoint de webhook permite que atacante não autenticado contorne a validação de URL e atinja endereços internos por meio de redirecionamentos; exploit funcional disponível e armada em apenas 1 dia após divulgação.
5
CVE-2026-72529KEVCVSS 9.3afeta TrueConf Server
Segunda falha crítica no TrueConf Server: chamada de função não documentada via porta 4307/TCP permite execução de script arbitrário por atacante remoto sem autenticação, reforçando a urgência de isolar ou atualizar o serviço.
6
CVE-2026-73570KEVHIGH 8.9Exploit funcional8 diasafeta Collaboration
RCE no Zimbra Collaboration afeta instâncias com o pacote zimbra-snmp instalado e notificações SNMP habilitadas; input SMTP não sanitizado permite execução de comandos do SO sem autenticação — exploit funcional disponível.
7
CVE-2026-20349KEVHIGH 8.6afeta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
DoS no serviço SSL VPN do Cisco ASA e FTD permite que atacante remoto não autenticado force o reload do dispositivo, interrompendo conexões VPN ativas — impacto direto em disponibilidade de perímetro.
8
CVE-2026-18577KEVHIGH 8.2Exploit funcional2 diasafeta N-central
Patch incompleto da CVE-2026-18556 no N-central deixa aberta uma rota de bypass de autenticação e tomada de conta; armada em 2 dias com exploit funcional — organizações que aplicaram a correção anterior devem rever urgentemente.
9
CVE-2026-18556KEVHIGH 8.2PoC5 diasafeta N-central
Bypass de autenticação via caminho alternativo no N-able N-central permite que atacantes contornem o controle de acesso; prova de conceito disponível e armada em 5 dias — base para a exploração encadeada via CVE-2026-18577.
10
CVE-2026-68820KEVHIGH 7PoC2 diasafeta Windows 10 Version 1607
Use-after-free no driver WinSock do Windows 10 1607 permite elevação de privilégios local; embora exija acesso prévio ao sistema, a armação em 2 dias e a prova de conceito disponível indicam uso em etapas pós-comprometimento.
Ransomware do dia

Nos últimos dias, cinco organizações brasileiras foram adicionadas ao rastro de grupos de ransomware ativos: amzur.com (grupo unsafe), www.neooftalmo.com.br e sysconth.com e vascara.com (todos pelo grupo krybit, nos setores de saúde, tecnologia e varejo), e TEC Container (grupo thegentlemen, manufatura). Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 7 vítimas — todas no Brasil —, seguido pelo krybit com 4 vítimas brasileiras, consolidando um padrão de foco doméstico.

amzur.com BRunsafe
www.neooftalmo.com.br BRkrybit · Healthcare
sysconth.com BRkrybit · Technology
vascara.com BRkrybit · Retail & E-Commerce
TEC Container BRthegentlemen · Manufacturing
thegentlemen 7krybit 4direwolf 2dragonforce 2L Group 2kazu 2
Grupos e APTs ativos

Os grupos dragonforce, funksec, kairos, karakurt, kazu e blackshadow (de origem iraniana) estão monitorados como atores ativos ou atualizados no período, embora sem vítimas públicas confirmadas neste ciclo. A presença do blackshadow, associado ao Irã, amplia o espectro de motivações além do financeiro, incluindo potencial espionagem e sabotagem. A atividade desses grupos deve ser acompanhada de perto, especialmente em setores estratégicos.

Foco Brasil

O Brasil concentra uma densidade incomum de vítimas recentes de ransomware, com organizações atingidas nos setores de saúde (neooftalmo.com.br, Brazil Mobilemed, Meducar), tecnologia (sysconth.com), varejo (vascara.com), manufatura (TEC Container) e outros (Frato). Os grupos krybit, thegentlemen, dragonforce e kazu mantêm foco explícito em alvos brasileiros, sinalizando que o país permanece como alvo prioritário para operações de extorsão cibernética.

amzur.comunsafe
sysconth.comkrybit · Technology
www.neooftalmo.com.brkrybit · Healthcare
vascara.comkrybit · Retail & E-Commerce
TEC Containerthegentlemen · Manufacturing
Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
Recomendação do dia: Equipes de segurança devem priorizar a aplicação imediata dos patches para Metabase (CVSS 10.0), TrueConf Server e N-central, e verificar se instâncias expostas à internet foram comprometidas antes da correção; para Cisco ASA/FTD, avaliar mitigações temporárias no serviço SSL VPN caso a atualização não possa ser aplicada de imediato.
Diante de 10 vulnerabilidades em exploração ativa e de um cenário de ransomware com foco declarado no Brasil, validar ativamente a própria superfície de ataque — e não apenas confiar em inventários estáticos — é o que distingue equipes que detectam incidentes das que os descobrem tarde demais.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar