Boletim diário · 29 de agosto de 2026
10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção
O boletim desta sexta-feira consolida um conjunto de 10 vulnerabilidades todas com exploração ativa confirmada pelo CISA KEV e pelo VulnCheck, distribuídas por plataformas críticas como Metabase, macOS, TrueConf Server, MLflow, Zimbra e Cisco ASA. Embora o dia civil de 29 de agosto não tenha registrado novas entradas KEV, o estoque acumulado de falhas armadas — algumas em menos de 24 horas após a divulgação — exige atenção imediata de equipes de defesa. O cenário brasileiro agrava o quadro: múltiplas organizações nacionais de saúde, tecnologia e varejo aparecem como vítimas recentes de grupos de ransomware ativos.
Resumo do dia
- 10 vulnerabilidades em exploração ativa confirmada, incluindo CVSS 10.0 no Metabase com SQL injection sem autenticação
- TrueConf Server tem dois CVEs críticos explorados ativamente, um deles armado em apenas 6 dias
- N-central aparece duas vezes: patch incompleto (CVE-2026-18577) permite contornar a correção anterior (CVE-2026-18556)
- Brasil concentra vítimas recentes de ransomware nos setores de saúde, tecnologia, varejo e manufatura
Destaques críticos
1
Injeção SQL sem autenticação no endpoint '/reset_password' do Metabase permite que um atacante remoto assuma controle administrativo total; exploit funcional disponível e armada em apenas 2 dias, tornando-a a ameaça mais urgente do conjunto — CVSS 10.0 e EPSS de 79%.
2
Falha de autenticação no Compartilhamento de Tela do macOS permite que atacantes na mesma rede autentiquem sem credenciais válidas; afeta Sequoia, Sonoma e Tahoe — prova de conceito disponível e armada em 12 dias após a divulgação.
3
Execução remota de código no TrueConf Server via porta 4307/TCP permite que atacante não autenticado escape do ambiente isolado e execute código arbitrário no host; armada em 6 dias com prova de conceito confirmada.
4
SSRF no MLflow via endpoint de webhook permite que atacante não autenticado contorne a validação de URL e atinja endereços internos por meio de redirecionamentos; exploit funcional disponível e armada em apenas 1 dia após divulgação.
5
Segunda falha crítica no TrueConf Server: chamada de função não documentada via porta 4307/TCP permite execução de script arbitrário por atacante remoto sem autenticação, reforçando a urgência de isolar ou atualizar o serviço.
6
RCE no Zimbra Collaboration afeta instâncias com o pacote zimbra-snmp instalado e notificações SNMP habilitadas; input SMTP não sanitizado permite execução de comandos do SO sem autenticação — exploit funcional disponível.
7
CVE-2026-20349KEVHIGH 8.6afeta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software DoS no serviço SSL VPN do Cisco ASA e FTD permite que atacante remoto não autenticado force o reload do dispositivo, interrompendo conexões VPN ativas — impacto direto em disponibilidade de perímetro.
8
Patch incompleto da CVE-2026-18556 no N-central deixa aberta uma rota de bypass de autenticação e tomada de conta; armada em 2 dias com exploit funcional — organizações que aplicaram a correção anterior devem rever urgentemente.
9
Bypass de autenticação via caminho alternativo no N-able N-central permite que atacantes contornem o controle de acesso; prova de conceito disponível e armada em 5 dias — base para a exploração encadeada via CVE-2026-18577.
10
Use-after-free no driver WinSock do Windows 10 1607 permite elevação de privilégios local; embora exija acesso prévio ao sistema, a armação em 2 dias e a prova de conceito disponível indicam uso em etapas pós-comprometimento.
Ransomware do dia
Nos últimos dias, cinco organizações brasileiras foram adicionadas ao rastro de grupos de ransomware ativos: amzur.com (grupo unsafe), www.neooftalmo.com.br e sysconth.com e vascara.com (todos pelo grupo krybit, nos setores de saúde, tecnologia e varejo), e TEC Container (grupo thegentlemen, manufatura). Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 7 vítimas — todas no Brasil —, seguido pelo krybit com 4 vítimas brasileiras, consolidando um padrão de foco doméstico.
amzur.com BRunsafe
www.neooftalmo.com.br BRkrybit · Healthcare
sysconth.com BRkrybit · Technology
vascara.com BRkrybit · Retail & E-Commerce
TEC Container BRthegentlemen · Manufacturing
thegentlemen 7krybit 4direwolf 2dragonforce 2L Group 2kazu 2
Grupos e APTs ativos
Os grupos dragonforce, funksec, kairos, karakurt, kazu e blackshadow (de origem iraniana) estão monitorados como atores ativos ou atualizados no período, embora sem vítimas públicas confirmadas neste ciclo. A presença do blackshadow, associado ao Irã, amplia o espectro de motivações além do financeiro, incluindo potencial espionagem e sabotagem. A atividade desses grupos deve ser acompanhada de perto, especialmente em setores estratégicos.
Foco Brasil
O Brasil concentra uma densidade incomum de vítimas recentes de ransomware, com organizações atingidas nos setores de saúde (neooftalmo.com.br, Brazil Mobilemed, Meducar), tecnologia (sysconth.com), varejo (vascara.com), manufatura (TEC Container) e outros (Frato). Os grupos krybit, thegentlemen, dragonforce e kazu mantêm foco explícito em alvos brasileiros, sinalizando que o país permanece como alvo prioritário para operações de extorsão cibernética.
amzur.comunsafe
sysconth.comkrybit · Technology
www.neooftalmo.com.brkrybit · Healthcare
vascara.comkrybit · Retail & E-Commerce
TEC Containerthegentlemen · Manufacturing
Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
Recomendação do dia: Equipes de segurança devem priorizar a aplicação imediata dos patches para Metabase (CVSS 10.0), TrueConf Server e N-central, e verificar se instâncias expostas à internet foram comprometidas antes da correção; para Cisco ASA/FTD, avaliar mitigações temporárias no serviço SSL VPN caso a atualização não possa ser aplicada de imediato.
Diante de 10 vulnerabilidades em exploração ativa e de um cenário de ransomware com foco declarado no Brasil, validar ativamente a própria superfície de ataque — e não apenas confiar em inventários estáticos — é o que distingue equipes que detectam incidentes das que os descobrem tarde demais.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →