Boletim diário · 30 de agosto de 2026

Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 30 de agosto de 2026 registrou atividade moderada no cenário de vulnerabilidades, com 9 falhas críticas publicadas e nenhuma em exploração ativa confirmada. Apesar do veredito calmo, a lista do dia reúne falhas de gravidade máxima, incluindo execução remota de código e bypass de autenticação, que demandam atenção dos times de segurança. Roteadores domésticos, plugins WordPress e ferramentas de IA aparecem como superfícies de risco centrais.

Resumo do dia
  • Dois CVEs com CVSS 10.0 publicados: injeção de código no ash_ai e buffer overflow no Tenda HG10
  • Plugin WordPress MyHome Core permite bypass total de autenticação sem credenciais (CVSS 9.8)
  • Múltiplos roteadores D-Link e TOTOLINK com provas de conceito públicas de stack overflow remoto
  • Brasil concentra quatro novas vítimas de ransomware recentes, com healthcare e infraestrutura no alvo
9
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-77956CVSS 10afeta ash_ai
Falha de injeção de código com CVSS máximo (10.0) no módulo ash_ai permite que qualquer cliente remoto não autenticado execute código Elixir arbitrário no servidor, explorando a avaliação insegura de templates EEx com entrada controlada pelo usuário. Ambientes que expõem ações de prompt ao público devem tratar isso como prioridade máxima.
2
CVE-2026-82542CVSS 10PoCafeta HG10
Buffer overflow remoto no servidor web Boa do roteador Tenda HG10 (CVSS 10.0), com prova de conceito pública disponível, permite execução de código arbitrário via manipulação do argumento de rota IPv6. Dispositivos expostos diretamente à internet estão em risco elevado.
3
CVE-2026-15980CVSS 9.8afeta MyHome Core
O plugin MyHome Core para WordPress (até v4.4.5) permite que atacantes não autenticados gerem tokens de ativação válidos e assumam contas de usuários não confirmadas, efetivamente contornando toda a autenticação. Sites WordPress com este plugin devem atualizar imediatamente ou desativá-lo.
4
CVE-2026-82593CVSS 9.4PoCafeta DIR-825M
Stack-based buffer overflow remoto no D-Link DIR-825M 1.1.8, explorável via endpoint de atualização de firmware LTE com prova de conceito pública, podendo resultar em controle total do dispositivo. A criticidade é ampliada pelo fato de roteadores raramente receberem patches em tempo hábil em ambientes domésticos.
5
CVE-2026-82592CVSS 9.4PoCafeta DIR-825M
Segunda falha crítica no D-Link DIR-825M 1.1.8, desta vez no handler de formatação de disco, igualmente explorável remotamente com exploit público disponível. A combinação de duas CVEs críticas com PoC no mesmo dispositivo eleva significativamente o risco para quem utiliza este modelo.
6
CVE-2026-82539CVSS 9.4PoCafeta A720R
Corrupção de memória remota no TOTOLINK A720R via função de filtragem MAC, com prova de conceito pública, podendo ser usada para execução de código ou negação de serviço. Roteadores SOHO continuam sendo alvos prioritários de atacantes por sua baixa taxa de atualização.
7
CVE-2026-82654CVSS 9.3afeta siyuan
Falha de XSS armazenado no SiYuan (antes da v3.8.1) permite que atacantes injetem scripts maliciosos em nomes, aliases e memos de blocos, que são executados quando outros usuários visualizam documentos que referenciam esses blocos. Ambientes colaborativos com múltiplos usuários são os mais expostos.
8
CVE-2026-82653CVSS 9.3afeta siyuan
Segunda vulnerabilidade de XSS armazenado no SiYuan (antes da v3.8.1), desta vez via nomes de pacotes do marketplace, permite execução de scripts no navegador de outros usuários ao desinstalar pacotes ou desbloquear notebooks. A atualização para v3.8.1 é a ação corretiva imediata.
9
CVE-2026-82645CVSS 9.2afeta AVideo
O AVideo expõe credenciais de restreaming (chaves e URLs de plataformas como YouTube e Facebook) sem verificar propriedade ou permissão quando um parâmetro 'token' é fornecido, permitindo que qualquer usuário acesse credenciais alheias. Organizações que usam AVideo para transmissão ao vivo devem avaliar exposição imediata.
10
CVE-2026-82642HIGH 8.8afeta readest
O leitor de e-books Readest (antes de v0.11.16) sanitiza HTML de EPUBs de forma insuficiente, permitindo que conteúdo malicioso em atributos srcdoc de iframes escape ao DOMPurify e execute scripts no contexto da aplicação Tauri. Usuários que abrem EPUBs de fontes não confiáveis estão sujeitos a execução de código.
Ransomware do dia

Nos últimos dias, quatro organizações foram identificadas como novas vítimas de ransomware, com destaque para duas brasileiras: Uniguacu, atingida pelo grupo emperador, e Exacta Optech Labcenter, da área de saúde, reivindicada pelo thegentlemen. Os grupos frm.ind.br e amzur.com também figuram como vítimas recentes, pelos grupos ZaWoo e unsafe, respectivamente. O thegentlemen lidera a atividade dos últimos 30 dias com 8 ataques registrados, todos no Brasil.

Uniguacu BRemperador · Other
Exacta Optech Labcenter BRthegentlemen · Healthcare
frm.ind.br BRZaWoo · Other
amzur.com BRunsafe
thegentlemen 8krybit 4emperador 2dragonforce 2L Group 2direwolf 2
Grupos e APTs ativos

Entre os atores e grupos monitorados no período estão dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e o grupo iraniano blackshadow, todos atualizados no radar de inteligência, embora sem vítimas confirmadas associadas neste momento. A presença desses grupos no radar de monitoramento indica atividade de reconhecimento ou preparo, mesmo sem ataques públicos atribuídos recentemente.

Foco Brasil

O Brasil concentra um volume expressivo de ataques de ransomware nos últimos 30 dias, com vítimas em setores sensíveis como saúde (Exacta Optech Labcenter, neooftalmo.com.br), tecnologia (sysconth.com), manufatura (TEC Container) e varejo (vascara.com). Os grupos thegentlemen, krybit e emperador respondem pela maioria dos ataques registrados com foco no país, sinalizando que organizações brasileiras seguem sendo alvos prioritários de múltiplas operações de ransomware simultâneas.

Uniguacuemperador · Other
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
amzur.comunsafe
sysconth.comkrybit · Technology
vascara.comkrybit · Retail & E-Commerce
TEC Containerthegentlemen · Manufacturing
www.neooftalmo.com.brkrybit · Healthcare
Recomendação do dia: Priorize a atualização imediata do plugin MyHome Core no WordPress e do SiYuan para a versão 3.8.1, além de avaliar a exposição dos roteadores Tenda HG10, D-Link DIR-825M e TOTOLINK A720R com firmware desatualizado, especialmente se expostos diretamente à internet. Times de segurança devem revisar a superfície de ataque de dispositivos de borda e aplicações web com credenciais de terceiros integradas.
Mesmo em dias de atividade moderada, falhas com CVSS 10.0 e provas de conceito públicas revelam que o risco real depende de conhecer com precisão quais ativos e versões estão expostos na sua própria infraestrutura.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar