Boletim diário · 1 de setembro de 2026
Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção3 vista(s) antes do CISA
O boletim de 1º de setembro de 2026 exige atenção: três vulnerabilidades já foram detectadas em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, incluindo um bypass de autenticação crítico no Proxmox VE e duas falhas no SonicWall SMA1000. Com 453 novas CVEs publicadas no dia — 33 delas críticas — e múltiplas falhas de CVSS 10.0 em produtos de rede e ERP, o cenário demanda triagem imediata de ativos expostos.
Resumo do dia
- Proxmox VE com bypass de autenticação crítico (CVSS 9.3) já em exploração observada antes do CISA — risco imediato para ambientes de virtualização
- SonicWall SMA1000 afetado por SSRF pré-autenticado e injeção de OS command — ambos vistos pelo VulnCheck antes da confirmação oficial
- HPE Fabric Composer com duas falhas CVSS 10.0 no SSH e API — acesso administrativo remoto sem autenticação
- Brasil concentra múltiplas vítimas recentes de ransomware nos setores de saúde e outros, com grupos como BrainCipher, thegentlemen e direwolf em destaque
Destaques críticos
1
CVE-2023-54391◆ VulnCheckCVSS 9.3afeta Proxmox Virtual Environment (VE) Bypass de autenticação no Proxmox VE 7.0 a 8.0 permite que atacantes não autenticados se passem por qualquer usuário habilitado sem segundo fator, bastando fornecer um valor arbitrário de tfa-challenge na API. Já observado em exploração pelo VulnCheck antes do CISA, tornando a atualização para libpve-access-control 8.0.4+ emergencial.
2
Injeção de comando OS pós-autenticação no SonicWall SMA1000 AMC permite que um atacante autenticado como administrador execute código arbitrário remotamente. A detecção pelo VulnCheck antes do CISA indica exploração prática em curso, elevando a urgência de aplicar o patch mesmo em ambientes com acesso restrito.
3
SSRF pré-autenticado na interface Work Place do SMA1000 abre caminho para acesso não autorizado a funcionalidades sensíveis e operações indevidas sem qualquer credencial. Combinado com a CVE-2026-83549, representa uma cadeia de ataque perigosa já monitorada ativamente pelo VulnCheck.
4
Falha CVSS 10.0 no daemon SSH do HPE Networking Fabric Composer permite a um atacante remoto não autenticado obter acesso administrativo e executar comandos arbitrários como usuário privilegiado, comprometendo completamente o host. Ambientes de rede gerenciados por AFC devem ser isolados até a aplicação do patch.
5
Segunda vulnerabilidade CVSS 10.0 no HPE Fabric Composer, desta vez na API, permite contornar controles de autenticação existentes e escalar para privilégios administrativos. A combinação com CVE-2026-76658 torna o produto um alvo de alto valor para atacantes que buscam controle total da infraestrutura de rede.
6
Falha CVSS 10.0 em sistema ERP multi-tenant combina autenticação inadequada com validação insuficiente de tipo de arquivo na API, permitindo upload de arquivos arbitrários e execução de código remoto sem autenticação. O impacto abrange todos os tenants hospedados na plataforma vulnerável.
7
Falha de injeção CRLF no cliente PHP Predis (versões 3.0.0-RC1 a 3.3.0) permite que um atacante com controle sobre chaves ou valores Redis manipule o buffer RESP e potencialmente execute comandos não autorizados em conexões de cluster e replicação. Ambientes que expõem Predis a dados não confiáveis devem atualizar para 3.3.0 imediatamente.
8
Múltiplas vulnerabilidades em daemon do AOS-CX (HPE/Aruba) permitem processamento inadequado de pacotes malformados, resultando em execução remota de código com privilégios elevados sem autenticação. Switches e roteadores AOS-CX expostos a redes não confiáveis devem ser tratados como urgência.
9
Injeção SQL clássica no sistema Products's Store da TRtek permite manipulação direta do banco de dados por atacantes remotos não autenticados. Versões anteriores ao commit 030631b2 estão vulneráveis e devem ser atualizadas ou isoladas imediatamente.
10
Injeção de código no KIO (Klemsan Internet Objects) antes da versão 1.9 permite execução arbitrária de código em dispositivos industriais conectados. O contexto de IoT/OT eleva o risco operacional, pois comprometimentos nesse segmento podem afetar processos físicos além do ambiente de TI.
Ransomware do dia
Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas recentes de ransomware: Oportunidados (direwolf), paipharma.com e Exacta Optech Labcenter (ambas do setor de saúde, pelos grupos BrainCipher e thegentlemen, respectivamente), Uniguacu (emperador) e frm.ind.br (ZaWoo). O grupo thegentlemen lidera a atividade dos últimos 30 dias com seis vítimas, todas no Brasil, seguido por krybit (quatro vítimas brasileiras) e direwolf (três), indicando concentração expressiva de ataques no país.
Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
Uniguacu BRemperador · Other
Exacta Optech Labcenter BRthegentlemen · Healthcare
frm.ind.br BRZaWoo · Other
thegentlemen 6krybit 4direwolf 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos
Múltiplos grupos de ameaça estão com atividade monitorada no período, incluindo dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e o grupo iraniano blackshadow. Embora nenhuma vítima confirmada tenha sido associada a esses atores neste ciclo, sua presença ativa no radar de inteligência sugere preparação ou operações ainda não atribuídas publicamente.
Foco Brasil
O Brasil segue como alvo prioritário de grupos de ransomware neste ciclo, com vítimas nos setores de saúde (paipharma.com, Exacta Optech Labcenter, neooftalmo.com.br), tecnologia (sysconth.com) e outros segmentos. A concentração de grupos como thegentlemen, krybit e direwolf com foco quase exclusivo em organizações brasileiras nos últimos 30 dias é um sinal de alerta que exige atenção redobrada de equipes de segurança no país.
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Uniguacuemperador · Other
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
amzur.comunsafe
sysconth.comkrybit · Technology
www.neooftalmo.com.brkrybit · Healthcare
Recomendação do dia: Priorize imediatamente o patching do Proxmox VE (libpve-access-control 8.0.4+), SonicWall SMA1000 e HPE Fabric Composer, dado que há evidências de exploração ativa antes mesmo da confirmação oficial; isole temporariamente interfaces de gerenciamento expostas à internet enquanto as atualizações são aplicadas.
Diante da variedade de vetores explorados hoje — de plataformas de virtualização a dispositivos de rede e ERP —, é essencial validar ativamente quais desses ativos estão expostos na sua superfície de ataque antes que os atacantes o façam primeiro.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →