Boletim diário · 2 de setembro de 2026
WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 2026
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O dia 2 de setembro de 2026 encerra com veredito de ATENÇÃO: uma vulnerabilidade no plugin Amelia para WordPress já foi observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, armada no mesmo dia de sua divulgação — sinal de que atacantes se moveram com velocidade incomum. Ao todo, 310 novas CVEs foram publicadas, 21 classificadas como críticas, com destaques que vão de plugins WordPress vulneráveis a falhas graves no Cisco IOS XR e NX-OS. O cenário exige atenção imediata de equipes responsáveis por ambientes WordPress e infraestrutura de rede Cisco.
Resumo do dia
- CVE-2026-9055 (Amelia/WordPress): exploração já observada pelo VulnCheck, armada no dia zero — risco imediato de escalada de privilégios
- Cisco IOS XR e NX-OS acumulam três CVEs críticas (CVSS 9.8) com potencial de execução remota de código por atacantes não autenticados
- Plugins WordPress concentram seis das dez vulnerabilidades em destaque, incluindo upload irrestrito de backdoors PHP e execução arbitrária de código
- Brasil segue como alvo prioritário de ransomware: cinco novas vítimas registradas, incluindo dois alvos no setor de saúde
Destaques críticos
1
CVE-2026-9055◆ VulnCheckCVSS 9.8PoCno mesmo diaafeta Booking for Appointments and Events Calendar – Amelia Falha de escalada de privilégios no plugin premium Amelia (WordPress) permite que um cliente comum eleve seu papel para 'manager' via parâmetro não validado — já detectada em exploração pelo VulnCheck antes do CISA e armada no mesmo dia da divulgação, tornando a atualização imediata obrigatória para qualquer site que use o plugin nas versões 8.0 a 9.6.2.
2
O plugin Embed HTML5 Game para WordPress permite que atacantes não autenticados façam upload de backdoors PHP sem qualquer restrição, resultando em comprometimento total do servidor — a ausência de autenticação exigida torna este vetor trivialmente explorável em massa.
3
O plugin WatchMan-Site7 expõe um console de depuração sem controle de acesso adequado, permitindo que qualquer usuário autenticado — inclusive assinantes — execute código PHP arbitrário no servidor, o que equivale na prática a controle total do ambiente.
4
Falha de deleção arbitrária de arquivos no plugin SigmaForms Pro (WordPress) pode ser explorada por atacantes não autenticados; ao remover arquivos críticos do sistema, o atacante abre caminho para execução remota de código, elevando significativamente o impacto da vulnerabilidade.
5
Em condições específicas, um atacante pode registrar uma credencial FIDO2 sob seu controle em uma conta-alvo e autenticar-se como aquele usuário no Secret Server On-Prem — ambientes que dependem do produto para gestão de segredos devem aplicar o patch com prioridade.
6
Falha de controle de acesso impróprio no Cisco IOS XR identificada em revisão interna de segurança; com CVSS 9.8, o risco prático é de acesso não autorizado a dispositivos de rede críticos, potencialmente afetando a disponibilidade e integridade de toda a infraestrutura roteada.
7
Segunda vulnerabilidade crítica no Cisco IOS XR desta rodada, relacionada a controle impróprio de recursos; explorada com sucesso, pode comprometer a estabilidade operacional de roteadores de borda e núcleo de rede em ambientes corporativos e de provedores.
8
Falha grave no Cisco NX-OS para switches Nexus 9000 expõe as portas TCP 43210 e 43211 por padrão no VRF L3, permitindo que um atacante remoto não autenticado execute código com privilégios de root — a combinação de acesso remoto sem autenticação e privilégio máximo torna esta CVE especialmente perigosa em ambientes de data center.
9
Injeção de comandos de sistema operacional na plataforma Looking Glass, originada de uma expressão regular sem ancoragem adequada na validação de entrada; antes da versão 1.3.5, um atacante pode executar comandos arbitrários no servidor que hospeda a ferramenta de diagnóstico de rede.
10
O plugin Developer Tools para WordPress inclui o componente SWFUpload com uma vulnerabilidade de upload arbitrário de arquivos sem autenticação — qualquer visitante pode enviar arquivos maliciosos ao servidor, com potencial de execução de código remoto imediato.
Ransomware do dia
Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de ransomware: Oportunidados (direwolf), paipharma.com e Exacta Optech Labcenter (ambas no setor de saúde, pelos grupos BrainCipher e thegentlemen, respectivamente), Uniguacu (emperador) e frm.ind.br (ZaWoo). O grupo thegentlemen lidera a atividade dos últimos 30 dias com seis vítimas, todas no Brasil, seguido por krybit (4), direwolf (3) e dragonforce (2), evidenciando uma concentração geográfica preocupante.
Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
Uniguacu BRemperador · Other
Exacta Optech Labcenter BRthegentlemen · Healthcare
frm.ind.br BRZaWoo · Other
thegentlemen 6krybit 4direwolf 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos
Entre os grupos monitorados no período, destacam-se dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e blackshadow — este último de origem iraniana. Embora nenhum deles tenha vítimas confirmadas listadas no momento, a presença ativa desses atores no radar de inteligência indica campanhas em andamento ou em fase de reconhecimento que merecem monitoramento contínuo.
Foco Brasil
O Brasil segue como alvo prioritário: além das cinco vítimas recentes de ransomware, o cenário dos últimos 30 dias inclui ainda amzur.com (grupo unsafe), sysconth.com no setor de tecnologia (krybit) e www.neooftalmo.com.br no setor de saúde (krybit). A recorrência de ataques ao setor de saúde — com ao menos três organizações afetadas — reforça a necessidade de atenção redobrada de hospitais, laboratórios e clínicas à sua postura de segurança.
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
frm.ind.brZaWoo · Other
amzur.comunsafe
sysconth.comkrybit · Technology
www.neooftalmo.com.brkrybit · Healthcare
Recomendação do dia: Priorize a atualização imediata do plugin Amelia em todos os sites WordPress sob gestão, dada a exploração já confirmada em campo; em paralelo, aplique os patches do Cisco IOS XR e NX-OS e verifique a exposição das portas TCP 43210/43211 em switches Nexus 9000 acessíveis remotamente.
Diante de um dia com exploração ativa em campo e múltiplas críticas em plataformas amplamente utilizadas, é essencial validar continuamente a própria superfície de ataque para identificar quais dessas vulnerabilidades realmente existem no seu ambiente antes que os atacantes o façam.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →