Boletim diário · 3 de setembro de 2026
Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 3 de setembro de 2026 registrou 349 novas vulnerabilidades, com 47 críticas publicadas, mas sem nenhuma confirmação de exploração ativa ou arma pronta — cenário que recomenda monitoramento cuidadoso em vez de resposta emergencial imediata. O destaque técnico fica com quatro CVEs de pontuação máxima CVSS 10.0, incluindo falhas graves na ASUS, Microsoft Azure e infraestrutura de mapa web. No ecossistema WordPress, múltiplos plugins populares acumulam vulnerabilidades críticas de injeção e escalada de privilégios que representam risco real para sites sem atualização.
Resumo do dia
- Quatro CVEs CVSS 10.0 publicados: ASUS ACC (acesso root via SSH), Microsoft Entra e Azure AI Language (elevação de privilégio) e MapLibre GL JS (bypass de sanitização DOM)
- Nenhuma vulnerabilidade em exploração ativa confirmada ou com exploit funcional público no período
- Plugins WordPress (JobSearch, Bricksforge, Mail Mint, YITH) concentram falhas críticas de injeção de objetos PHP e controle de acesso
- Brasil em alerta com múltiplas vítimas recentes de ransomware nos setores de saúde, manufatura e outros
Destaques críticos
1
Combinação devastadora de ausência de autenticação, SSRF e credenciais hardcoded no ASUS Control Center Enterprise permite que um atacante não autenticado obtenha a chave de criptografia via HTTP, ative SSH na porta 2222 e acesse um shell root — controle total do sistema sem qualquer credencial legítima.
2
Bypass de autorização via chave controlada pelo usuário no Microsoft Azure Active Directory B2C permite elevação de privilégios por rede sem autenticação, colocando em risco identidades e acessos em ambientes corporativos que dependem do Entra.
3
Ausência de autenticação em função crítica do Azure AI Language Authoring possibilita que qualquer atacante remoto eleve seus privilégios sobre a rede, expondo pipelines de inteligência artificial e dados de treinamento associados ao serviço.
4
Falha na sanitização DOM do MapLibre GL JS (antes da versão 6.4.1) permite que atributos maliciosos escapem da limpeza por manipulação de índices durante a remoção, abrindo espaço para XSS em aplicações que exibem mapas com estilos ou atribuições controladas por terceiros.
5
Injeção de objeto PHP não autenticada no plugin WordPress JobSearch (até v3.2.0) pode levar à execução de código arbitrário dependendo das classes disponíveis no ambiente, sem necessidade de qualquer conta ou sessão.
6
Escalada de privilégios para assinantes no plugin Bricksforge (até v3.1.8.8) permite que usuários com acesso mínimo ao WordPress assumam funcionalidades administrativas, risco especialmente alto em sites com registro aberto.
7
Injeção de objeto PHP não autenticada no plugin Mail Mint (até v1.31.0) representa risco crítico em instalações WordPress que utilizam a ferramenta para automação de e-mail marketing, podendo resultar em execução remota de código.
8
CVE-2026-84238CVSS 9.8afeta YITH Request a Quote for WooCommerce Premium Controle de acesso quebrado sem autenticação no plugin YITH Request a Quote for WooCommerce Premium (abaixo de v4.46.0) expõe lojas online a ações não autorizadas, potencialmente comprometendo pedidos, dados de clientes e fluxos comerciais.
9
Validação incorreta de entrada na Transactions Platform do Google Chrome para iOS (antes de v152.0.7977.82) permite execução de código arbitrário fora da sandbox via página HTML manipulada, elevando o risco para usuários corporativos em dispositivos Apple.
10
Use-after-free no DevTools do Google Chrome (antes de v152.0.7977.82) permite que um atacante remoto execute código arbitrário fora da sandbox — a atualização do navegador para todos os endpoints deve ser tratada como prioridade mesmo em um dia de baixa exploração confirmada.
Ransomware do dia
Nos últimos dias, quatro organizações brasileiras foram identificadas como vítimas de ransomware: a Engefitas (setor de manufatura) foi atingida pelo grupo Vexy Ransomware; ialegre.com foi alvo do grupo settra; Oportunidados foi comprometida pelo direwolf; e paipharma.com, do setor de saúde, sofreu ataque do BrainCipher. Entre os grupos mais ativos nos últimos 30 dias com foco no Brasil destacam-se thegentlemen, krybit e direwolf, todos com múltiplas vítimas confirmadas em território nacional.
Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
thegentlemen 6krybit 4direwolf 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos
Múltiplos grupos de ameaça estão sendo monitorados ativamente, incluindo dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e blackshadow (de origem iraniana), embora sem vítimas publicamente confirmadas no período imediato. A presença simultânea de tantos atores em radar de inteligência sugere atividade de reconhecimento ou preparação de campanhas, merecendo atenção redobrada por parte de equipes de defesa.
Foco Brasil
O Brasil concentra atividade expressiva de ransomware nos últimos 30 dias, com vítimas confirmadas em setores críticos como saúde (paipharma.com, Exacta Optech Labcenter), manufatura (Engefitas) e outros segmentos (frm.ind.br, Uniguacu, ialegre.com). A diversidade de grupos atuantes — incluindo thegentlemen, emperador, BrainCipher e ZaWoo — indica que o país segue como alvo prioritário para múltiplas operações de extorsão digital.
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
frm.ind.brZaWoo · Other
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
amzur.comunsafe
Recomendação do dia: Priorize a aplicação imediata dos patches do Google Chrome em todos os endpoints e avalie a exposição dos plugins WordPress críticos (JobSearch, Bricksforge, Mail Mint, YITH) em ambientes de produção; para infraestruturas Azure e ASUS ACC, verifique mitigações temporárias disponibilizadas pelos fornecedores enquanto os patches são testados e implantados.
Mesmo em dias classificados como calmos do ponto de vista de exploração ativa, a presença de vulnerabilidades CVSS 10.0 recém-publicadas reforça a importância de validar continuamente a própria superfície de ataque antes que agentes maliciosos o façam primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →