Boletim diário · 3 de setembro de 2026

Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 3 de setembro de 2026 registrou 349 novas vulnerabilidades, com 47 críticas publicadas, mas sem nenhuma confirmação de exploração ativa ou arma pronta — cenário que recomenda monitoramento cuidadoso em vez de resposta emergencial imediata. O destaque técnico fica com quatro CVEs de pontuação máxima CVSS 10.0, incluindo falhas graves na ASUS, Microsoft Azure e infraestrutura de mapa web. No ecossistema WordPress, múltiplos plugins populares acumulam vulnerabilidades críticas de injeção e escalada de privilégios que representam risco real para sites sem atualização.

Resumo do dia
  • Quatro CVEs CVSS 10.0 publicados: ASUS ACC (acesso root via SSH), Microsoft Entra e Azure AI Language (elevação de privilégio) e MapLibre GL JS (bypass de sanitização DOM)
  • Nenhuma vulnerabilidade em exploração ativa confirmada ou com exploit funcional público no período
  • Plugins WordPress (JobSearch, Bricksforge, Mail Mint, YITH) concentram falhas críticas de injeção de objetos PHP e controle de acesso
  • Brasil em alerta com múltiplas vítimas recentes de ransomware nos setores de saúde, manufatura e outros
47
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-75754CVSS 10afeta Control Center Enterprise (ACC)
Combinação devastadora de ausência de autenticação, SSRF e credenciais hardcoded no ASUS Control Center Enterprise permite que um atacante não autenticado obtenha a chave de criptografia via HTTP, ative SSH na porta 2222 e acesse um shell root — controle total do sistema sem qualquer credencial legítima.
2
CVE-2026-83711CVSS 10afeta Entra
Bypass de autorização via chave controlada pelo usuário no Microsoft Azure Active Directory B2C permite elevação de privilégios por rede sem autenticação, colocando em risco identidades e acessos em ambientes corporativos que dependem do Entra.
3
CVE-2026-70352CVSS 10afeta Azure AI Language Authoring
Ausência de autenticação em função crítica do Azure AI Language Authoring possibilita que qualquer atacante remoto eleve seus privilégios sobre a rede, expondo pipelines de inteligência artificial e dados de treinamento associados ao serviço.
4
CVE-2026-85061CVSS 10afeta maplibre-gl-js
Falha na sanitização DOM do MapLibre GL JS (antes da versão 6.4.1) permite que atributos maliciosos escapem da limpeza por manipulação de índices durante a remoção, abrindo espaço para XSS em aplicações que exibem mapas com estilos ou atribuições controladas por terceiros.
5
CVE-2026-84834CVSS 9.8afeta JobSearch
Injeção de objeto PHP não autenticada no plugin WordPress JobSearch (até v3.2.0) pode levar à execução de código arbitrário dependendo das classes disponíveis no ambiente, sem necessidade de qualquer conta ou sessão.
6
CVE-2026-84814CVSS 9.8afeta Bricksforge
Escalada de privilégios para assinantes no plugin Bricksforge (até v3.1.8.8) permite que usuários com acesso mínimo ao WordPress assumam funcionalidades administrativas, risco especialmente alto em sites com registro aberto.
7
CVE-2026-84753CVSS 9.8afeta Mail Mint
Injeção de objeto PHP não autenticada no plugin Mail Mint (até v1.31.0) representa risco crítico em instalações WordPress que utilizam a ferramenta para automação de e-mail marketing, podendo resultar em execução remota de código.
8
CVE-2026-84238CVSS 9.8afeta YITH Request a Quote for WooCommerce Premium
Controle de acesso quebrado sem autenticação no plugin YITH Request a Quote for WooCommerce Premium (abaixo de v4.46.0) expõe lojas online a ações não autorizadas, potencialmente comprometendo pedidos, dados de clientes e fluxos comerciais.
9
CVE-2026-85047CVSS 9.6afeta Chrome
Validação incorreta de entrada na Transactions Platform do Google Chrome para iOS (antes de v152.0.7977.82) permite execução de código arbitrário fora da sandbox via página HTML manipulada, elevando o risco para usuários corporativos em dispositivos Apple.
10
CVE-2026-85042CVSS 9.6afeta Chrome
Use-after-free no DevTools do Google Chrome (antes de v152.0.7977.82) permite que um atacante remoto execute código arbitrário fora da sandbox — a atualização do navegador para todos os endpoints deve ser tratada como prioridade mesmo em um dia de baixa exploração confirmada.
Ransomware do dia

Nos últimos dias, quatro organizações brasileiras foram identificadas como vítimas de ransomware: a Engefitas (setor de manufatura) foi atingida pelo grupo Vexy Ransomware; ialegre.com foi alvo do grupo settra; Oportunidados foi comprometida pelo direwolf; e paipharma.com, do setor de saúde, sofreu ataque do BrainCipher. Entre os grupos mais ativos nos últimos 30 dias com foco no Brasil destacam-se thegentlemen, krybit e direwolf, todos com múltiplas vítimas confirmadas em território nacional.

Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
thegentlemen 6krybit 4direwolf 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos

Múltiplos grupos de ameaça estão sendo monitorados ativamente, incluindo dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e blackshadow (de origem iraniana), embora sem vítimas publicamente confirmadas no período imediato. A presença simultânea de tantos atores em radar de inteligência sugere atividade de reconhecimento ou preparação de campanhas, merecendo atenção redobrada por parte de equipes de defesa.

Foco Brasil

O Brasil concentra atividade expressiva de ransomware nos últimos 30 dias, com vítimas confirmadas em setores críticos como saúde (paipharma.com, Exacta Optech Labcenter), manufatura (Engefitas) e outros segmentos (frm.ind.br, Uniguacu, ialegre.com). A diversidade de grupos atuantes — incluindo thegentlemen, emperador, BrainCipher e ZaWoo — indica que o país segue como alvo prioritário para múltiplas operações de extorsão digital.

EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
frm.ind.brZaWoo · Other
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
amzur.comunsafe
Recomendação do dia: Priorize a aplicação imediata dos patches do Google Chrome em todos os endpoints e avalie a exposição dos plugins WordPress críticos (JobSearch, Bricksforge, Mail Mint, YITH) em ambientes de produção; para infraestruturas Azure e ASUS ACC, verifique mitigações temporárias disponibilizadas pelos fornecedores enquanto os patches são testados e implantados.
Mesmo em dias classificados como calmos do ponto de vista de exploração ativa, a presença de vulnerabilidades CVSS 10.0 recém-publicadas reforça a importância de validar continuamente a própria superfície de ataque antes que agentes maliciosos o façam primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar