Boletim diário · 4 de setembro de 2026
Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 4 de setembro de 2026 registrou 506 novas vulnerabilidades, sendo 37 críticas, sem exploração ativa confirmada — um cenário calmo em termos de armamento, mas tecnicamente denso. Cinco falhas de buffer overflow no FreeIPMI, duas vulnerabilidades críticas em plugins WordPress e uma injeção SQL no IBM Operational Decision Manager compõem um conjunto que exige atenção dos times de defesa. Nenhuma das entradas atingiu o estágio de arma pronta ou foi registrada no KEV, mas a densidade de CVEs críticos com CVSS 9.8 justifica triagem imediata.
Resumo do dia
- Cinco falhas críticas de buffer overflow no FreeIPMI (antes da versão 1.6.19) podem ser exploradas via respostas maliciosas de BMC — atualizar é urgente em ambientes de gerenciamento de servidores.
- Plugin Divi Ajax Filter (WordPress, até 5.1.2) permite inclusão de arquivos PHP sem autenticação — PoC foi armada no mesmo dia da divulgação, sinal de interesse ativo de atacantes.
- IBM Operational Decision Manager vulnerável a SQL injection sem autenticação, com possibilidade de escrita de webshell e execução remota de código.
- Brasil concentra múltiplas vítimas recentes de ransomware, com grupos como Vexy, BrainCipher e direwolf atingindo manufatura, saúde e outros setores.
Destaques críticos
1
O plugin AI Website Builder para WordPress (build GitHub) não realiza qualquer verificação de autorização ou nonce em suas rotas REST API, permitindo que atacantes não autenticados instalem plugins, importem conteúdo de URLs arbitrárias e gravem arquivos no diretório de uploads — o que, em servidores que executam PHP a partir desse diretório, equivale a execução remota de código.
2
O Divi Ajax Filter (WordPress, até 5.1.2) permite inclusão local de arquivos PHP via parâmetro 'custom_loop_template' sem autenticação; o fato de a prova de conceito ter sido armada no mesmo dia da divulgação indica que a janela de exploração é mínima — sites não corrigidos devem ser tratados como comprometidos até prova em contrário.
3
Buffer overflow baseado em pilha no FreeIPMI (antes de 1.6.19) pode ser disparado quando o BMC retorna mais bytes do que o solicitado na leitura de dados FRU, potencialmente permitindo execução de código em sistemas de gerenciamento de infraestrutura física.
4
Outra falha de buffer overflow no componente ipmi-oem do FreeIPMI (antes de 1.6.19), acionada pelo subcomando 'cmc-ipv6-info' do dell get-system-info — atacantes com acesso ao canal IPMI podem explorar essa falha para corromper a pilha e ganhar controle do processo.
5
Terceiro buffer overflow no ipmi-oem do FreeIPMI (antes de 1.6.19), desta vez via subcomando 'cmc-info'; a repetição de falhas similares no mesmo componente sugere ausência de revisão sistemática de segurança na biblioteca.
6
Quarto buffer overflow no FreeIPMI (antes de 1.6.19), no subcomando 'idrac-info' do dell get-system-info — em conjunto com as CVEs irmãs, forma um conjunto que torna versões anteriores à 1.6.19 indefensáveis em ambientes de produção.
7
Quinta falha de buffer overflow no FreeIPMI (antes de 1.6.19), desta vez via respostas SEL long-text malformadas de dispositivos Fujitsu iRMC — o vetor remoto via resposta BMC falsificada é particularmente perigoso em redes de gerenciamento de servidores sem segmentação adequada.
8
O plugin ACPT Premium para WordPress (até 2.0.66) permite escalonamento de privilégios sem autenticação por meio de submissões de formulário que controlam o ID do usuário alvo antes de chamar wp_update_user, possibilitando sobrescrita de endereços de e-mail e potencial tomada de conta administrativa.
9
O IBM Operational Decision Manager em múltiplas versões (8.11 a 9.6) é vulnerável a injeção SQL sem autenticação, com capacidade de escrever um webshell na raiz da aplicação e obter execução remota de código — o impacto é máximo e a superfície de exposição inclui instâncias acessíveis pela internet.
10
O aplicativo Canva para Android (antes de 2.376.0) permitia que uma origem externa fosse carregada em um WebView privilegiado, possibilitando que um ator que controlasse a página visitada pelo usuário se comunicasse com o Canva usando a sessão da vítima — o risco é de sequestro de sessão em fluxos sensíveis do aplicativo.
Ransomware do dia
Nos últimos dias, quatro organizações foram identificadas como vítimas de ransomware, com destaque para Engefitas (manufatura, BR) atingida pelo grupo Vexy Ransomware, e paipharma.com (saúde, BR) pelo BrainCipher — dois setores críticos. O grupo direwolf figura entre os mais ativos nos últimos 30 dias no Brasil, com três vítimas brasileiras registradas, incluindo a organização Oportunidados. O grupo thegentlemen lidera o ranking de 30 dias com seis vítimas, todas no Brasil, incluindo Exacta Optech Labcenter na área de saúde.
Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
thegentlemen 6direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos
Vários grupos de ameaça estão sendo monitorados ativamente, entre eles dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e blackshadow (de origem iraniana). Nenhum deles possui vítimas confirmadas associadas no período atual, mas a atividade de monitoramento indica que esses atores estão sendo rastreados por possível movimentação em infraestrutura ou preparação de campanhas.
Foco Brasil
O Brasil segue como alvo prioritário de grupos de ransomware: nos últimos 30 dias, vítimas de setores variados foram atingidas por ao menos oito grupos distintos, cobrindo manufatura (Engefitas), saúde (paipharma.com, Exacta Optech Labcenter), e outros segmentos (frm.ind.br, Uniguacu, ialegre.com). A concentração de ataques de grupos como thegentlemen, direwolf, krybit e emperador com foco quase exclusivo no território brasileiro é um sinal de alvo deliberado, não oportunista.
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
frm.ind.brZaWoo · Other
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
amzur.comunsafe
Recomendação do dia: Priorize a atualização do FreeIPMI para a versão 1.6.19 ou superior em todos os ambientes de gerenciamento de servidores e revise imediatamente a exposição do IBM Operational Decision Manager e dos plugins WordPress afetados, desativando ou isolando instâncias que não possam ser corrigidas de imediato.
Diante da densidade de falhas críticas em componentes de infraestrutura e gestão de conteúdo, vale validar ativamente quais ativos da sua superfície de ataque estão expostos — sem depender apenas de inventários estáticos ou varreduras periódicas.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →