Boletim diário · 4 de setembro de 2026

Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 4 de setembro de 2026 registrou 506 novas vulnerabilidades, sendo 37 críticas, sem exploração ativa confirmada — um cenário calmo em termos de armamento, mas tecnicamente denso. Cinco falhas de buffer overflow no FreeIPMI, duas vulnerabilidades críticas em plugins WordPress e uma injeção SQL no IBM Operational Decision Manager compõem um conjunto que exige atenção dos times de defesa. Nenhuma das entradas atingiu o estágio de arma pronta ou foi registrada no KEV, mas a densidade de CVEs críticos com CVSS 9.8 justifica triagem imediata.

Resumo do dia
  • Cinco falhas críticas de buffer overflow no FreeIPMI (antes da versão 1.6.19) podem ser exploradas via respostas maliciosas de BMC — atualizar é urgente em ambientes de gerenciamento de servidores.
  • Plugin Divi Ajax Filter (WordPress, até 5.1.2) permite inclusão de arquivos PHP sem autenticação — PoC foi armada no mesmo dia da divulgação, sinal de interesse ativo de atacantes.
  • IBM Operational Decision Manager vulnerável a SQL injection sem autenticação, com possibilidade de escrita de webshell e execução remota de código.
  • Brasil concentra múltiplas vítimas recentes de ransomware, com grupos como Vexy, BrainCipher e direwolf atingindo manufatura, saúde e outros setores.
37
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-82923CVSS 9.8PoCafeta AI Website Builder (GitHub build)
O plugin AI Website Builder para WordPress (build GitHub) não realiza qualquer verificação de autorização ou nonce em suas rotas REST API, permitindo que atacantes não autenticados instalem plugins, importem conteúdo de URLs arbitrárias e gravem arquivos no diretório de uploads — o que, em servidores que executam PHP a partir desse diretório, equivale a execução remota de código.
2
CVE-2026-11613CVSS 9.8PoCno mesmo diaafeta Divi Ajax Filter
O Divi Ajax Filter (WordPress, até 5.1.2) permite inclusão local de arquivos PHP via parâmetro 'custom_loop_template' sem autenticação; o fato de a prova de conceito ter sido armada no mesmo dia da divulgação indica que a janela de exploração é mínima — sites não corrigidos devem ser tratados como comprometidos até prova em contrário.
3
CVE-2026-85509CVSS 9.8afeta FreeIPMI
Buffer overflow baseado em pilha no FreeIPMI (antes de 1.6.19) pode ser disparado quando o BMC retorna mais bytes do que o solicitado na leitura de dados FRU, potencialmente permitindo execução de código em sistemas de gerenciamento de infraestrutura física.
4
CVE-2026-85508CVSS 9.8afeta FreeIPMI
Outra falha de buffer overflow no componente ipmi-oem do FreeIPMI (antes de 1.6.19), acionada pelo subcomando 'cmc-ipv6-info' do dell get-system-info — atacantes com acesso ao canal IPMI podem explorar essa falha para corromper a pilha e ganhar controle do processo.
5
CVE-2026-85507CVSS 9.8afeta FreeIPMI
Terceiro buffer overflow no ipmi-oem do FreeIPMI (antes de 1.6.19), desta vez via subcomando 'cmc-info'; a repetição de falhas similares no mesmo componente sugere ausência de revisão sistemática de segurança na biblioteca.
6
CVE-2026-85506CVSS 9.8afeta FreeIPMI
Quarto buffer overflow no FreeIPMI (antes de 1.6.19), no subcomando 'idrac-info' do dell get-system-info — em conjunto com as CVEs irmãs, forma um conjunto que torna versões anteriores à 1.6.19 indefensáveis em ambientes de produção.
7
CVE-2026-85504CVSS 9.8afeta FreeIPMI
Quinta falha de buffer overflow no FreeIPMI (antes de 1.6.19), desta vez via respostas SEL long-text malformadas de dispositivos Fujitsu iRMC — o vetor remoto via resposta BMC falsificada é particularmente perigoso em redes de gerenciamento de servidores sem segmentação adequada.
8
CVE-2026-15354CVSS 9.8afeta ACPT (Premium)
O plugin ACPT Premium para WordPress (até 2.0.66) permite escalonamento de privilégios sem autenticação por meio de submissões de formulário que controlam o ID do usuário alvo antes de chamar wp_update_user, possibilitando sobrescrita de endereços de e-mail e potencial tomada de conta administrativa.
9
CVE-2026-18658CVSS 9.8afeta Operational Decision Manager
O IBM Operational Decision Manager em múltiplas versões (8.11 a 9.6) é vulnerável a injeção SQL sem autenticação, com capacidade de escrever um webshell na raiz da aplicação e obter execução remota de código — o impacto é máximo e a superfície de exposição inclui instâncias acessíveis pela internet.
10
CVE-2026-85085CVSS 9.6afeta Canva
O aplicativo Canva para Android (antes de 2.376.0) permitia que uma origem externa fosse carregada em um WebView privilegiado, possibilitando que um ator que controlasse a página visitada pelo usuário se comunicasse com o Canva usando a sessão da vítima — o risco é de sequestro de sessão em fluxos sensíveis do aplicativo.
Ransomware do dia

Nos últimos dias, quatro organizações foram identificadas como vítimas de ransomware, com destaque para Engefitas (manufatura, BR) atingida pelo grupo Vexy Ransomware, e paipharma.com (saúde, BR) pelo BrainCipher — dois setores críticos. O grupo direwolf figura entre os mais ativos nos últimos 30 dias no Brasil, com três vítimas brasileiras registradas, incluindo a organização Oportunidados. O grupo thegentlemen lidera o ranking de 30 dias com seis vítimas, todas no Brasil, incluindo Exacta Optech Labcenter na área de saúde.

Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
thegentlemen 6direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos

Vários grupos de ameaça estão sendo monitorados ativamente, entre eles dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e blackshadow (de origem iraniana). Nenhum deles possui vítimas confirmadas associadas no período atual, mas a atividade de monitoramento indica que esses atores estão sendo rastreados por possível movimentação em infraestrutura ou preparação de campanhas.

Foco Brasil

O Brasil segue como alvo prioritário de grupos de ransomware: nos últimos 30 dias, vítimas de setores variados foram atingidas por ao menos oito grupos distintos, cobrindo manufatura (Engefitas), saúde (paipharma.com, Exacta Optech Labcenter), e outros segmentos (frm.ind.br, Uniguacu, ialegre.com). A concentração de ataques de grupos como thegentlemen, direwolf, krybit e emperador com foco quase exclusivo no território brasileiro é um sinal de alvo deliberado, não oportunista.

EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
frm.ind.brZaWoo · Other
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
amzur.comunsafe
Recomendação do dia: Priorize a atualização do FreeIPMI para a versão 1.6.19 ou superior em todos os ambientes de gerenciamento de servidores e revise imediatamente a exposição do IBM Operational Decision Manager e dos plugins WordPress afetados, desativando ou isolando instâncias que não possam ser corrigidas de imediato.
Diante da densidade de falhas críticas em componentes de infraestrutura e gestão de conteúdo, vale validar ativamente quais ativos da sua superfície de ataque estão expostos — sem depender apenas de inventários estáticos ou varreduras periódicas.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar