Boletim diário · 6 de setembro de 2026

Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 6 de setembro de 2026 registrou atividade moderada no cenário de vulnerabilidades, com 115 novas CVEs publicadas e 4 classificadas como críticas, mas sem explorações ativas confirmadas ou exploits prontos para uso imediato. Ainda assim, o conjunto de falhas divulgadas merece atenção: roteadores Tenda HG10 acumulam três vulnerabilidades críticas e altas com provas de conceito já públicas, e o equipamento de rede corporativo UNIVERGE IX-R/IX-V traz um bypass de autenticação de alta gravidade. O tom é de monitoramento atento, não de emergência.

Resumo do dia
  • Tenda HG10 concentra 3 falhas (2 críticas) com PoC público: priorize atualização ou isolamento desses dispositivos
  • UNIVERGE IX-R/IX-V: bypass de autenticação permite execução arbitrária de comandos CLI via internet — risco alto para redes corporativas
  • OpenMAIC e PostgreSQL Anonymizer trazem falhas críticas/altas em ambientes cloud e de banco de dados que exigem correção imediata
  • Brasil no radar do ransomware: 3 novas vítimas identificadas, com grupos thegentlemen, Vexy Ransomware e settra ativos no país
4
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-86167CVSS 9.4PoCafeta HG10
Injeção de comandos OS na função formgponConf do roteador Tenda HG10, explorável remotamente com prova de conceito já pública — um atacante pode executar comandos arbitrários no sistema operacional do dispositivo sem necessidade de acesso físico.
2
CVE-2026-86165CVSS 9.3PoCafeta HG10
Buffer overflow na função formURL do Tenda HG10, com PoC divulgado publicamente; a falha permite execução remota de código e, combinada com a CVE-2026-86167 no mesmo equipamento, eleva significativamente o risco para quem ainda não aplicou correções.
3
CVE-2026-16876CVSS 9.3afeta UNIVERGE IX-R/IX-V
Bypass de autenticação no WebGUI dos equipamentos UNIVERGE IX-R/IX-V da NEC permite que um atacante remoto não autenticado execute comandos CLI arbitrários manipulando mensagens da interface web — risco crítico para organizações que expõem esses dispositivos à internet.
4
CVE-2026-86259CVSS 9afeta OpenMAIC
O OpenMAIC anterior à versão 1.0.1 omite validação de SSRF em builds não-produtivos, permitindo que atacantes não autenticados acessem serviços de metadados de instâncias cloud via cabeçalho x-base-url ou parâmetro baseUrl, com potencial de vazamento de credenciais cloud sensíveis.
5
CVE-2026-18480HIGH 8.8PoCafeta SureCart
Plugin SureCart para WordPress (antes da versão 4.6.3) permite que um usuário com conta de assinante altere o e-mail de qualquer outro usuário, incluindo administradores, possibilitando tomada completa de conta via redefinição de senha — risco direto de comprometimento de sites WordPress.
6
CVE-2026-19633HIGH 8.8afeta PostgreSQL Anonymizer
No PostgreSQL Anonymizer, usuários mascarados sem privilégios podem executar código arbitrário com privilégios elevados abusando de operadores, casts de domínio ou subconsultas de views dentro dos mecanismos de mascaramento da extensão — ambientes de anonimização de dados devem atualizar para a versão 3.1.4 ou posterior imediatamente.
7
CVE-2026-86166HIGH 8.7PoCafeta HG10
Terceira falha no Tenda HG10: buffer overflow na função formWanRedirect, também explorável remotamente com PoC público, reforçando que esse modelo de roteador está sob escrutínio ativo de pesquisadores e provavelmente de agentes maliciosos.
8
CVE-2026-86250HIGH 8.7afeta h3
A biblioteca h3 (antes da versão 2.0.1-rc.18) não valida o número de chunks em cookies controlados pelo usuário, permitindo que um atacante envie um cabeçalho cookie malicioso e acione um loop O(n²) que trava o processo do servidor — risco de negação de serviço em aplicações que dependem desta biblioteca.
9
CVE-2022-51009HIGH 8.7afeta PocketMine-MP
O servidor PocketMine-MP anterior à versão 4.7.2 não trata adequadamente exceções ao analisar dados de geometria de skin em formato JSON, permitindo que atacantes causem crash do servidor com pacotes de login malformados — relevante para operadores de servidores Minecraft Bedrock.
10
CVE-2026-82750HIGH 8.3afeta mpp
Falha de validação no ZenHive mpp permite que um cliente remoto não autenticado infle artificialmente o custo de gás do patrocinador de pagamentos e force delegações de conta EIP-7702 arbitrárias — risco financeiro direto para aplicações de pagamento Web3 que utilizam este componente.
Ransomware do dia

Nos últimos dias foram identificadas três novas vítimas brasileiras de ransomware: a Lider Aviação (setor de transporte) foi atingida pelo grupo thegentlemen, a Engefitas (manufatura) pelo Vexy Ransomware, e ialegre.com pelo grupo settra. O grupo thegentlemen lidera a atividade nos últimos 30 dias com 7 ataques registrados, todos direcionados ao Brasil, seguido por direwolf, krybit, emperador e dragonforce, que também concentram suas operações exclusivamente em alvos brasileiros — padrão que indica campanha deliberada contra o país.

Lider Aviacao BRthegentlemen · Transportation
Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
thegentlemen 7direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos

Entre os grupos de ameaça monitorados recentemente destacam-se dragonforce, fulcrumsec, funksec, linkc e spacebears, além do grupo iraniano blackshadow. Embora nenhum deles tenha vítimas confirmadas no período imediato, sua presença ativa nos radares de inteligência indica capacidade operacional e potencial de ataque em curto prazo, exigindo monitoramento contínuo por equipes de defesa.

Foco Brasil

O Brasil mantém-se como alvo prioritário de múltiplos grupos de ransomware nos últimos 30 dias, com vítimas em setores variados: Lider Aviação e Oportunidados (transporte), Engefitas (manufatura), paipharma.com e Exacta Optech Labcenter (saúde), frm.ind.br e Uniguacu (outros). A concentração de ataques de grupos como thegentlemen, direwolf e emperador exclusivamente em alvos brasileiros sugere um padrão de segmentação geográfica deliberada que as organizações nacionais devem considerar ao priorizar sua postura defensiva.

Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
Uniguacuemperador · Other
Recomendação do dia: Priorize a atualização imediata dos dispositivos Tenda HG10 e UNIVERGE IX-R/IX-V, restringindo o acesso às interfaces de gerenciamento à internet; aplique também os patches do OpenMAIC, PostgreSQL Anonymizer e SureCart para eliminar os vetores de ataque mais críticos identificados hoje.
Diante de falhas com provas de conceito públicas e grupos de ransomware ativamente direcionados ao Brasil, é o momento certo para validar quais ativos da sua superfície de ataque estão realmente expostos antes que os atacantes os descubram primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar