Boletim diário · 6 de setembro de 2026
Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 6 de setembro de 2026 registrou atividade moderada no cenário de vulnerabilidades, com 115 novas CVEs publicadas e 4 classificadas como críticas, mas sem explorações ativas confirmadas ou exploits prontos para uso imediato. Ainda assim, o conjunto de falhas divulgadas merece atenção: roteadores Tenda HG10 acumulam três vulnerabilidades críticas e altas com provas de conceito já públicas, e o equipamento de rede corporativo UNIVERGE IX-R/IX-V traz um bypass de autenticação de alta gravidade. O tom é de monitoramento atento, não de emergência.
Resumo do dia
- Tenda HG10 concentra 3 falhas (2 críticas) com PoC público: priorize atualização ou isolamento desses dispositivos
- UNIVERGE IX-R/IX-V: bypass de autenticação permite execução arbitrária de comandos CLI via internet — risco alto para redes corporativas
- OpenMAIC e PostgreSQL Anonymizer trazem falhas críticas/altas em ambientes cloud e de banco de dados que exigem correção imediata
- Brasil no radar do ransomware: 3 novas vítimas identificadas, com grupos thegentlemen, Vexy Ransomware e settra ativos no país
Destaques críticos
1
Injeção de comandos OS na função formgponConf do roteador Tenda HG10, explorável remotamente com prova de conceito já pública — um atacante pode executar comandos arbitrários no sistema operacional do dispositivo sem necessidade de acesso físico.
2
Buffer overflow na função formURL do Tenda HG10, com PoC divulgado publicamente; a falha permite execução remota de código e, combinada com a CVE-2026-86167 no mesmo equipamento, eleva significativamente o risco para quem ainda não aplicou correções.
3
Bypass de autenticação no WebGUI dos equipamentos UNIVERGE IX-R/IX-V da NEC permite que um atacante remoto não autenticado execute comandos CLI arbitrários manipulando mensagens da interface web — risco crítico para organizações que expõem esses dispositivos à internet.
4
O OpenMAIC anterior à versão 1.0.1 omite validação de SSRF em builds não-produtivos, permitindo que atacantes não autenticados acessem serviços de metadados de instâncias cloud via cabeçalho x-base-url ou parâmetro baseUrl, com potencial de vazamento de credenciais cloud sensíveis.
5
Plugin SureCart para WordPress (antes da versão 4.6.3) permite que um usuário com conta de assinante altere o e-mail de qualquer outro usuário, incluindo administradores, possibilitando tomada completa de conta via redefinição de senha — risco direto de comprometimento de sites WordPress.
6
No PostgreSQL Anonymizer, usuários mascarados sem privilégios podem executar código arbitrário com privilégios elevados abusando de operadores, casts de domínio ou subconsultas de views dentro dos mecanismos de mascaramento da extensão — ambientes de anonimização de dados devem atualizar para a versão 3.1.4 ou posterior imediatamente.
7
Terceira falha no Tenda HG10: buffer overflow na função formWanRedirect, também explorável remotamente com PoC público, reforçando que esse modelo de roteador está sob escrutínio ativo de pesquisadores e provavelmente de agentes maliciosos.
8
A biblioteca h3 (antes da versão 2.0.1-rc.18) não valida o número de chunks em cookies controlados pelo usuário, permitindo que um atacante envie um cabeçalho cookie malicioso e acione um loop O(n²) que trava o processo do servidor — risco de negação de serviço em aplicações que dependem desta biblioteca.
9
O servidor PocketMine-MP anterior à versão 4.7.2 não trata adequadamente exceções ao analisar dados de geometria de skin em formato JSON, permitindo que atacantes causem crash do servidor com pacotes de login malformados — relevante para operadores de servidores Minecraft Bedrock.
10
Falha de validação no ZenHive mpp permite que um cliente remoto não autenticado infle artificialmente o custo de gás do patrocinador de pagamentos e force delegações de conta EIP-7702 arbitrárias — risco financeiro direto para aplicações de pagamento Web3 que utilizam este componente.
Ransomware do dia
Nos últimos dias foram identificadas três novas vítimas brasileiras de ransomware: a Lider Aviação (setor de transporte) foi atingida pelo grupo thegentlemen, a Engefitas (manufatura) pelo Vexy Ransomware, e ialegre.com pelo grupo settra. O grupo thegentlemen lidera a atividade nos últimos 30 dias com 7 ataques registrados, todos direcionados ao Brasil, seguido por direwolf, krybit, emperador e dragonforce, que também concentram suas operações exclusivamente em alvos brasileiros — padrão que indica campanha deliberada contra o país.
Lider Aviacao BRthegentlemen · Transportation
Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
thegentlemen 7direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos
Entre os grupos de ameaça monitorados recentemente destacam-se dragonforce, fulcrumsec, funksec, linkc e spacebears, além do grupo iraniano blackshadow. Embora nenhum deles tenha vítimas confirmadas no período imediato, sua presença ativa nos radares de inteligência indica capacidade operacional e potencial de ataque em curto prazo, exigindo monitoramento contínuo por equipes de defesa.
Foco Brasil
O Brasil mantém-se como alvo prioritário de múltiplos grupos de ransomware nos últimos 30 dias, com vítimas em setores variados: Lider Aviação e Oportunidados (transporte), Engefitas (manufatura), paipharma.com e Exacta Optech Labcenter (saúde), frm.ind.br e Uniguacu (outros). A concentração de ataques de grupos como thegentlemen, direwolf e emperador exclusivamente em alvos brasileiros sugere um padrão de segmentação geográfica deliberada que as organizações nacionais devem considerar ao priorizar sua postura defensiva.
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
Uniguacuemperador · Other
Recomendação do dia: Priorize a atualização imediata dos dispositivos Tenda HG10 e UNIVERGE IX-R/IX-V, restringindo o acesso às interfaces de gerenciamento à internet; aplique também os patches do OpenMAIC, PostgreSQL Anonymizer e SureCart para eliminar os vetores de ataque mais críticos identificados hoje.
Diante de falhas com provas de conceito públicas e grupos de ransomware ativamente direcionados ao Brasil, é o momento certo para validar quais ativos da sua superfície de ataque estão realmente expostos antes que os atacantes os descubram primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →