Boletim diário · 7 de setembro de 2026

SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 7 de setembro de 2026 registrou atividade moderada no cenário de vulnerabilidades, sem explorações ativas confirmadas ou armas prontas detectadas. Ainda assim, a publicação de múltiplas falhas críticas em produtos amplamente usados — SAP, Adobe Commerce, JetBrains e infraestrutura de diretórios Red Hat — exige atenção imediata das equipes de defesa. O momento é de triagem e priorização, não de alarme, mas a janela para correção precisa ser aproveitada antes que exploits sejam desenvolvidos.

Resumo do dia
  • SAP EPP e NetWeaver Message Server ganham falhas críticas CVSS 10.0 e 9.8, sem autenticação necessária para exploração
  • Adobe Commerce exposta a execução de código arbitrário via injeção em template engine, escopo alterado e sem interação do usuário
  • JetBrains Hub e YouTrack corrigem falhas de autenticação que permitem escalonamento para superusuário e tomada de conta
  • Brasil concentra vítimas recentes de ransomware, com o grupo thegentlemen liderando ataques em múltiplos setores
22
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-44756CVSS 10afeta SAP Extended Passport (EPP) Processing
Vulnerabilidade de segurança de memória no processamento do protocolo EPP do SAP com CVSS máximo (10.0): um atacante não autenticado pode enviar uma requisição de rede malformada e causar comportamento indefinido, com impacto total em confidencialidade, integridade e disponibilidade. A ausência de requisito de autenticação torna esta falha especialmente perigosa em ambientes SAP expostos à rede.
2
CVE-2026-75650CVSS 10afeta Adobe Commerce
O Adobe Commerce é afetado por injeção em template engine que permite execução de código arbitrário no contexto do usuário atual, sem necessidade de interação humana e com escopo alterado — o que indica que o impacto pode ultrapassar o componente vulnerável. Ambientes de e-commerce baseados em Adobe Commerce devem priorizar a aplicação do patch imediatamente dado o risco de comprometimento completo da loja.
3
CVE-2026-86296CVSS 10PoCafeta DIR-822A
O roteador D-Link DIR-822A contém um buffer overflow baseado em pilha na função strcpy do componente udhcpcd, explorado remotamente, com prova de conceito já publicada. Dispositivos de borda amplamente implantados em redes domésticas e pequenas empresas são alvos prioritários para este tipo de falha, especialmente com PoC disponível.
4
CVE-2026-58240CVSS 9.8afeta SAP NetWeaver (Message Server)
O SAP NetWeaver Message Server falha ao validar a autenticidade de componentes internos durante o registro, permitindo que um atacante não autenticado com acesso à rede registre um componente não autorizado e execute ações privilegiadas no ambiente. O alto impacto em confidencialidade, integridade e disponibilidade e a ausência de autenticação necessária colocam esta falha entre as mais urgentes do dia.
5
CVE-2026-86480CVSS 9.8afeta Hub
No JetBrains Hub anterior à versão 2026.2.52442, um atacante não autenticado pode registrar um serviço confiável e obter privilégios de superusuário, comprometendo completamente a plataforma de gerenciamento de identidade e acesso. Organizações que utilizam o Hub como ponto central de autenticação devem atualizar com urgência.
6
CVE-2026-86478CVSS 9.8afeta YouTrack
O JetBrains YouTrack, nas versões anteriores a 2025.3.161254 e 2026.1.14042, permite tomada de conta não autenticada via endereço de e-mail autodeclarado no módulo Helpdesk. A falha de autenticação imprópria pode ser explorada remotamente para sequestrar qualquer conta, incluindo administradores.
7
CVE-2026-7861CVSS 9.8afeta CSM (Customer Service Management)
O sistema CSM da Next4Biz permite desserialização de dados não confiáveis que resulta em injeção de código, com CVSS 9.8 e sem resposta do fornecedor às notificações de divulgação responsável. A ausência de patch confirmado e a gravidade máxima tornam esta vulnerabilidade especialmente preocupante para clientes do produto.
8
CVE-2026-18922CVSS 9.8afeta Red Hat Directory Server 11.7 E4S for RHEL 8
Uma falha no 389 Directory Server (Red Hat Directory Server 11.7) permite que uma identidade obsoleta de uma autenticação SASL PLAIN falha anterior seja aplicada a uma conexão subsequente bem-sucedida, potencialmente concedendo acesso não autorizado com credenciais de administrador incorretas. O impacto em ambientes corporativos que dependem de LDAP/SASL para autenticação centralizada é significativo.
9
CVE-2026-76578CVSS 9.8afeta Red Hat Enterprise Linux 10
Uma falha no FreeIPA (Red Hat Enterprise Linux 10) permite que um cliente LDAP não autenticado crie um principal Kerberos controlado pelo atacante, explorando um ACI de token OTP que não exige autenticação. A cadeia de exploração envolvendo falhas correlatas no servidor de diretório subjacente amplia o risco de escalonamento de privilégios em ambientes com infraestrutura Kerberos.
10
CVE-2026-79697CVSS 9.4PoCafeta WISE-6610-CB
Os gateways LoRaWAN Advantech WISE-6610 em múltiplas variantes são afetados por uma vulnerabilidade no manipulador de exclusão de certificados do Basic Station, com CVSS 9.4 e prova de conceito disponível. Dispositivos IoT industriais deste tipo frequentemente operam em redes críticas com ciclos de atualização lentos, ampliando a janela de exposição.
Ransomware do dia

Recentemente, cinco vítimas brasileiras foram identificadas em ataques de ransomware, com destaque para o grupo thegentlemen, responsável por ataques contra Biotipo Jeans (varejo), Zanini (manufatura), Mutant e Lider Aviacao (transporte). O grupo Dark Project também foi apontado no ataque à Alurwalls, do setor manufatureiro. Nos últimos 30 dias, thegentlemen lidera o ranking de grupos mais ativos com 9 vítimas, todas no Brasil, seguido por direwolf, krybit, dragonforce, emperador e kazu.

Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
Lider Aviacao BRthegentlemen · Transportation
thegentlemen 9direwolf 3krybit 3dragonforce 2emperador 2kazu 2
Grupos e APTs ativos

Os grupos dragonforce, fulcrumsec, funksec, linkc, spacebears e o ator iraniano blackshadow figuram entre os monitorados no período, embora sem vítimas conhecidas publicamente confirmadas no momento. A presença de grupos como dragonforce e funksec no radar merece atenção, dado seu histórico de atividade e capacidade de escalar operações rapidamente. O monitoramento contínuo desses atores é recomendado, especialmente em setores de infraestrutura crítica.

Foco Brasil

O Brasil segue como alvo prioritário de grupos de ransomware, com vítimas recentes distribuídas em setores de manufatura, varejo, transporte e outros. Além das cinco vítimas identificadas nas últimas horas, o panorama dos últimos 30 dias inclui Engefitas (manufatura, Vexy Ransomware), ialegre.com (settra) e Oportunidados (direwolf), evidenciando uma campanha persistente e diversificada contra organizações brasileiras. A concentração de ataques do grupo thegentlemen exclusivamente no Brasil é um sinal de alerta para empresas nacionais de médio porte.

Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
AlurwallsDark Project · Manufacturing
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
Recomendação do dia: Equipes de segurança devem priorizar a triagem e o inventário de ativos expostos às falhas do dia, especialmente instalações de SAP NetWeaver, Adobe Commerce, JetBrains Hub e YouTrack, aplicando os patches disponíveis antes que as provas de conceito publicadas evoluam para exploits funcionais. Para os produtos sem patch confirmado, como o CSM da Next4Biz, recomenda-se isolamento de rede e monitoramento reforçado de comportamento anômalo.
Com múltiplas vulnerabilidades críticas recém-publicadas e provas de conceito circulando, é essencial que cada organização valide sua própria superfície de ataque para entender quais desses riscos são reais no seu ambiente específico.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar