Boletim diário · 8 de setembro de 2026

Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O boletim de 8 de setembro de 2026 registra veredito de ATENÇÃO: três vulnerabilidades estão em exploração ativa, sendo duas confirmadas pelo CISA KEV em sistemas Windows e uma detectada pelo VulnCheck antes mesmo de confirmação oficial no ScreenConnect. Com 80 CVEs críticos publicados no dia e um cenário de ransomware intenso contra alvos brasileiros, equipes de segurança devem tratar as correções desta data com prioridade elevada.

Resumo do dia
  • Duas falhas de elevação de privilégio no Windows (Update Stack e ALPC) estão sendo exploradas ativamente — patching imediato é mandatório.
  • ScreenConnect com execução remota de arquivos sem autorização detectada pelo VulnCheck antes do CISA — alerta antecipado exige atenção urgente.
  • Adobe Campaign Classic e ColdFusion 2023 expõem injeção de comandos e código com CVSS 9.9/10.0 — risco crítico de execução arbitrária.
  • Brasil é o principal alvo de ransomware no período: grupo thegentlemen reivindica múltiplas vítimas nacionais em setores variados.
80
críticas
3
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-81963KEVHIGH 7.8afeta Windows 11 version 23H2
Falha de 'link following' na Windows Update Stack permite elevação de privilégios local no Windows 11 23H2, com exploração ativa confirmada pelo CISA e observada pelo VulnCheck. Atacantes autenticados podem abusar dessa falha como segundo estágio de comprometimento — prioridade máxima de patching.
2
CVE-2026-85880KEVHIGH 7.8afeta Windows 10 Version 1607
Heap-based buffer overflow no componente ALPC do Windows 10 1607 possibilita elevação de privilégios local, com exploração ativa confirmada pelo CISA KEV. Ambientes com versões legadas do Windows 10 são os mais expostos e devem receber correção imediata.
3
CVE-2026-84869◆ VulnCheckCVSS 9.9afeta ScreenConnect
Vulnerabilidade crítica (CVSS 9.9) no cliente ScreenConnect permite transferência e execução de arquivos via sessão remota ativa sem autorização do Host — detectada pelo VulnCheck antes da confirmação oficial do CISA, sinalizando exploração na prática. Organizações que utilizam ScreenConnect devem revisar sessões ativas e aplicar atualização com urgência.
4
CVE-2026-28659CVSS 10afeta Android XR
Falha CVSS 10.0 no Android XR (MicroXR Blobstore) permite acesso aos arquivos de outros aplicativos por ausência de verificação de permissão, viabilizando escalada local de privilégios sem qualquer interação do usuário. O impacto é máximo em dispositivos expostos ao uso compartilhado ou aplicativos maliciosos instalados.
5
CVE-2026-49883CVSS 10afeta Android Wear
Vulnerabilidade CVSS 10.0 no Android Wear expõe dados sensíveis de estado do dispositivo sem necessidade de permissões adicionais ou interação do usuário. A ausência de verificação de permissão no PermissionsManager.java representa risco severo de espionagem de dispositivos vestíveis.
6
CVE-2026-82004CVSS 10afeta Adobe Campaign Classic
Injeção de comandos OS no Adobe Campaign Classic (CVSS 10.0) permite execução arbitrária de código no contexto do usuário atual, sem interação necessária e com escopo alterado. Instâncias expostas à internet representam risco imediato de comprometimento total do servidor de campanhas.
7
CVE-2026-19232CVSS 9.9afeta Adobe Experience Manager 6.5
Autorização incorreta no Adobe Experience Manager 6.5 (CVSS 9.9) permite que atacantes com baixo privilégio executem código arbitrário e assumam controle de sessões ou contas de outros usuários. A exploração não exige interação da vítima, ampliando significativamente a superfície de ataque em ambientes AEM.
8
CVE-2026-86464CVSS 9.9afeta Eclipse aeriOS
O Eclipse aeriOS em versão de desenvolvimento expõe credenciais padrão inseguras no Identity Manager (Keycloak) e seu banco PostgreSQL via NodePort no Kubernetes, com CVSS 9.9. Ambientes que implantaram versões de desenvolvimento desta plataforma estão potencialmente com acesso administrativo aberto na rede.
9
CVE-2026-48273CVSS 9.9afeta ColdFusion 2023
Eval Injection no Adobe ColdFusion 2023 (CVSS 9.9) permite que atacantes com baixo privilégio executem código arbitrário sem interação do usuário, com escopo alterado. Servidores ColdFusion expostos devem ser tratados como comprometidos até que o patch seja aplicado e a integridade verificada.
10
CVE-2026-83941CVSS 9.9afeta Microsoft Entra
Falha de autorização ausente no Microsoft Entra ID (CVSS 9.9) permite que atacantes autorizados elevem privilégios via rede, ameaçando diretamente o plano de identidade de organizações que usam Entra como provedor de acesso centralizado. O impacto em ambientes híbridos e cloud-first pode ser devastador.
Ransomware do dia

O cenário de ransomware registra intensa atividade recente com foco expressivo no Brasil: o grupo thegentlemen reivindica Biotipo Jeans (varejo), Zanini (manufatura), Mutant e Lider Aviação (transporte) como vítimas recentes, consolidando-se como o grupo mais ativo nos últimos 30 dias com 9 ocorrências, todas no Brasil. O grupo Dark Project também aparece com o ataque à Alurwalls, empresa brasileira do setor de manufatura. Outros grupos ativos no período incluem direwolf, krybit, dragonforce, emperador e kazu, todos com vítimas concentradas no território nacional.

Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
Lider Aviacao BRthegentlemen · Transportation
thegentlemen 9direwolf 3krybit 3dragonforce 2emperador 2kazu 2
Grupos e APTs ativos

Entre os grupos monitorados no período, destacam-se dragonforce, fulcrumsec, funksec, linkc, spacebears e o iraniano blackshadow, todos sem vítimas confirmadas publicamente no momento. A presença de blackshadow, de origem iraniana, reforça o monitoramento necessário sobre atores estatais com histórico de campanhas destrutivas, mesmo na ausência de incidentes recentes atribuídos.

Foco Brasil

O Brasil figura como principal alvo no cenário de ransomware recente, com ao menos oito vítimas identificadas nos últimos 30 dias: Zanini, Alurwalls e Engefitas (manufatura), Biotipo Jeans (varejo), Lider Aviação (transporte), Mutant, ialegre.com e Oportunidados em setores variados. Os grupos thegentlemen, direwolf, Dark Project, Vexy Ransomware e settra estão entre os responsáveis pelos ataques, evidenciando que organizações brasileiras de médio porte estão sistematicamente na mira de múltiplos agentes de ameaça.

Zaninithegentlemen · Manufacturing
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
Recomendação do dia: Priorize imediatamente a aplicação dos patches para as CVEs com exploração ativa confirmada (CVE-2026-81963 e CVE-2026-85880 no Windows, CVE-2026-84869 no ScreenConnect) e restrinja o acesso a instâncias de Adobe Campaign Classic, ColdFusion 2023 e Microsoft Entra até que as atualizações críticas sejam implantadas. Revise políticas de identidade e controles de privilégio mínimo em todos os ambientes afetados.
Diante de tantas falhas críticas publicadas simultaneamente e da exploração ativa já em curso, é essencial que cada organização valide sua própria superfície de ataque para saber, com evidência, quais desses riscos realmente a expõem.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar