Boletim diário · 8 de setembro de 2026
Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O boletim de 8 de setembro de 2026 registra veredito de ATENÇÃO: três vulnerabilidades estão em exploração ativa, sendo duas confirmadas pelo CISA KEV em sistemas Windows e uma detectada pelo VulnCheck antes mesmo de confirmação oficial no ScreenConnect. Com 80 CVEs críticos publicados no dia e um cenário de ransomware intenso contra alvos brasileiros, equipes de segurança devem tratar as correções desta data com prioridade elevada.
Resumo do dia
- Duas falhas de elevação de privilégio no Windows (Update Stack e ALPC) estão sendo exploradas ativamente — patching imediato é mandatório.
- ScreenConnect com execução remota de arquivos sem autorização detectada pelo VulnCheck antes do CISA — alerta antecipado exige atenção urgente.
- Adobe Campaign Classic e ColdFusion 2023 expõem injeção de comandos e código com CVSS 9.9/10.0 — risco crítico de execução arbitrária.
- Brasil é o principal alvo de ransomware no período: grupo thegentlemen reivindica múltiplas vítimas nacionais em setores variados.
Destaques críticos
1
Falha de 'link following' na Windows Update Stack permite elevação de privilégios local no Windows 11 23H2, com exploração ativa confirmada pelo CISA e observada pelo VulnCheck. Atacantes autenticados podem abusar dessa falha como segundo estágio de comprometimento — prioridade máxima de patching.
2
Heap-based buffer overflow no componente ALPC do Windows 10 1607 possibilita elevação de privilégios local, com exploração ativa confirmada pelo CISA KEV. Ambientes com versões legadas do Windows 10 são os mais expostos e devem receber correção imediata.
3
Vulnerabilidade crítica (CVSS 9.9) no cliente ScreenConnect permite transferência e execução de arquivos via sessão remota ativa sem autorização do Host — detectada pelo VulnCheck antes da confirmação oficial do CISA, sinalizando exploração na prática. Organizações que utilizam ScreenConnect devem revisar sessões ativas e aplicar atualização com urgência.
4
Falha CVSS 10.0 no Android XR (MicroXR Blobstore) permite acesso aos arquivos de outros aplicativos por ausência de verificação de permissão, viabilizando escalada local de privilégios sem qualquer interação do usuário. O impacto é máximo em dispositivos expostos ao uso compartilhado ou aplicativos maliciosos instalados.
5
Vulnerabilidade CVSS 10.0 no Android Wear expõe dados sensíveis de estado do dispositivo sem necessidade de permissões adicionais ou interação do usuário. A ausência de verificação de permissão no PermissionsManager.java representa risco severo de espionagem de dispositivos vestíveis.
6
Injeção de comandos OS no Adobe Campaign Classic (CVSS 10.0) permite execução arbitrária de código no contexto do usuário atual, sem interação necessária e com escopo alterado. Instâncias expostas à internet representam risco imediato de comprometimento total do servidor de campanhas.
7
Autorização incorreta no Adobe Experience Manager 6.5 (CVSS 9.9) permite que atacantes com baixo privilégio executem código arbitrário e assumam controle de sessões ou contas de outros usuários. A exploração não exige interação da vítima, ampliando significativamente a superfície de ataque em ambientes AEM.
8
O Eclipse aeriOS em versão de desenvolvimento expõe credenciais padrão inseguras no Identity Manager (Keycloak) e seu banco PostgreSQL via NodePort no Kubernetes, com CVSS 9.9. Ambientes que implantaram versões de desenvolvimento desta plataforma estão potencialmente com acesso administrativo aberto na rede.
9
Eval Injection no Adobe ColdFusion 2023 (CVSS 9.9) permite que atacantes com baixo privilégio executem código arbitrário sem interação do usuário, com escopo alterado. Servidores ColdFusion expostos devem ser tratados como comprometidos até que o patch seja aplicado e a integridade verificada.
10
Falha de autorização ausente no Microsoft Entra ID (CVSS 9.9) permite que atacantes autorizados elevem privilégios via rede, ameaçando diretamente o plano de identidade de organizações que usam Entra como provedor de acesso centralizado. O impacto em ambientes híbridos e cloud-first pode ser devastador.
Ransomware do dia
O cenário de ransomware registra intensa atividade recente com foco expressivo no Brasil: o grupo thegentlemen reivindica Biotipo Jeans (varejo), Zanini (manufatura), Mutant e Lider Aviação (transporte) como vítimas recentes, consolidando-se como o grupo mais ativo nos últimos 30 dias com 9 ocorrências, todas no Brasil. O grupo Dark Project também aparece com o ataque à Alurwalls, empresa brasileira do setor de manufatura. Outros grupos ativos no período incluem direwolf, krybit, dragonforce, emperador e kazu, todos com vítimas concentradas no território nacional.
Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
Lider Aviacao BRthegentlemen · Transportation
thegentlemen 9direwolf 3krybit 3dragonforce 2emperador 2kazu 2
Grupos e APTs ativos
Entre os grupos monitorados no período, destacam-se dragonforce, fulcrumsec, funksec, linkc, spacebears e o iraniano blackshadow, todos sem vítimas confirmadas publicamente no momento. A presença de blackshadow, de origem iraniana, reforça o monitoramento necessário sobre atores estatais com histórico de campanhas destrutivas, mesmo na ausência de incidentes recentes atribuídos.
Foco Brasil
O Brasil figura como principal alvo no cenário de ransomware recente, com ao menos oito vítimas identificadas nos últimos 30 dias: Zanini, Alurwalls e Engefitas (manufatura), Biotipo Jeans (varejo), Lider Aviação (transporte), Mutant, ialegre.com e Oportunidados em setores variados. Os grupos thegentlemen, direwolf, Dark Project, Vexy Ransomware e settra estão entre os responsáveis pelos ataques, evidenciando que organizações brasileiras de médio porte estão sistematicamente na mira de múltiplos agentes de ameaça.
Zaninithegentlemen · Manufacturing
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
Recomendação do dia: Priorize imediatamente a aplicação dos patches para as CVEs com exploração ativa confirmada (CVE-2026-81963 e CVE-2026-85880 no Windows, CVE-2026-84869 no ScreenConnect) e restrinja o acesso a instâncias de Adobe Campaign Classic, ColdFusion 2023 e Microsoft Entra até que as atualizações críticas sejam implantadas. Revise políticas de identidade e controles de privilégio mínimo em todos os ambientes afetados.
Diante de tantas falhas críticas publicadas simultaneamente e da exploração ativa já em curso, é essencial que cada organização valide sua própria superfície de ataque para saber, com evidência, quais desses riscos realmente a expõem.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →