Boletim diário · 9 de setembro de 2026
DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção3 vista(s) antes do CISA
O boletim de 9 de setembro de 2026 exige atenção elevada: três vulnerabilidades já estavam sendo exploradas na prática antes de qualquer confirmação oficial do CISA, incluindo uma falha de execução remota de comandos sem autenticação em DVRs KGUARD com CVSS máximo de 10.0. O dia registrou 367 novas CVEs, 24 delas críticas, e o cenário é agravado por duas falhas de RCE CVSS 10.0 adicionais — no Google ADK e na plataforma Akana — além de uma PoC armada no mesmo dia para cPanel.
Resumo do dia
- 3 CVEs em exploração ativa detectadas pelo VulnCheck antes do CISA — sinal de risco real imediato.
- KGUARD DVR, WP Module Data e YITH WooCommerce Waitlist Premium já estão sendo explorados ativamente.
- cPanel recebeu PoC funcional no mesmo dia da divulgação, tornando a janela de resposta extremamente curta.
- Brasil é o epicentro do ransomware no período: 6 vítimas recentes, com thegentlemen, lockbit5 e Vexy Ransomware dominando os ataques.
Destaques críticos
1
DVRs KGUARD com firmware vulnerável expõem serviço de execução de comandos sem qualquer autenticação em todas as interfaces de rede — CVSS 10.0 e exploração confirmada pelo VulnCheck antes do CISA, indicando uso ativo in-the-wild. Dispositivos expostos à internet devem ser isolados ou atualizados com máxima urgência.
2
Múltiplos plugins Newfold para WordPress sofrem de bypass de autenticação via comparação HMAC degenerada no módulo wp-module-data, afetando qualquer requisição REST não autenticada. O VulnCheck identificou exploração ativa antes do CISA, tornando sites WordPress com esses plugins alvos imediatos.
3
CVE-2026-14359◆ VulnCheckHIGH 8.8afeta YITH WooCommerce Waitlist Premium O plugin YITH WooCommerce Waitlist Premium (até 3.35.0) permite escalada de privilégios por ausência de verificação de capacidade e nonce, combinada ao uso perigoso de extract() com dados controlados pelo atacante via POST. Já há exploração ativa observada pelo VulnCheck — lojas WooCommerce devem aplicar a atualização imediatamente.
4
Injeção de código no componente web do Google Cloud Agent Development Kit (ADK) para Python permite que atacante remoto não autenticado execute código arbitrário em ambientes Cloud Run e GKE onde o pytest está instalado — CVSS 10.0. Equipes de MLOps e engenharia de dados devem auditar imediatamente a exposição desse componente.
5
O console Policy Manager do Akana API Platform apresenta discrepância de normalização de caminho que permite contornar autenticação e atingir um endpoint que executa código arbitrário sem sandbox — CVSS 10.0. Plataformas de gerenciamento de APIs expostas à rede devem ter acesso restrito com urgência.
6
O Velociraptor DFIR não aplica verificações de permissão (EXECVE e CLIENT_EVENTS) a artefatos de monitoramento de cliente, permitindo que usuários com acesso limitado agendem artefatos capazes de execução arbitrária de comandos em endpoints. Times de resposta a incidentes devem revisar as permissões de usuários na instância.
7
SQLi no componente EmailTrack do cPanel permite que uma conta habilitada para e-mail escale para execução de código como root — CVSS 9.9 e PoC funcional armada no mesmo dia da divulgação, zerando a janela de resposta. Provedores de hospedagem e administradores cPanel devem aplicar o patch ou mitigar o componente afetado sem demora.
8
CVE-2026-18351CVSS 9.8afeta Drag and Drop File Upload for Elementor Forms O plugin 'Drag and Drop File Upload for Elementor Forms' (até 1.6.0) permite upload arbitrário de arquivos por validação insuficiente do tipo MIME, usando parâmetro controlado pelo atacante como chave de regex na lista de permissões. Um arquivo malicioso enviado pode levar à execução de código no servidor WordPress.
9
Buffer overflow baseado em heap no parser ASN.1 de certificados VPN dos produtos Check Point Quantum Security Gateway e Management permite RCE remoto sem autenticação — CVSS 9.8. Gateways VPN expostos à internet são alvos de alto valor e devem ser priorizados para patching.
10
Validação imprópria de confiança de certificados durante negociação VPN nos gateways Check Point Quantum permite que atacante remoto não autenticado execute código arbitrário — CVSS 9.8. Somada à CVE-2026-85103, forma um par crítico na mesma linha de produto que amplifica o risco para infraestruturas de rede corporativa.
Ransomware do dia
O grupo thegentlemen se consolida como o mais ativo no período, responsável por ao menos 9 ataques nos últimos 30 dias — todos no Brasil — atingindo Biotipo Jeans (varejo), Zanini e Mutant (manufatura e outros) e Lider Aviacao (transporte). O lockbit5 reivindica o ataque à amorsaude.com.br, expondo o setor de saúde, enquanto o Vexy Ransomware assina os ataques à Logar Network Solutions (tecnologia) e à Engefitas (manufatura), e o Dark Project avança sobre a Alurwalls.
amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
thegentlemen 9direwolf 3krybit 3dragonforce 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos
Seis grupos de ameaça foram sinalizados como ativos ou com perfis atualizados: dragonforce, fulcrumsec, funksec, linkc, spacebears e o grupo iraniano blackshadow. Embora sem vítimas formalmente atribuídas neste ciclo, a atualização de perfis desses atores — especialmente o dragonforce, que acumula 2 ataques recentes no Brasil — indica movimentação de reconhecimento ou preparação de infraestrutura que merece monitoramento contínuo.
Foco Brasil
O Brasil concentra a quase totalidade das vítimas de ransomware identificadas recentemente, abrangendo setores críticos como saúde (amorsaude.com.br), tecnologia (Logar Network Solutions), manufatura (Zanini, Alurwalls, Engefitas), varejo (Biotipo Jeans) e transportes (Lider Aviacao). A predominância do thegentlemen, com 9 ataques exclusivamente direcionados ao país nos últimos 30 dias, aponta para uma campanha persistente e focada no mercado brasileiro, exigindo postura defensiva elevada das organizações nacionais.
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
AlurwallsDark Project · Manufacturing
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
Recomendação do dia: Priorize imediatamente a aplicação de patches ou o isolamento de rede para DVRs KGUARD, plugins WordPress afetados (Newfold/WP Module Data e YITH WooCommerce Waitlist Premium), instâncias cPanel e gateways Check Point Quantum — todos com exploração ativa ou PoC disponível no dia. Para os ambientes Google ADK e Akana, restrinja o acesso às interfaces afetadas a redes internas ou VPN enquanto os patches são avaliados.
Diante de um cenário com três falhas já exploradas antes da confirmação oficial e PoCs disponíveis no mesmo dia da divulgação, validar ativamente quais dessas superfícies estão expostas no seu ambiente é o único caminho para saber se você já é alvo — antes que os atacantes confirmem por você.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →