Boletim diário · 9 de setembro de 2026

DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção3 vista(s) antes do CISA

O boletim de 9 de setembro de 2026 exige atenção elevada: três vulnerabilidades já estavam sendo exploradas na prática antes de qualquer confirmação oficial do CISA, incluindo uma falha de execução remota de comandos sem autenticação em DVRs KGUARD com CVSS máximo de 10.0. O dia registrou 367 novas CVEs, 24 delas críticas, e o cenário é agravado por duas falhas de RCE CVSS 10.0 adicionais — no Google ADK e na plataforma Akana — além de uma PoC armada no mesmo dia para cPanel.

Resumo do dia
  • 3 CVEs em exploração ativa detectadas pelo VulnCheck antes do CISA — sinal de risco real imediato.
  • KGUARD DVR, WP Module Data e YITH WooCommerce Waitlist Premium já estão sendo explorados ativamente.
  • cPanel recebeu PoC funcional no mesmo dia da divulgação, tornando a janela de resposta extremamente curta.
  • Brasil é o epicentro do ransomware no período: 6 vítimas recentes, com thegentlemen, lockbit5 e Vexy Ransomware dominando os ataques.
24
críticas
3
Em exploração ativa
3
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-87827◆ VulnCheckCVSS 10afeta KGUARD_firmware
DVRs KGUARD com firmware vulnerável expõem serviço de execução de comandos sem qualquer autenticação em todas as interfaces de rede — CVSS 10.0 e exploração confirmada pelo VulnCheck antes do CISA, indicando uso ativo in-the-wild. Dispositivos expostos à internet devem ser isolados ou atualizados com máxima urgência.
2
CVE-2026-80099◆ VulnCheckHIGH 8.8afeta WP Module Data
Múltiplos plugins Newfold para WordPress sofrem de bypass de autenticação via comparação HMAC degenerada no módulo wp-module-data, afetando qualquer requisição REST não autenticada. O VulnCheck identificou exploração ativa antes do CISA, tornando sites WordPress com esses plugins alvos imediatos.
3
CVE-2026-14359◆ VulnCheckHIGH 8.8afeta YITH WooCommerce Waitlist Premium
O plugin YITH WooCommerce Waitlist Premium (até 3.35.0) permite escalada de privilégios por ausência de verificação de capacidade e nonce, combinada ao uso perigoso de extract() com dados controlados pelo atacante via POST. Já há exploração ativa observada pelo VulnCheck — lojas WooCommerce devem aplicar a atualização imediatamente.
4
CVE-2026-79696CVSS 10afeta Agent Development Kit (ADK) for Python
Injeção de código no componente web do Google Cloud Agent Development Kit (ADK) para Python permite que atacante remoto não autenticado execute código arbitrário em ambientes Cloud Run e GKE onde o pytest está instalado — CVSS 10.0. Equipes de MLOps e engenharia de dados devem auditar imediatamente a exposição desse componente.
5
CVE-2026-85978CVSS 10afeta Akana
O console Policy Manager do Akana API Platform apresenta discrepância de normalização de caminho que permite contornar autenticação e atingir um endpoint que executa código arbitrário sem sandbox — CVSS 10.0. Plataformas de gerenciamento de APIs expostas à rede devem ter acesso restrito com urgência.
6
CVE-2026-19583CVSS 9.9afeta Velociraptor
O Velociraptor DFIR não aplica verificações de permissão (EXECVE e CLIENT_EVENTS) a artefatos de monitoramento de cliente, permitindo que usuários com acesso limitado agendem artefatos capazes de execução arbitrária de comandos em endpoints. Times de resposta a incidentes devem revisar as permissões de usuários na instância.
7
CVE-2026-67401CVSS 9.9PoCno mesmo diaafeta cPanel
SQLi no componente EmailTrack do cPanel permite que uma conta habilitada para e-mail escale para execução de código como root — CVSS 9.9 e PoC funcional armada no mesmo dia da divulgação, zerando a janela de resposta. Provedores de hospedagem e administradores cPanel devem aplicar o patch ou mitigar o componente afetado sem demora.
8
CVE-2026-18351CVSS 9.8afeta Drag and Drop File Upload for Elementor Forms
O plugin 'Drag and Drop File Upload for Elementor Forms' (até 1.6.0) permite upload arbitrário de arquivos por validação insuficiente do tipo MIME, usando parâmetro controlado pelo atacante como chave de regex na lista de permissões. Um arquivo malicioso enviado pode levar à execução de código no servidor WordPress.
9
CVE-2026-85103CVSS 9.8afeta Quantum Security Gateway
Buffer overflow baseado em heap no parser ASN.1 de certificados VPN dos produtos Check Point Quantum Security Gateway e Management permite RCE remoto sem autenticação — CVSS 9.8. Gateways VPN expostos à internet são alvos de alto valor e devem ser priorizados para patching.
10
CVE-2026-85102CVSS 9.8afeta Quantum Security Gateway
Validação imprópria de confiança de certificados durante negociação VPN nos gateways Check Point Quantum permite que atacante remoto não autenticado execute código arbitrário — CVSS 9.8. Somada à CVE-2026-85103, forma um par crítico na mesma linha de produto que amplifica o risco para infraestruturas de rede corporativa.
Ransomware do dia

O grupo thegentlemen se consolida como o mais ativo no período, responsável por ao menos 9 ataques nos últimos 30 dias — todos no Brasil — atingindo Biotipo Jeans (varejo), Zanini e Mutant (manufatura e outros) e Lider Aviacao (transporte). O lockbit5 reivindica o ataque à amorsaude.com.br, expondo o setor de saúde, enquanto o Vexy Ransomware assina os ataques à Logar Network Solutions (tecnologia) e à Engefitas (manufatura), e o Dark Project avança sobre a Alurwalls.

amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
thegentlemen 9direwolf 3krybit 3dragonforce 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos

Seis grupos de ameaça foram sinalizados como ativos ou com perfis atualizados: dragonforce, fulcrumsec, funksec, linkc, spacebears e o grupo iraniano blackshadow. Embora sem vítimas formalmente atribuídas neste ciclo, a atualização de perfis desses atores — especialmente o dragonforce, que acumula 2 ataques recentes no Brasil — indica movimentação de reconhecimento ou preparação de infraestrutura que merece monitoramento contínuo.

Foco Brasil

O Brasil concentra a quase totalidade das vítimas de ransomware identificadas recentemente, abrangendo setores críticos como saúde (amorsaude.com.br), tecnologia (Logar Network Solutions), manufatura (Zanini, Alurwalls, Engefitas), varejo (Biotipo Jeans) e transportes (Lider Aviacao). A predominância do thegentlemen, com 9 ataques exclusivamente direcionados ao país nos últimos 30 dias, aponta para uma campanha persistente e focada no mercado brasileiro, exigindo postura defensiva elevada das organizações nacionais.

Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
AlurwallsDark Project · Manufacturing
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
Recomendação do dia: Priorize imediatamente a aplicação de patches ou o isolamento de rede para DVRs KGUARD, plugins WordPress afetados (Newfold/WP Module Data e YITH WooCommerce Waitlist Premium), instâncias cPanel e gateways Check Point Quantum — todos com exploração ativa ou PoC disponível no dia. Para os ambientes Google ADK e Akana, restrinja o acesso às interfaces afetadas a redes internas ou VPN enquanto os patches são avaliados.
Diante de um cenário com três falhas já exploradas antes da confirmação oficial e PoCs disponíveis no mesmo dia da divulgação, validar ativamente quais dessas superfícies estão expostas no seu ambiente é o único caminho para saber se você já é alvo — antes que os atacantes confirmem por você.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar