Boletim diário · 10 de setembro de 2026
379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 10 de setembro de 2026 registrou atividade moderada no volume de novas vulnerabilidades — 379 publicações, com 56 classificadas como críticas —, porém sem registros de exploração ativa ou armamento confirmado. O cenário técnico pede atenção prioritária a falhas em plataformas amplamente adotadas como WordPress, Plesk, Apache e Forgejo, todas com CVSS elevado mas ainda sem evidências de uso em ataques reais. O veredito do dia é de monitoramento, não de emergência.
Resumo do dia
- Nenhuma CVE do dia entrou em exploração ativa ou foi adicionada ao KEV
- Destaque para falha CVSS 10.0 no plugin miniOrange 2FA do WordPress, que permite deletar opções arbitrárias do site sem autenticação
- Duas falhas críticas no Plesk expõem servidores a escrita arbitrária de arquivos como root e escalonamento local de privilégios
- Brasil concentra múltiplas vítimas de ransomware recentes, com o grupo thegentlemen liderando ataques no país
Destaques críticos
1
Falha de pontuação máxima (CVSS 10.0) no plugin miniOrange 2FA para WordPress permite que qualquer visitante não autenticado delete opções arbitrárias do banco de dados do site, podendo bloquear todos os administradores do painel ou desativar completamente o plugin de autenticação em dois fatores — impacto devastador para sites que dependem desse mecanismo de segurança.
2
O Forgejo antes da versão 16.0.4 permite execução remota de código via repositório template malicioso, pois a expansão de templates em arquivos dentro de .forgejo/template é tratada de forma insegura — um repositório sob controle do atacante pode comprometer o servidor inteiro.
3
Path traversal no Backup Manager do Plesk permite que um cliente autenticado escreva arquivos arbitrários com privilégios de root, representando risco crítico de comprometimento total do servidor de hospedagem.
4
Condição de corrida TOCTOU no Plesk permite escalonamento local de privilégios para root via manipulação de symlinks, expondo ambientes de hospedagem compartilhada a comprometimento completo por usuários com acesso limitado.
5
Injeção de SQL no sistema de controle de acesso da Armiya Information Technologies permite que atacantes manipulem ou extraiam dados do banco diretamente, afetando ambientes físicos de controle de entrada e saída em versões anteriores à Versão 2.
6
Falha crítica no Apache ActiveMQ Artemis permite que um atacante remoto não autenticado sequestre sessões existentes via pacote SESSION_REATTACH malformado do protocolo CORE, assumindo a execução no contexto de um usuário já autenticado — afeta versões de 1.0.0 a 2.44.0 e de 2.50.0 a 2.56.0.
7
Câmeras GeoVision GV-LPC2211 falham em validar a unicidade ou validade temporal dos tokens ONVIF, permitindo que um atacante replaye credenciais capturadas anteriormente para executar operações arbitrárias no dispositivo sem nova autenticação.
8
Injeção de código dinâmico (eval injection) no Apache Camel K permite que conteúdo de repositório Maven controlado por um tenant influencie a execução de código no pod do operador, potencialmente escalando privilégios para o nível do operador Kubernetes.
9
Injeção de YAML no Apache Camel K permite que um autor autorizado de custom resource injete objetos Kubernetes arbitrários, possibilitando criação de recursos não autorizados com os privilégios do operador — afeta versões de 2.0.0 antes de 2.9.3 e de 2.10.1 em diante.
10
O IBM ContextForge MCP Gateway nas versões 1.0.0 a 1.0.7 utiliza credenciais padrão que permitem a um atacante remoto obter acesso administrativo completo ao gateway, um vetor clássico e trivialmente explorável em ambientes não endurecidos.
Ransomware do dia
Nos últimos dias, seis organizações brasileiras foram identificadas como vítimas de ransomware: amorsaude.com.br (Healthcare) pelo lockbit5, Logar Network Solutions (Technology) pelo Vexy Ransomware, Alurwalls e Zanini (Manufacturing) e Mutant pelo grupo thegentlemen, além de Biotipo Jeans (Retail & E-Commerce) também pelo thegentlemen. Entre os grupos mais ativos nos últimos 30 dias, o thegentlemen se destaca com 9 vítimas, todas no Brasil, seguido por krybit (3), Vexy Ransomware (2) e dragonforce (2), ambos também com foco exclusivo no país.
amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos
Os grupos dragonforce, fulcrumsec, funksec, linkc, spacebears e blackshadow (de origem iraniana) estão registrados como ativos ou monitorados no período, embora ainda sem vítimas confirmadas publicamente em suas listas. A presença de um ator com atribuição a Irã como o blackshadow merece monitoramento continuado por organizações em setores críticos.
Foco Brasil
O Brasil apresenta concentração elevada de ataques de ransomware recentemente, com vítimas em setores variados incluindo saúde (amorsaude.com.br), tecnologia (Logar Network Solutions), manufatura (Alurwalls, Zanini, Engefitas), varejo (Biotipo Jeans), aviação (Lider Aviacao) e outros (Mutant). O grupo thegentlemen aparece como o principal responsável, com ao menos cinco vítimas brasileiras identificadas, reforçando o Brasil como alvo prioritário desse grupo no período.
amorsaude.com.brlockbit5 · Healthcare
Logar Network SolutionsVexy Ransomware · Technology
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
AlurwallsDark Project · Manufacturing
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
Recomendação do dia: Priorize a atualização imediata do plugin miniOrange 2FA para WordPress (versões 6.3.1 ou 19.3+), do Forgejo para 16.0.4+, do Plesk e do Apache ActiveMQ Artemis para 2.57.0, e altere credenciais padrão em todas as instâncias do IBM ContextForge MCP Gateway expostas à rede. Revise também configurações de acesso ao Apache Camel K para restringir autores de custom resources a identidades confiáveis.
Diante de um dia com múltiplas críticas em plataformas populares e ransomware ativo contra alvos brasileiros, vale questionar se sua superfície de ataque exposta à internet já foi mapeada e testada contra essas classes de vulnerabilidade.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →