Boletim diário · 10 de setembro de 2026

379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 10 de setembro de 2026 registrou atividade moderada no volume de novas vulnerabilidades — 379 publicações, com 56 classificadas como críticas —, porém sem registros de exploração ativa ou armamento confirmado. O cenário técnico pede atenção prioritária a falhas em plataformas amplamente adotadas como WordPress, Plesk, Apache e Forgejo, todas com CVSS elevado mas ainda sem evidências de uso em ataques reais. O veredito do dia é de monitoramento, não de emergência.

Resumo do dia
  • Nenhuma CVE do dia entrou em exploração ativa ou foi adicionada ao KEV
  • Destaque para falha CVSS 10.0 no plugin miniOrange 2FA do WordPress, que permite deletar opções arbitrárias do site sem autenticação
  • Duas falhas críticas no Plesk expõem servidores a escrita arbitrária de arquivos como root e escalonamento local de privilégios
  • Brasil concentra múltiplas vítimas de ransomware recentes, com o grupo thegentlemen liderando ataques no país
56
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-77770CVSS 10PoCafeta miniOrange 2FA
Falha de pontuação máxima (CVSS 10.0) no plugin miniOrange 2FA para WordPress permite que qualquer visitante não autenticado delete opções arbitrárias do banco de dados do site, podendo bloquear todos os administradores do painel ou desativar completamente o plugin de autenticação em dois fatores — impacto devastador para sites que dependem desse mecanismo de segurança.
2
CVE-2026-89094CVSS 9.9afeta Forgejo
O Forgejo antes da versão 16.0.4 permite execução remota de código via repositório template malicioso, pois a expansão de templates em arquivos dentro de .forgejo/template é tratada de forma insegura — um repositório sob controle do atacante pode comprometer o servidor inteiro.
3
CVE-2026-68487CVSS 9.9afeta Plesk
Path traversal no Backup Manager do Plesk permite que um cliente autenticado escreva arquivos arbitrários com privilégios de root, representando risco crítico de comprometimento total do servidor de hospedagem.
4
CVE-2026-68488CVSS 9.9afeta Plesk
Condição de corrida TOCTOU no Plesk permite escalonamento local de privilégios para root via manipulação de symlinks, expondo ambientes de hospedagem compartilhada a comprometimento completo por usuários com acesso limitado.
5
CVE-2026-7188CVSS 9.8afeta Access Control System
Injeção de SQL no sistema de controle de acesso da Armiya Information Technologies permite que atacantes manipulem ou extraiam dados do banco diretamente, afetando ambientes físicos de controle de entrada e saída em versões anteriores à Versão 2.
6
CVE-2026-57967CVSS 9.8afeta Apache ActiveMQ Artemis
Falha crítica no Apache ActiveMQ Artemis permite que um atacante remoto não autenticado sequestre sessões existentes via pacote SESSION_REATTACH malformado do protocolo CORE, assumindo a execução no contexto de um usuário já autenticado — afeta versões de 1.0.0 a 2.44.0 e de 2.50.0 a 2.56.0.
7
CVE-2026-88278CVSS 9.8afeta GV-LPCLPC2011/2211
Câmeras GeoVision GV-LPC2211 falham em validar a unicidade ou validade temporal dos tokens ONVIF, permitindo que um atacante replaye credenciais capturadas anteriormente para executar operações arbitrárias no dispositivo sem nova autenticação.
8
CVE-2026-80351CVSS 9.8afeta Apache Camel K
Injeção de código dinâmico (eval injection) no Apache Camel K permite que conteúdo de repositório Maven controlado por um tenant influencie a execução de código no pod do operador, potencialmente escalando privilégios para o nível do operador Kubernetes.
9
CVE-2026-80352CVSS 9.8afeta Apache Camel K
Injeção de YAML no Apache Camel K permite que um autor autorizado de custom resource injete objetos Kubernetes arbitrários, possibilitando criação de recursos não autorizados com os privilégios do operador — afeta versões de 2.0.0 antes de 2.9.3 e de 2.10.1 em diante.
10
CVE-2026-78573CVSS 9.8afeta ContextForge MCP Gateway
O IBM ContextForge MCP Gateway nas versões 1.0.0 a 1.0.7 utiliza credenciais padrão que permitem a um atacante remoto obter acesso administrativo completo ao gateway, um vetor clássico e trivialmente explorável em ambientes não endurecidos.
Ransomware do dia

Nos últimos dias, seis organizações brasileiras foram identificadas como vítimas de ransomware: amorsaude.com.br (Healthcare) pelo lockbit5, Logar Network Solutions (Technology) pelo Vexy Ransomware, Alurwalls e Zanini (Manufacturing) e Mutant pelo grupo thegentlemen, além de Biotipo Jeans (Retail & E-Commerce) também pelo thegentlemen. Entre os grupos mais ativos nos últimos 30 dias, o thegentlemen se destaca com 9 vítimas, todas no Brasil, seguido por krybit (3), Vexy Ransomware (2) e dragonforce (2), ambos também com foco exclusivo no país.

amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos

Os grupos dragonforce, fulcrumsec, funksec, linkc, spacebears e blackshadow (de origem iraniana) estão registrados como ativos ou monitorados no período, embora ainda sem vítimas confirmadas publicamente em suas listas. A presença de um ator com atribuição a Irã como o blackshadow merece monitoramento continuado por organizações em setores críticos.

Foco Brasil

O Brasil apresenta concentração elevada de ataques de ransomware recentemente, com vítimas em setores variados incluindo saúde (amorsaude.com.br), tecnologia (Logar Network Solutions), manufatura (Alurwalls, Zanini, Engefitas), varejo (Biotipo Jeans), aviação (Lider Aviacao) e outros (Mutant). O grupo thegentlemen aparece como o principal responsável, com ao menos cinco vítimas brasileiras identificadas, reforçando o Brasil como alvo prioritário desse grupo no período.

amorsaude.com.brlockbit5 · Healthcare
Logar Network SolutionsVexy Ransomware · Technology
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
AlurwallsDark Project · Manufacturing
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
Recomendação do dia: Priorize a atualização imediata do plugin miniOrange 2FA para WordPress (versões 6.3.1 ou 19.3+), do Forgejo para 16.0.4+, do Plesk e do Apache ActiveMQ Artemis para 2.57.0, e altere credenciais padrão em todas as instâncias do IBM ContextForge MCP Gateway expostas à rede. Revise também configurações de acesso ao Apache Camel K para restringir autores de custom resources a identidades confiáveis.
Diante de um dia com múltiplas críticas em plataformas populares e ransomware ativo contra alvos brasileiros, vale questionar se sua superfície de ataque exposta à internet já foi mapeada e testada contra essas classes de vulnerabilidade.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar