Boletim diário · 11 de setembro de 2026

GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia registra 680 novas CVEs, 36 delas críticas, com destaque para uma vulnerabilidade CVSS 10.0 no GitLab já observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de urgência real para equipes que operam instâncias próprias da plataforma. Quatro falhas críticas separadas no Mistral Vibe e uma tripla ameaça ao plugin WordPress teddy-bear-customize-addon completam um panorama que exige atenção imediata, mesmo sem casos de armamento completo registrados no dia.

Resumo do dia
  • GitLab (CVE-2026-85706, CVSS 10.0): leitura arbitrária de arquivos por usuário não autenticado já observada em exploração pelo VulnCheck — patch obrigatório
  • Mistral Vibe reúne quatro CVEs críticas (CVEs 87985–87988, CVSS 10.0) de execução de código e acesso a arquivos por bypass de permissões de comandos
  • Plugins WordPress (teddy-bear-customize-addon e MIPL WooCommerce) permitem upload arbitrário de PHP por atacantes não autenticados — risco alto em ambientes compartilhados
  • Brasil em destaque negativo: ao menos oito vítimas recentes de ransomware, incluindo saúde, manufatura e tecnologia
36
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-85706◆ VulnCheckCVSS 10PoCafeta GitLab
Falha de CVSS 10.0 no GitLab CE/EE (versões 18.7 a 19.3 sem patch) permite que usuário não autenticado leia arquivos arbitrários do servidor via API de commits de repositório; o VulnCheck já detectou exploração real antes de qualquer alerta do CISA, tornando a aplicação imediata do patch (19.1.8, 19.2.6 ou 19.3.2) não negociável.
2
CVE-2026-14560CVSS 10PoCafeta teddy-bear-customize-addon
Plugin WordPress teddy-bear-customize-addon (até 1.0.5) aceita o tipo de conteúdo definido pelo cliente e preserva o nome original do arquivo enviado, permitindo upload de PHP arbitrário por atacante não autenticado seguido de execução de código remoto; sites que usam o plugin devem removê-lo ou desabilitá-lo até que um update seguro seja disponibilizado.
3
CVE-2026-82617CVSS 10afeta Apache OpenNLP
O Apache OpenNLP expõe padrões de regex com quantificadores aninhados ambíguos que podem ser explorados com texto não confiável para causar negação de serviço por ReDoS; aplicações que passam input externo pelos finders padrão de e-mail e URL devem ser revistas urgentemente.
4
CVE-2026-87988CVSS 10afeta mistral-vibe
O Mistral Vibe permite acesso arbitrário a arquivos fora do workspace ativo por falta de validação de caminho em comandos classificados como incondicionalmente permitidos — um atacante pode exfiltrar dados sensíveis do sistema sem aprovação do usuário.
5
CVE-2026-87987CVSS 10afeta mistral-vibe
Outra falha crítica no Mistral Vibe permite execução arbitrária de código via atribuições de variáveis de ambiente que precedem comandos na allowlist, já que essas atribuições não são inspecionadas pelo mecanismo de permissões — risco de comprometimento total do ambiente do usuário.
6
CVE-2026-87986CVSS 10afeta mistral-vibe
Construções de shell que o parser do Mistral Vibe não consegue interpretar permitem que comandos embutidos escapem à inspeção de permissões e sejam executados diretamente no sistema do usuário sem aprovação — terceira variante crítica no mesmo produto no mesmo dia.
7
CVE-2026-87985CVSS 10afeta mistral-vibe
Argumentos com citação ANSI-C no Mistral Vibe não são inspecionados adequadamente pelo sistema de permissões, permitindo que um comando na allowlist carregue código arbitrário; a acumulação de quatro CVEs críticas no produto em um único dia indica superfície de ataque sistemicamente mal validada.
8
CVE-2026-80462CVSS 10afeta Chef Automate
Uma falha no gateway de API do Chef Automate e no caminho de validação de identidade pode permitir que um ator não autenticado obtenha acesso elevado a funcionalidades protegidas em condições específicas — ambientes de automação de infraestrutura são alvos de alto valor e devem ser atualizados com prioridade.
9
CVE-2026-87719CVSS 9.9PoCafeta GitLab
Falha no GitLab EE (CVSS 9.9) permite que usuário autenticado com acesso ao Duo Chat extraia configurações sensíveis do Advanced Search e credenciais via argumento GraphQL especialmente criado que burla a serialização e executa server-side object injection — a prova de conceito já está disponível, ampliando o risco para instâncias enterprise.
10
CVE-2026-8778CVSS 9.8afeta MIPL Grouped Checkout Fields for WooCommerce. Customize & Organize Checkout Fields.
O plugin MIPL Grouped Checkout Fields for WooCommerce (até 1.2.1) não valida o tipo de arquivo na função de upload, permitindo que atacantes não autenticados enviem arquivos arbitrários ao servidor — o risco concreto é execução remota de código em lojas que utilizam o plugin.
Ransomware do dia

Nos últimos dias, três vítimas brasileiras foram confirmadas: Tuboaços da Amazônia Ltda. (manufatura) pelo grupo nightspire, amorsaude.com.br (saúde) pelo lockbit5 e Logar Network Solutions (tecnologia) pelo Vexy Ransomware. O grupo thegentlemen lidera os 30 dias anteriores com nove ataques, todos com vítimas brasileiras, seguido por krybit, direwolf, dragonforce e emperador — cenário que evidencia foco deliberado no Brasil.

Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos

Entre os grupos ativos ou monitorados no período destacam-se dragonforce, fulcrumsec, funksec, linkc, spacebears e blackshadow (de origem iraniana), todos sem vítimas confirmadas publicamente no momento, mas com infraestrutura ativa ou histórico recente que justifica monitoramento contínuo por equipes de inteligência de ameaças.

Foco Brasil

O Brasil concentra ao menos oito vítimas recentes de ransomware nos últimos 30 dias, abrangendo manufatura (Tuboaços da Amazônia, Zanini, Alurwalls), saúde (amorsaude.com.br), varejo (Biotipo Jeans), tecnologia (Logar Network Solutions), aviação (Lider Aviação) e outros setores (Mutant) — perfil diversificado que indica oportunismo amplo e não apenas foco setorial.

Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Lider Aviacaothegentlemen · Transportation
Recomendação do dia: Priorize imediatamente o patch do GitLab para as versões 19.1.8, 19.2.6 ou 19.3.2, dado o CVE-2026-85706 já em exploração ativa detectada pelo VulnCheck; em paralelo, desabilite os plugins WordPress afetados e isole ou atualize instâncias do Mistral Vibe e Chef Automate até que correções sejam aplicadas e validadas.
Com tantas superfícies críticas abertas em um único dia — de forjas de código a plugins de e-commerce — vale perguntar quais dessas tecnologias existem no seu ambiente e se elas realmente estão na versão correta, algo que só uma validação ativa da própria superfície de ataque pode responder com segurança.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar