Boletim diário · 11 de setembro de 2026
GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O dia registra 680 novas CVEs, 36 delas críticas, com destaque para uma vulnerabilidade CVSS 10.0 no GitLab já observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de urgência real para equipes que operam instâncias próprias da plataforma. Quatro falhas críticas separadas no Mistral Vibe e uma tripla ameaça ao plugin WordPress teddy-bear-customize-addon completam um panorama que exige atenção imediata, mesmo sem casos de armamento completo registrados no dia.
Resumo do dia
- GitLab (CVE-2026-85706, CVSS 10.0): leitura arbitrária de arquivos por usuário não autenticado já observada em exploração pelo VulnCheck — patch obrigatório
- Mistral Vibe reúne quatro CVEs críticas (CVEs 87985–87988, CVSS 10.0) de execução de código e acesso a arquivos por bypass de permissões de comandos
- Plugins WordPress (teddy-bear-customize-addon e MIPL WooCommerce) permitem upload arbitrário de PHP por atacantes não autenticados — risco alto em ambientes compartilhados
- Brasil em destaque negativo: ao menos oito vítimas recentes de ransomware, incluindo saúde, manufatura e tecnologia
Destaques críticos
1
Falha de CVSS 10.0 no GitLab CE/EE (versões 18.7 a 19.3 sem patch) permite que usuário não autenticado leia arquivos arbitrários do servidor via API de commits de repositório; o VulnCheck já detectou exploração real antes de qualquer alerta do CISA, tornando a aplicação imediata do patch (19.1.8, 19.2.6 ou 19.3.2) não negociável.
2
Plugin WordPress teddy-bear-customize-addon (até 1.0.5) aceita o tipo de conteúdo definido pelo cliente e preserva o nome original do arquivo enviado, permitindo upload de PHP arbitrário por atacante não autenticado seguido de execução de código remoto; sites que usam o plugin devem removê-lo ou desabilitá-lo até que um update seguro seja disponibilizado.
3
O Apache OpenNLP expõe padrões de regex com quantificadores aninhados ambíguos que podem ser explorados com texto não confiável para causar negação de serviço por ReDoS; aplicações que passam input externo pelos finders padrão de e-mail e URL devem ser revistas urgentemente.
4
O Mistral Vibe permite acesso arbitrário a arquivos fora do workspace ativo por falta de validação de caminho em comandos classificados como incondicionalmente permitidos — um atacante pode exfiltrar dados sensíveis do sistema sem aprovação do usuário.
5
Outra falha crítica no Mistral Vibe permite execução arbitrária de código via atribuições de variáveis de ambiente que precedem comandos na allowlist, já que essas atribuições não são inspecionadas pelo mecanismo de permissões — risco de comprometimento total do ambiente do usuário.
6
Construções de shell que o parser do Mistral Vibe não consegue interpretar permitem que comandos embutidos escapem à inspeção de permissões e sejam executados diretamente no sistema do usuário sem aprovação — terceira variante crítica no mesmo produto no mesmo dia.
7
Argumentos com citação ANSI-C no Mistral Vibe não são inspecionados adequadamente pelo sistema de permissões, permitindo que um comando na allowlist carregue código arbitrário; a acumulação de quatro CVEs críticas no produto em um único dia indica superfície de ataque sistemicamente mal validada.
8
Uma falha no gateway de API do Chef Automate e no caminho de validação de identidade pode permitir que um ator não autenticado obtenha acesso elevado a funcionalidades protegidas em condições específicas — ambientes de automação de infraestrutura são alvos de alto valor e devem ser atualizados com prioridade.
9
Falha no GitLab EE (CVSS 9.9) permite que usuário autenticado com acesso ao Duo Chat extraia configurações sensíveis do Advanced Search e credenciais via argumento GraphQL especialmente criado que burla a serialização e executa server-side object injection — a prova de conceito já está disponível, ampliando o risco para instâncias enterprise.
10
CVE-2026-8778CVSS 9.8afeta MIPL Grouped Checkout Fields for WooCommerce. Customize & Organize Checkout Fields. O plugin MIPL Grouped Checkout Fields for WooCommerce (até 1.2.1) não valida o tipo de arquivo na função de upload, permitindo que atacantes não autenticados enviem arquivos arbitrários ao servidor — o risco concreto é execução remota de código em lojas que utilizam o plugin.
Ransomware do dia
Nos últimos dias, três vítimas brasileiras foram confirmadas: Tuboaços da Amazônia Ltda. (manufatura) pelo grupo nightspire, amorsaude.com.br (saúde) pelo lockbit5 e Logar Network Solutions (tecnologia) pelo Vexy Ransomware. O grupo thegentlemen lidera os 30 dias anteriores com nove ataques, todos com vítimas brasileiras, seguido por krybit, direwolf, dragonforce e emperador — cenário que evidencia foco deliberado no Brasil.
Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos
Entre os grupos ativos ou monitorados no período destacam-se dragonforce, fulcrumsec, funksec, linkc, spacebears e blackshadow (de origem iraniana), todos sem vítimas confirmadas publicamente no momento, mas com infraestrutura ativa ou histórico recente que justifica monitoramento contínuo por equipes de inteligência de ameaças.
Foco Brasil
O Brasil concentra ao menos oito vítimas recentes de ransomware nos últimos 30 dias, abrangendo manufatura (Tuboaços da Amazônia, Zanini, Alurwalls), saúde (amorsaude.com.br), varejo (Biotipo Jeans), tecnologia (Logar Network Solutions), aviação (Lider Aviação) e outros setores (Mutant) — perfil diversificado que indica oportunismo amplo e não apenas foco setorial.
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Lider Aviacaothegentlemen · Transportation
Recomendação do dia: Priorize imediatamente o patch do GitLab para as versões 19.1.8, 19.2.6 ou 19.3.2, dado o CVE-2026-85706 já em exploração ativa detectada pelo VulnCheck; em paralelo, desabilite os plugins WordPress afetados e isole ou atualize instâncias do Mistral Vibe e Chef Automate até que correções sejam aplicadas e validadas.
Com tantas superfícies críticas abertas em um único dia — de forjas de código a plugins de e-commerce — vale perguntar quais dessas tecnologias existem no seu ambiente e se elas realmente estão na versão correta, algo que só uma validação ativa da própria superfície de ataque pode responder com segurança.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →