Boletim diário · 13 de setembro de 2026

Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 13 de setembro de 2026 registrou atividade moderada no cenário de vulnerabilidades — 176 CVEs novos, 8 classificadas como críticas e nenhuma em exploração ativa confirmada. Apesar do veredito calmo, quatro falhas críticas de buffer overflow em roteadores Totolink A3002MU já possuem provas de conceito públicas, assim como uma falha grave no plugin CryptoPayment Gateway para WordPress que expõe credenciais de carteiras digitais. Defensores devem tratar a disponibilidade pública de exploits como sinal de urgência mesmo na ausência de exploração confirmada.

Resumo do dia
  • Plugin CryptoPayment Gateway WordPress permite que usuários não autenticados deletem arquivos e roubem credenciais de carteiras cripto — prova de conceito pública disponível.
  • Quatro buffer overflows críticos (CVSS 9.4) com PoC público afetam roteadores Totolink A3002MU — ataque remoto sem autenticação é possível.
  • Strapi até 4.26.2 e versões 5.x anteriores à 5.48.1 sofre de XSS armazenado que pode levar à tomada de conta de administradores.
  • Cenário de ransomware no Brasil segue ativo: thegentlemen lidera ataques em 30 dias com múltiplas vítimas em setores variados.
8
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-81648CVSS 10PoCafeta CryptoPayment Gateway
Falha de autorização ausente em endpoint AJAX do plugin CryptoPayment Gateway (WordPress) permite que qualquer visitante não autenticado execute operações administrativas, incluindo exclusão arbitrária de arquivos no servidor e recuperação de credenciais de carteiras digitais em texto claro — impacto financeiro direto e imediato para sites de e-commerce com pagamento cripto.
2
CVE-2026-90608CVSS 9.4PoCafeta A3002MU
Buffer overflow remoto na função formPortFw do roteador Totolink A3002MU, explorável sem autenticação via manipulação do argumento service_type; com prova de conceito pública disponível, a janela para ataques oportunistas está aberta.
3
CVE-2026-90607CVSS 9.4PoCafeta A3002MU
Segunda falha de buffer overflow no mesmo firmware do Totolink A3002MU, desta vez na função formNewSchedule — o exploit público agrava o risco em ambiente onde patches de roteadores residenciais raramente são aplicados rapidamente.
4
CVE-2026-90606CVSS 9.4PoCafeta A3002MU
Buffer overflow na função formIpv6Setup do Totolink A3002MU via argumento static_ipv6, explorável remotamente com PoC público; ambientes com IPv6 habilitado nesse modelo estão especialmente expostos.
5
CVE-2026-90605CVSS 9.4PoCafeta A3002MU
Quarta variante de buffer overflow no Totolink A3002MU, na função formFilter — a combinação de quatro CVEs críticas simultâneas com exploits públicos no mesmo dispositivo indica superfície de ataque amplamente mapeada por adversários.
6
CVE-2026-90561CVSS 9.3afeta strapi
XSS armazenado no componente de pré-visualização WYSIWYG do Strapi permite que um usuário com papel de Author injete scripts que são executados na sessão de Editores ou Super Admins, possibilitando tomada completa de conta em plataformas de CMS — organizações que usam Strapi em produção devem atualizar para 5.48.1 ou aplicar o patch da série 4.x imediatamente.
7
CVE-2026-90493CVSS 9.3PoCafeta Internet Download Manager
Falha de controle de acesso impróprio no driver de kernel idmwfp.sys do Internet Download Manager (até 6.42 Build 63) com exploit público disponível — apesar de exigir acesso local, é um vetor relevante em ambientes corporativos onde o software é amplamente utilizado e o vendor não respondeu à divulgação responsável.
8
CVE-2026-90562CVSS 9.2afeta LangBot
LangBot anterior a 4.10.11 gera chaves de recuperação de senha com apenas 24 bits de entropia e sem rate limiting no endpoint de reset, permitindo que atacantes remotos que conheçam o e-mail do administrador esgotem o espaço de chaves e assumam o controle da conta — falha de design grave em serviço de automação baseado em IA.
9
CVE-2023-50461HIGH 8.8afeta direct_mail
A extensão Direct Mail do TYPO3 (até 9.5.1) permite que usuários autenticados de backend escrevam TSConfig arbitrário, podendo levar à injeção de configuração ou execução remota de código em instâncias mais antigas — ambientes TYPO3 legados devem ser auditados com prioridade.
10
CVE-2023-46273HIGH 8.8afeta IQ Engine
Buffer overflow no componente Bonjour Gateway do Extreme Networks IQ Engine (antes de 10.6r1a e versões afetadas da linha 10.6r4) via função ah_bgd — infraestruturas de rede corporativa baseadas nessa plataforma devem verificar a versão instalada e aplicar a atualização para 10.6r5 ou superior.
Ransomware do dia

Recentemente, a Tuboaços da Amazônia Ltda., empresa brasileira do setor industrial, foi identificada como vítima do grupo nightspire. Nos últimos 30 dias, o grupo thegentlemen se destaca como o mais ativo contra alvos brasileiros, com 9 vítimas confirmadas incluindo Zanini (manufatura), Biotipo Jeans (varejo), Mutant e Lider Aviacao (transporte). Krybit, Direwolf, Dragonforce, Emperador e Vexy Ransomware também figuram entre os grupos mais ativos no Brasil no período.

Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos

Os grupos mosesstaff (Irã) e siegedsec (Rússia) estão registrados como ativos no monitoramento recente, embora sem novas vítimas confirmadas divulgadas. Grupos como sinobi, spacebears, thegentlemen e funksec também aparecem no radar de inteligência de ameaças como entidades monitoradas ativamente. A presença simultânea de múltiplos atores com origens e motivações distintas reforça a necessidade de monitoramento contínuo de TTPs mesmo em dias de menor atividade de CVEs.

Foco Brasil

O Brasil segue como alvo prioritário de grupos de ransomware, com vítimas recentes em setores críticos: Logar Network Solutions (tecnologia, Vexy Ransomware), amorsaude.com.br (saúde, lockbit5), Alurwalls (manufatura, Dark Project) e Lider Aviacao (transporte, thegentlemen). A diversidade de setores afetados — de saúde à aviação — demonstra que nenhum segmento está imune, e a recorrência do grupo thegentlemen com foco explícito em empresas brasileiras merece atenção especial de equipes de resposta a incidentes no país.

Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Lider Aviacaothegentlemen · Transportation
Recomendação do dia: Priorize a atualização imediata do Strapi para a versão 5.48.1 e aplique patches nos roteadores Totolink A3002MU afetados; remova ou desative o plugin CryptoPayment Gateway do WordPress até que uma versão corrigida seja disponibilizada pelo desenvolvedor. Valide também políticas de rate limiting em endpoints de autenticação e reset de senha em todas as aplicações expostas à internet.
Diante de múltiplas provas de conceito públicas lançadas no mesmo dia, é essencial validar proativamente quais desses ativos existem na sua superfície de ataque antes que agentes de ameaça o façam por você.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar