Boletim diário · 15 de setembro de 2026

Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 2026

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção3 vista(s) antes do CISA

O dia 15 de setembro de 2026 é dominado por um volume expressivo de vulnerabilidades críticas, com destaque para múltiplas falhas CVSS 10.0 no ecossistema Oracle Fusion Middleware e Hyperion, além de três CVEs em exploração ativa detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de que atacantes já agiram antes da cadeia de alertas convencional. O veredito do dia é de ATENÇÃO: organizações que dependem de produtos Oracle, do ERP Yonyou ou do Issabel PBX devem agir imediatamente para avaliar exposição.

Resumo do dia
  • 3 CVEs em exploração ativa detectados pelo VulnCheck antes do CISA — alerta antecipado real, não teórico
  • 6 falhas CVSS 10.0 da Oracle publicadas simultaneamente, afetando WebLogic, Forms, Access Manager e outros pilares corporativos
  • SQL injection e desserialização Java sem autenticação no ERP Yonyou U8 permitem execução de comandos no servidor
  • Ransomware thegentlemen lidera ataques no Brasil, com vítimas em contabilidade, transporte e varejo nos últimos dias
169
críticas
3
Em exploração ativa
3
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2024-58385◆ VulnCheckCVSS 9.3PoCafeta U8 CRM
SQL injection sem autenticação no endpoint fillbacksettingedit.php do Yonyou U8 CRM permite execução de comandos arbitrários no servidor — em ambientes Microsoft SQL Server com xp_cmdshell ativo, o risco é de comprometimento total. Exploração já observada pelo VulnCheck, com prova de conceito disponível, tornando a janela de atualização urgente.
2
CVE-2023-54398◆ VulnCheckCVSS 9.3PoCafeta U8 Cloud
Desserialização Java sem autenticação no componente FileManageServlet do Yonyou U8 Cloud permite execução remota de comandos via payload enviado por POST — a falha é trivialmente explorável pois não há validação alguma do objeto deserializado. O VulnCheck já registrou exploração ativa antes da confirmação oficial, elevando a urgência de isolamento imediato do serviço.
3
CVE-2026-89026◆ VulnCheckCVSS 9.3afeta Issabel Framework
Chave de assinatura JWT HS256 idêntica em todas as instalações do Issabel Framework permite que qualquer atacante forje tokens válidos e chame endpoints privilegiados, incluindo o manager originate com o parâmetro System — o que equivale a execução remota de comandos no PBX. Exploração já detectada pelo VulnCheck antes do CISA, o que indica uso ativo em campo.
4
CVE-2026-87230CVSS 10afeta Oracle Hyperion Financial Management
Falha CVSS 10.0 no Oracle Hyperion Financial Management permite que atacante não autenticado, via HTTP, comprometa completamente o servidor e potencialmente afete produtos adjacentes. Sistemas de gestão financeira corporativa expostos à rede são o alvo direto; acesso não autorizado pode resultar em manipulação de dados financeiros.
5
CVE-2026-83099CVSS 10afeta Oracle Forms
Vulnerabilidade crítica no Oracle Forms (CVSS 10.0) afeta as versões 12.2.1.19.0 e 14.1.2.0.0, permitindo acesso não autenticado via HTTP com impacto potencial em produtos Oracle adjacentes. Oracle Forms é amplamente usado em ambientes legados de grandes corporações, o que amplia a superfície de risco.
6
CVE-2026-83059CVSS 10afeta Oracle Internet Directory
Oracle Internet Directory, componente de infraestrutura LDAP crítico do Fusion Middleware, possui falha CVSS 10.0 explorável sem autenticação via protocolo LDAP, com risco de comprometimento de toda a infraestrutura de identidade corporativa. O impacto cascata em outros produtos Oracle integrados ao diretório é a principal preocupação operacional.
7
CVE-2026-83021CVSS 10afeta Oracle WebLogic Server
Oracle WebLogic Server, um dos alvos históricos mais explorados em ambientes Java corporativos, recebe nova falha CVSS 10.0 com vetor de ataque não autenticado via HTTP — historicamente o WebLogic é armado rapidamente após divulgação de CVEs críticas. Prioridade máxima para equipes que operam versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0.
8
CVE-2026-83020CVSS 10afeta Oracle Platform Security for Java
Falha CVSS 10.0 no Oracle Platform Security for Java compromete a camada de segurança centralizada do Fusion Middleware, com potencial de impacto em toda a pilha Oracle integrada. A criticidade é amplificada pelo papel transversal deste componente na gestão de autenticação e autorização.
9
CVE-2026-71133CVSS 10afeta Oracle Access Manager
Oracle Access Manager, porta de entrada de autenticação para ambientes Oracle, possui vulnerabilidade CVSS 10.0 explorável sem autenticação via HTTP — comprometer este componente equivale a obter acesso irrestrito a todos os sistemas protegidos por ele. Ambientes com OAM expostos à internet devem considerar isolamento imediato.
10
CVE-2026-53710CVSS 10afeta mcp-context-forge
Falha de sandbox bypass no mcp-context-forge (versões anteriores à 1.0.2) permite que um atacante construa expressões dunder para escapar do ambiente Python restrito e executar código arbitrário no servidor — relevante para equipes que adotaram este gateway de IA em pipelines de MCP/A2A. A atualização para 1.0.2 é a ação corretiva imediata.
Ransomware do dia

O grupo thegentlemen lidera a atividade recente de ransomware no Brasil, sendo responsável por ataques à Multipla Contabilidade Empresarial (serviços profissionais) e Humboldt nos últimos dias, consolidando 9 vítimas brasileiras entre os 30 dias mais recentes. O grupo qilin também registrou presença nacional, atingindo a Alicotrans no setor de transporte. Outros grupos ativos no Brasil incluem nightspire (Tuboaços da Amazônia Ltda., manufatura), Vexy Ransomware (Logar Network Solutions, tecnologia), lockbit5 (amorsaude.com.br, saúde) e Dark Project (Alurwalls, manufatura), demonstrando que praticamente todos os setores econômicos estão sendo alvejados.

Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2dragonforce 2emperador 2kazu 2
Grupos e APTs ativos

Grupos de ameaça monitorados incluem mosesstaff (origem iraniana), siegedsec (origem russa), sinobi, spacebears, thegentlemen e funksec — todos com atividade registrada ou atualizada recentemente. Embora o número de vítimas confirmadas individualmente por alguns desses atores ainda esteja sendo apurado, a presença simultânea de grupos de origens e motivações distintas indica um ambiente de ameaças diversificado e ativo. Defensores devem monitorar indicadores associados especialmente a mosesstaff e siegedsec, grupos com histórico de operações motivadas geopoliticamente.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes abrangendo setores críticos como saúde (amorsaude.com.br), manufatura (Tuboaços da Amazônia, Alurwalls), tecnologia (Logar Network Solutions), transporte (Alicotrans) e varejo (Biotipo Jeans). O domínio do grupo thegentlemen — com 9 vítimas brasileiras nos últimos 30 dias — indica campanha direcionada ao país, e não incidentes isolados. Organizações de médio porte nos setores mencionados devem elevar o nível de alerta e revisar controles de acesso e backup imediatamente.

Multipla Contabilidade Empresarialthegentlemen · Professional Services
Humboldtthegentlemen · Other
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Recomendação do dia: Equipes de segurança devem priorizar a aplicação de patches Oracle nas versões afetadas de WebLogic, Access Manager, Internet Directory, Forms e Hyperion, além de isolar ou bloquear acesso externo aos endpoints vulneráveis do Yonyou U8 e do Issabel PBX. Para o mcp-context-forge, a atualização imediata para a versão 1.0.2 é obrigatória em qualquer ambiente que exponha o sandbox Python a entradas não confiáveis.
Com tantas falhas críticas publicadas simultaneamente em componentes de infraestrutura amplamente distribuídos, o momento exige que cada equipe valide ativamente quais dessas tecnologias estão presentes em seu ambiente — visibilidade real da superfície de ataque é o que separa uma resposta eficaz do risco de ser comprometido silenciosamente.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar