Boletim diário · 15 de setembro de 2026
Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 2026
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção3 vista(s) antes do CISA
O dia 15 de setembro de 2026 é dominado por um volume expressivo de vulnerabilidades críticas, com destaque para múltiplas falhas CVSS 10.0 no ecossistema Oracle Fusion Middleware e Hyperion, além de três CVEs em exploração ativa detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de que atacantes já agiram antes da cadeia de alertas convencional. O veredito do dia é de ATENÇÃO: organizações que dependem de produtos Oracle, do ERP Yonyou ou do Issabel PBX devem agir imediatamente para avaliar exposição.
Resumo do dia
- 3 CVEs em exploração ativa detectados pelo VulnCheck antes do CISA — alerta antecipado real, não teórico
- 6 falhas CVSS 10.0 da Oracle publicadas simultaneamente, afetando WebLogic, Forms, Access Manager e outros pilares corporativos
- SQL injection e desserialização Java sem autenticação no ERP Yonyou U8 permitem execução de comandos no servidor
- Ransomware thegentlemen lidera ataques no Brasil, com vítimas em contabilidade, transporte e varejo nos últimos dias
Destaques críticos
1
SQL injection sem autenticação no endpoint fillbacksettingedit.php do Yonyou U8 CRM permite execução de comandos arbitrários no servidor — em ambientes Microsoft SQL Server com xp_cmdshell ativo, o risco é de comprometimento total. Exploração já observada pelo VulnCheck, com prova de conceito disponível, tornando a janela de atualização urgente.
2
Desserialização Java sem autenticação no componente FileManageServlet do Yonyou U8 Cloud permite execução remota de comandos via payload enviado por POST — a falha é trivialmente explorável pois não há validação alguma do objeto deserializado. O VulnCheck já registrou exploração ativa antes da confirmação oficial, elevando a urgência de isolamento imediato do serviço.
3
Chave de assinatura JWT HS256 idêntica em todas as instalações do Issabel Framework permite que qualquer atacante forje tokens válidos e chame endpoints privilegiados, incluindo o manager originate com o parâmetro System — o que equivale a execução remota de comandos no PBX. Exploração já detectada pelo VulnCheck antes do CISA, o que indica uso ativo em campo.
4
Falha CVSS 10.0 no Oracle Hyperion Financial Management permite que atacante não autenticado, via HTTP, comprometa completamente o servidor e potencialmente afete produtos adjacentes. Sistemas de gestão financeira corporativa expostos à rede são o alvo direto; acesso não autorizado pode resultar em manipulação de dados financeiros.
5
Vulnerabilidade crítica no Oracle Forms (CVSS 10.0) afeta as versões 12.2.1.19.0 e 14.1.2.0.0, permitindo acesso não autenticado via HTTP com impacto potencial em produtos Oracle adjacentes. Oracle Forms é amplamente usado em ambientes legados de grandes corporações, o que amplia a superfície de risco.
6
Oracle Internet Directory, componente de infraestrutura LDAP crítico do Fusion Middleware, possui falha CVSS 10.0 explorável sem autenticação via protocolo LDAP, com risco de comprometimento de toda a infraestrutura de identidade corporativa. O impacto cascata em outros produtos Oracle integrados ao diretório é a principal preocupação operacional.
7
Oracle WebLogic Server, um dos alvos históricos mais explorados em ambientes Java corporativos, recebe nova falha CVSS 10.0 com vetor de ataque não autenticado via HTTP — historicamente o WebLogic é armado rapidamente após divulgação de CVEs críticas. Prioridade máxima para equipes que operam versões 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0.
8
Falha CVSS 10.0 no Oracle Platform Security for Java compromete a camada de segurança centralizada do Fusion Middleware, com potencial de impacto em toda a pilha Oracle integrada. A criticidade é amplificada pelo papel transversal deste componente na gestão de autenticação e autorização.
9
Oracle Access Manager, porta de entrada de autenticação para ambientes Oracle, possui vulnerabilidade CVSS 10.0 explorável sem autenticação via HTTP — comprometer este componente equivale a obter acesso irrestrito a todos os sistemas protegidos por ele. Ambientes com OAM expostos à internet devem considerar isolamento imediato.
10
Falha de sandbox bypass no mcp-context-forge (versões anteriores à 1.0.2) permite que um atacante construa expressões dunder para escapar do ambiente Python restrito e executar código arbitrário no servidor — relevante para equipes que adotaram este gateway de IA em pipelines de MCP/A2A. A atualização para 1.0.2 é a ação corretiva imediata.
Ransomware do dia
O grupo thegentlemen lidera a atividade recente de ransomware no Brasil, sendo responsável por ataques à Multipla Contabilidade Empresarial (serviços profissionais) e Humboldt nos últimos dias, consolidando 9 vítimas brasileiras entre os 30 dias mais recentes. O grupo qilin também registrou presença nacional, atingindo a Alicotrans no setor de transporte. Outros grupos ativos no Brasil incluem nightspire (Tuboaços da Amazônia Ltda., manufatura), Vexy Ransomware (Logar Network Solutions, tecnologia), lockbit5 (amorsaude.com.br, saúde) e Dark Project (Alurwalls, manufatura), demonstrando que praticamente todos os setores econômicos estão sendo alvejados.
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2dragonforce 2emperador 2kazu 2
Grupos e APTs ativos
Grupos de ameaça monitorados incluem mosesstaff (origem iraniana), siegedsec (origem russa), sinobi, spacebears, thegentlemen e funksec — todos com atividade registrada ou atualizada recentemente. Embora o número de vítimas confirmadas individualmente por alguns desses atores ainda esteja sendo apurado, a presença simultânea de grupos de origens e motivações distintas indica um ambiente de ameaças diversificado e ativo. Defensores devem monitorar indicadores associados especialmente a mosesstaff e siegedsec, grupos com histórico de operações motivadas geopoliticamente.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes abrangendo setores críticos como saúde (amorsaude.com.br), manufatura (Tuboaços da Amazônia, Alurwalls), tecnologia (Logar Network Solutions), transporte (Alicotrans) e varejo (Biotipo Jeans). O domínio do grupo thegentlemen — com 9 vítimas brasileiras nos últimos 30 dias — indica campanha direcionada ao país, e não incidentes isolados. Organizações de médio porte nos setores mencionados devem elevar o nível de alerta e revisar controles de acesso e backup imediatamente.
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Humboldtthegentlemen · Other
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Recomendação do dia: Equipes de segurança devem priorizar a aplicação de patches Oracle nas versões afetadas de WebLogic, Access Manager, Internet Directory, Forms e Hyperion, além de isolar ou bloquear acesso externo aos endpoints vulneráveis do Yonyou U8 e do Issabel PBX. Para o mcp-context-forge, a atualização imediata para a versão 1.0.2 é obrigatória em qualquer ambiente que exponha o sandbox Python a entradas não confiáveis.
Com tantas falhas críticas publicadas simultaneamente em componentes de infraestrutura amplamente distribuídos, o momento exige que cada equipe valide ativamente quais dessas tecnologias estão presentes em seu ambiente — visibilidade real da superfície de ataque é o que separa uma resposta eficaz do risco de ser comprometido silenciosamente.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →