Boletim diário · 16 de setembro de 2026
Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O boletim de 16 de setembro de 2026 exige atenção redobrada: entre 853 novas vulnerabilidades divulgadas, 87 são críticas e uma delas — afetando o Cisco Identity Services Engine — já foi observada em exploração ativa pelo VulnCheck antes de qualquer confirmação oficial do CISA, sinalizando que agentes maliciosos saíram na frente. O domínio absoluto do dia é da Cisco, com quatro CVEs de pontuação máxima (CVSS 10.0) no ISE e uma enxurrada de falhas críticas no ASA, FMC e Nexus Dashboard, colocando autenticação, controle de acesso e execução remota no centro das preocupações defensivas.
Resumo do dia
- CVE-2026-76460 (Cisco ISE) já em exploração ativa detectada pelo VulnCheck — bypass de autenticação sem credenciais, CVSS 10.0.
- Quatro CVEs CVSS 10.0 no Cisco ISE permitem acesso administrativo remoto sem autenticação via API exposta.
- Cisco ASA, FMC e Nexus Dashboard acumulam mais quatro críticas (CVSS 9.9), incluindo execução de comandos como root.
- No Brasil, thegentlemen e qilin seguem atacando: três novas vítimas identificadas recentemente, incluindo contabilidade, logística e outros setores.
Destaques críticos
1
CVE-2026-76460◆ VulnCheckCVSS 10afeta Cisco Identity Services Engine Software Falha de bypass de autenticação em endpoint de API do Cisco ISE com CVSS 10.0, já observada em exploração ativa pelo VulnCheck antes de qualquer alerta oficial do CISA — sinal de que atacantes identificaram e priorizaram essa vulnerabilidade. Um agente remoto não autenticado pode obter acesso indevido ao sistema, tornando a aplicação imediata de patches ou mitigações urgente.
2
A REST API do Cisco ISE e ISE-PIC está exposta com verificações de autorização insuficientes, permitindo que um atacante remoto não autenticado obtenha acesso administrativo completo ao dispositivo via requisição HTTP crafted. Em ambientes onde a API REST está acessível externamente, o risco de comprometimento total é imediato.
3
Descoberta internamente durante revisão de segurança da Cisco, esta vulnerabilidade no ISE e ISE-PIC carrega CVSS 10.0 e compõe um conjunto de falhas abordadas em uma release de hardening — o que indica profundidade do problema na superfície de ataque do produto. Equipes que operam o ISE devem priorizar a atualização mesmo sem exploração confirmada ainda nesta CVE específica.
4
Também oriunda da revisão interna da Cisco no ISE/ISE-PIC, esta falha atinge CVSS 10.0 e integra o mesmo conjunto de vulnerabilidades corrigidas na release de hardening. A combinação de múltiplas CVEs críticas no mesmo produto em um único dia amplia substancialmente a superfície de ataque para quem ainda não aplicou as atualizações.
5
Vulnerabilidade de SSRF no serviço UnifiedLogin do Altium Enterprise Server permite que um atacante não autenticado force o servidor a realizar requisições HTTP arbitrárias, incluindo para serviços internos que expõem configurações e credenciais sensíveis. O acesso a serviços internos via SSRF frequentemente serve como pivô para comprometimentos mais profundos da infraestrutura.
6
Desserialização de dados não confiáveis no Dell ObjectScale (versões anteriores à 4.4.0.0) permite execução remota de código por um atacante não autenticado com acesso à rede. Falhas de desserialização com acesso remoto e sem exigência de autenticação são historicamente alvos prioritários de exploração automatizada e ransomware.
7
CVE-2026-20332CVSS 9.9afeta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software Parte do hardening release da Cisco para o ASA Software, Firewall Threat Defense e Firewall Management Center, esta falha com CVSS 9.9 representa risco elevado em infraestruturas de perímetro que dependem desses produtos para controle de tráfego. A presença de múltiplas CVEs críticas no mesmo release sugere que a superfície de ataque foi substancialmente revisada.
8
CVE-2026-20324CVSS 9.9afeta Cisco Secure Firewall Management Center (FMC) Um atacante autenticado com acesso ao protocolo sftunnel do Cisco FMC pode escrever arquivos arbitrários em qualquer localização do dispositivo e executar comandos como root, atingindo controle total da solução de gerenciamento de firewall. O comprometimento do FMC implica capacidade de reconfigurar toda a política de segurança de rede gerenciada por ele.
9
Falha de neutralização imprópria de caracteres especiais no Cisco Nexus Dashboard, identificada internamente, com CVSS 9.9 — afetando uma plataforma central de gerenciamento de infraestrutura de data center. Organizações que utilizam o Nexus Dashboard para operar fabric ACI ou NDFC devem aplicar o patch com urgência, dado o raio de impacto potencial.
10
CVE-2026-20330CVSS 9.9afeta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software Mais uma falha crítica (CVSS 9.9) do lote de hardening do Cisco ASA/FTD/FMC, reforçando o padrão do dia: a Cisco publicou um volume incomum de vulnerabilidades críticas em produtos de segurança de rede em um único ciclo de divulgação. Equipes que operam esses produtos sem atualização aplicada devem tratar isso como janela de risco ativa.
Ransomware do dia
O grupo thegentlemen segue como o mais ativo no período recente, com nove vítimas registradas nos últimos 30 dias — todas no Brasil —, incluindo recentemente a Multipla Contabilidade Empresarial e a Humboldt. O grupo qilin também marcou presença com o ataque à transportadora Alicotrans, enquanto outros grupos como krybit, Vexy Ransomware, dragonforce, emperador e kazu mantêm atividade concentrada no mercado brasileiro.
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2dragonforce 2emperador 2kazu 2
Grupos e APTs ativos
Entre os atores monitorados, destacam-se mosesstaff (Iran), siegedsec (Rússia), sinobi, spacebears, thegentlemen e funksec, todos com atividade rastreada recentemente. Embora não haja vítimas formalmente atribuídas a cada um neste momento, a presença simultânea de grupos de origens diversas no radar de inteligência indica um ambiente de ameaças amplo e heterogêneo que merece acompanhamento contínuo.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware nos últimos 30 dias, com vítimas em setores variados: contabilidade (Multipla Contabilidade Empresarial), transporte (Alicotrans), saúde (amorsaude.com.br via lockbit5), manufatura (Tuboaços da Amazônia e Alurwalls), tecnologia (Logar Network Solutions via Vexy Ransomware) e varejo (Biotipo Jeans). A concentração de ataques do thegentlemen exclusivamente no Brasil é um sinal de que o país está sendo ativamente selecionado como alvo por este grupo.
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Recomendação do dia: Organizações que operam Cisco ISE, ASA, FMC ou Nexus Dashboard devem aplicar imediatamente as atualizações divulgadas hoje, priorizando o CVE-2026-76460 dado o sinal de exploração ativa confirmada pelo VulnCheck; enquanto os patches não forem aplicados, restrinja o acesso às APIs e interfaces administrativas desses produtos a redes confiáveis e monitore ativamente logs de acesso para comportamentos anômalos.
Diante de um dia com tantas críticas simultâneas em produtos de segurança de rede amplamente utilizados, vale questionar ativamente quais desses ativos estão expostos na sua superfície de ataque e se os controles compensatórios estão de fato funcionando — sem depender apenas da ausência de alertas.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →