Boletim diário · 16 de setembro de 2026

Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O boletim de 16 de setembro de 2026 exige atenção redobrada: entre 853 novas vulnerabilidades divulgadas, 87 são críticas e uma delas — afetando o Cisco Identity Services Engine — já foi observada em exploração ativa pelo VulnCheck antes de qualquer confirmação oficial do CISA, sinalizando que agentes maliciosos saíram na frente. O domínio absoluto do dia é da Cisco, com quatro CVEs de pontuação máxima (CVSS 10.0) no ISE e uma enxurrada de falhas críticas no ASA, FMC e Nexus Dashboard, colocando autenticação, controle de acesso e execução remota no centro das preocupações defensivas.

Resumo do dia
  • CVE-2026-76460 (Cisco ISE) já em exploração ativa detectada pelo VulnCheck — bypass de autenticação sem credenciais, CVSS 10.0.
  • Quatro CVEs CVSS 10.0 no Cisco ISE permitem acesso administrativo remoto sem autenticação via API exposta.
  • Cisco ASA, FMC e Nexus Dashboard acumulam mais quatro críticas (CVSS 9.9), incluindo execução de comandos como root.
  • No Brasil, thegentlemen e qilin seguem atacando: três novas vítimas identificadas recentemente, incluindo contabilidade, logística e outros setores.
87
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-76460◆ VulnCheckCVSS 10afeta Cisco Identity Services Engine Software
Falha de bypass de autenticação em endpoint de API do Cisco ISE com CVSS 10.0, já observada em exploração ativa pelo VulnCheck antes de qualquer alerta oficial do CISA — sinal de que atacantes identificaram e priorizaram essa vulnerabilidade. Um agente remoto não autenticado pode obter acesso indevido ao sistema, tornando a aplicação imediata de patches ou mitigações urgente.
2
CVE-2026-76423CVSS 10afeta Cisco Identity Services Engine Software
A REST API do Cisco ISE e ISE-PIC está exposta com verificações de autorização insuficientes, permitindo que um atacante remoto não autenticado obtenha acesso administrativo completo ao dispositivo via requisição HTTP crafted. Em ambientes onde a API REST está acessível externamente, o risco de comprometimento total é imediato.
3
CVE-2026-20130CVSS 10afeta Cisco Identity Services Engine Software
Descoberta internamente durante revisão de segurança da Cisco, esta vulnerabilidade no ISE e ISE-PIC carrega CVSS 10.0 e compõe um conjunto de falhas abordadas em uma release de hardening — o que indica profundidade do problema na superfície de ataque do produto. Equipes que operam o ISE devem priorizar a atualização mesmo sem exploração confirmada ainda nesta CVE específica.
4
CVE-2026-20192CVSS 10afeta Cisco Identity Services Engine Software
Também oriunda da revisão interna da Cisco no ISE/ISE-PIC, esta falha atinge CVSS 10.0 e integra o mesmo conjunto de vulnerabilidades corrigidas na release de hardening. A combinação de múltiplas CVEs críticas no mesmo produto em um único dia amplia substancialmente a superfície de ataque para quem ainda não aplicou as atualizações.
5
CVE-2026-92808CVSS 10afeta Altium Enterprise Server
Vulnerabilidade de SSRF no serviço UnifiedLogin do Altium Enterprise Server permite que um atacante não autenticado force o servidor a realizar requisições HTTP arbitrárias, incluindo para serviços internos que expõem configurações e credenciais sensíveis. O acesso a serviços internos via SSRF frequentemente serve como pivô para comprometimentos mais profundos da infraestrutura.
6
CVE-2026-70416CVSS 10afeta ObjectScale
Desserialização de dados não confiáveis no Dell ObjectScale (versões anteriores à 4.4.0.0) permite execução remota de código por um atacante não autenticado com acesso à rede. Falhas de desserialização com acesso remoto e sem exigência de autenticação são historicamente alvos prioritários de exploração automatizada e ransomware.
7
CVE-2026-20332CVSS 9.9afeta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
Parte do hardening release da Cisco para o ASA Software, Firewall Threat Defense e Firewall Management Center, esta falha com CVSS 9.9 representa risco elevado em infraestruturas de perímetro que dependem desses produtos para controle de tráfego. A presença de múltiplas CVEs críticas no mesmo release sugere que a superfície de ataque foi substancialmente revisada.
8
CVE-2026-20324CVSS 9.9afeta Cisco Secure Firewall Management Center (FMC)
Um atacante autenticado com acesso ao protocolo sftunnel do Cisco FMC pode escrever arquivos arbitrários em qualquer localização do dispositivo e executar comandos como root, atingindo controle total da solução de gerenciamento de firewall. O comprometimento do FMC implica capacidade de reconfigurar toda a política de segurança de rede gerenciada por ele.
9
CVE-2026-20325CVSS 9.9afeta Cisco Nexus Dashboard
Falha de neutralização imprópria de caracteres especiais no Cisco Nexus Dashboard, identificada internamente, com CVSS 9.9 — afetando uma plataforma central de gerenciamento de infraestrutura de data center. Organizações que utilizam o Nexus Dashboard para operar fabric ACI ou NDFC devem aplicar o patch com urgência, dado o raio de impacto potencial.
10
CVE-2026-20330CVSS 9.9afeta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
Mais uma falha crítica (CVSS 9.9) do lote de hardening do Cisco ASA/FTD/FMC, reforçando o padrão do dia: a Cisco publicou um volume incomum de vulnerabilidades críticas em produtos de segurança de rede em um único ciclo de divulgação. Equipes que operam esses produtos sem atualização aplicada devem tratar isso como janela de risco ativa.
Ransomware do dia

O grupo thegentlemen segue como o mais ativo no período recente, com nove vítimas registradas nos últimos 30 dias — todas no Brasil —, incluindo recentemente a Multipla Contabilidade Empresarial e a Humboldt. O grupo qilin também marcou presença com o ataque à transportadora Alicotrans, enquanto outros grupos como krybit, Vexy Ransomware, dragonforce, emperador e kazu mantêm atividade concentrada no mercado brasileiro.

Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2dragonforce 2emperador 2kazu 2
Grupos e APTs ativos

Entre os atores monitorados, destacam-se mosesstaff (Iran), siegedsec (Rússia), sinobi, spacebears, thegentlemen e funksec, todos com atividade rastreada recentemente. Embora não haja vítimas formalmente atribuídas a cada um neste momento, a presença simultânea de grupos de origens diversas no radar de inteligência indica um ambiente de ameaças amplo e heterogêneo que merece acompanhamento contínuo.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware nos últimos 30 dias, com vítimas em setores variados: contabilidade (Multipla Contabilidade Empresarial), transporte (Alicotrans), saúde (amorsaude.com.br via lockbit5), manufatura (Tuboaços da Amazônia e Alurwalls), tecnologia (Logar Network Solutions via Vexy Ransomware) e varejo (Biotipo Jeans). A concentração de ataques do thegentlemen exclusivamente no Brasil é um sinal de que o país está sendo ativamente selecionado como alvo por este grupo.

Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Recomendação do dia: Organizações que operam Cisco ISE, ASA, FMC ou Nexus Dashboard devem aplicar imediatamente as atualizações divulgadas hoje, priorizando o CVE-2026-76460 dado o sinal de exploração ativa confirmada pelo VulnCheck; enquanto os patches não forem aplicados, restrinja o acesso às APIs e interfaces administrativas desses produtos a redes confiáveis e monitore ativamente logs de acesso para comportamentos anômalos.
Diante de um dia com tantas críticas simultâneas em produtos de segurança de rede amplamente utilizados, vale questionar ativamente quais desses ativos estão expostos na sua superfície de ataque e se os controles compensatórios estão de fato funcionando — sem depender apenas da ausência de alertas.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar