Boletim diário · 17 de setembro de 2026

Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 17 de setembro de 2026 traz um volume expressivo de vulnerabilidades críticas, com seis falhas CVSS 10.0 afetando serviços Microsoft Azure e uma elevação de privilégio local no plugin Acronis para Plesk já detectada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de urgência real para times de segurança. O veredito é de ATENÇÃO: embora não haja exploração confirmada no KEV para as falhas Azure, a combinação de máxima criticidade em infraestrutura de nuvem amplamente adotada com uma CVE já armada na prática exige resposta imediata.

Resumo do dia
  • Plugin Acronis para Plesk (Linux) com elevação de privilégio local já observada em exploração pelo VulnCheck — patch urgente.
  • Seis CVEs com CVSS 10.0 afetam Microsoft Fabric, Azure Billing, Azure AI Foundry, Azure Logic Apps, Azure Arc e Azure Container Registry — todas permitem elevação de privilégio remota.
  • Brasil concentra quatro novas vítimas de ransomware recentemente: setores de hotelaria, contabilidade, transporte e outros.
  • Sandbox vm2 e Prebid Server Java com falhas críticas de escape de sandbox e SSRF permitem comprometimento severo de infraestrutura de back-end.
72
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-87886◆ VulnCheckHIGH 7.8afeta Acronis Backup extension for Plesk
Elevação de privilégio local por permissões de arquivo inseguras no plugin Acronis Backup para Plesk, cPanel/WHM e DirectAdmin no Linux — a exploração já foi observada pelo VulnCheck antes de qualquer alerta oficial do CISA, tornando-a a ameaça mais imediata do dia. Administradores de servidores de hospedagem Linux devem atualizar para as builds corrigidas imediatamente e auditar permissões nos diretórios do plugin.
2
CVE-2026-69843CVSS 10afeta Microsoft Fabric
Bypass de autenticação por spoofing no Microsoft Fabric com CVSS 10.0 permite que um atacante não autenticado eleve privilégios via rede, sem qualquer credencial prévia. O risco prático é crítico para organizações que dependem do Fabric como plataforma de dados e analytics em nuvem.
3
CVE-2026-62874CVSS 10afeta Azure Billing
Verificação insuficiente de autenticidade de dados no Azure Billing viabiliza elevação de privilégio remota por atacante não autorizado, com CVSS máximo de 10.0. A exposição do sistema de faturamento pode permitir manipulação de identidade e acesso transversal a outros recursos Azure da organização.
4
CVE-2026-85889CVSS 10afeta Azure AI Foundry
Ausência de autenticação para função crítica no Azure AI Foundry (CVSS 10.0) expõe pipelines de IA a comprometimento total de privilégio por rede, sem necessidade de credenciais. Organizações com workloads de IA/ML hospedados no Foundry devem tratar esta falha como prioridade máxima até a disponibilização de correção.
5
CVE-2026-70200CVSS 10afeta Azure Logic Apps
Path traversal no Azure Logic Apps (CVSS 10.0) permite a um atacante remoto não autenticado elevar privilégios explorando restrições de diretório inadequadas. Fluxos de automação e integrações corporativas baseadas em Logic Apps ficam expostos a desvio de controle de acesso e execução arbitrária.
6
CVE-2026-83944CVSS 10afeta Azure Logic Apps
Controle de acesso impróprio no Azure Logic Apps (CVSS 10.0) é uma segunda falha crítica independente no mesmo serviço, permitindo elevação de privilégio remota por rede. A presença de dois CVEs críticos simultâneos no Logic Apps amplia significativamente a superfície de ataque para ambientes que usam o serviço em produção.
7
CVE-2026-69399CVSS 10afeta Azure ARC
Elevação de privilégio no Azure Arc (CVSS 10.0) pode comprometer a camada de gerenciamento híbrido e multi-cloud, dando a atacantes controle sobre recursos on-premises e em nuvem gerenciados pela plataforma. O impacto se estende a toda infraestrutura conectada ao Arc, tornando o risco sistêmico.
8
CVE-2026-69865CVSS 10afeta Azure Container Registry
Bypass de autorização via chave controlada pelo usuário no Azure Container Registry (CVSS 10.0) permite que um atacante não autorizado eleve privilégios e potencialmente acesse ou manipule imagens de contêiner em repositórios corporativos. O risco se estende a pipelines de CI/CD que dependem do registro para distribuição de artefatos.
9
CVE-2026-54734CVSS 10afeta prebid-server-java
O Prebid Server Java antes da versão 3.43.0 interpola parâmetros controlados por usuário em URLs de requisição sem validação adequada de domínio, viabilizando SSRF (Server-Side Request Forgery) contra redes internas. Atacantes podem direcionar o servidor a destinos arbitrários, incluindo serviços internos não expostos publicamente.
10
CVE-2026-92960CVSS 10afeta vm2
O sandbox vm2 antes da versão 3.11.6 falha em restringir acesso aos módulos nativos `os` e `dns` na configuração `builtin: ['*']`, permitindo que código malicioso leia identidade do processo host e topologia de rede, além de sequestrar o resolver DNS global via `dns.setServers()`. O escape de sandbox com controle do DNS do host é um primitivo de ataque poderoso para movimentação lateral e interceptação de comunicações.
Ransomware do dia

Nos últimos dias, quatro novas vítimas foram identificadas no Brasil: fchhotels.com (hotelaria) reivindicada pelo grupo settra, Multipla Contabilidade Empresarial (serviços profissionais) e Humboldt pelo grupo thegentlemen, e Alicotrans (transporte) pelo grupo qilin. O thegentlemen lidera a atividade nos últimos 30 dias com nove vítimas, todas no Brasil, acompanhado por krybit, Vexy Ransomware, settra, emperador e kazu como grupos mais ativos no período.

fchhotels.com BRsettra · Hospitality
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2settra 2emperador 2kazu 2
Grupos e APTs ativos

Entre os grupos de ameaça monitorados no período estão mosesstaff (Irã) e siegedsec (Rússia), ambos sem vítimas formalmente atribuídas no momento, além de sinobi, spacebears, thegentlemen e funksec. A presença simultânea de múltiplos atores rastreados, mesmo sem vítimas confirmadas vinculadas, indica atividade de reconhecimento ou campanhas ainda em curso que merecem atenção contínua.

Foco Brasil

O Brasil aparece como alvo de destaque nos últimos 30 dias, com ao menos oito vítimas em setores variados: hotelaria (fchhotels.com/settra), outros (Humboldt/thegentlemen), serviços profissionais (Multipla Contabilidade Empresarial/thegentlemen), transporte (Alicotrans/qilin), manufatura (Tuboaços da Amazônia/nightspire e Alurwalls/Dark Project), tecnologia (Logar Network Solutions/Vexy Ransomware) e saúde (amorsaude.com.br/lockbit5). A diversidade de setores e grupos envolvidos reforça que nenhum segmento da economia brasileira está fora do radar dos operadores de ransomware.

fchhotels.comsettra · Hospitality
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Recomendação do dia: Priorize imediatamente a aplicação dos patches do plugin Acronis Backup para Plesk, cPanel/WHM e DirectAdmin em servidores Linux, dada a exploração já observada. Para os serviços Microsoft Azure afetados (Fabric, Billing, AI Foundry, Logic Apps, Arc e Container Registry), monitore os canais oficiais da Microsoft e aplique mitigações assim que disponíveis, restringindo o acesso à rede nos serviços críticos enquanto as correções não chegam.
Diante de tantas falhas críticas em infraestrutura de nuvem e ferramentas de hospedagem amplamente adotadas, é o momento de validar ativamente quais desses serviços estão expostos no seu ambiente — superfícies de ataque não mapeadas são sempre as primeiras a ser exploradas.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar