Boletim diário · 17 de setembro de 2026
Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O dia 17 de setembro de 2026 traz um volume expressivo de vulnerabilidades críticas, com seis falhas CVSS 10.0 afetando serviços Microsoft Azure e uma elevação de privilégio local no plugin Acronis para Plesk já detectada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de urgência real para times de segurança. O veredito é de ATENÇÃO: embora não haja exploração confirmada no KEV para as falhas Azure, a combinação de máxima criticidade em infraestrutura de nuvem amplamente adotada com uma CVE já armada na prática exige resposta imediata.
Resumo do dia
- Plugin Acronis para Plesk (Linux) com elevação de privilégio local já observada em exploração pelo VulnCheck — patch urgente.
- Seis CVEs com CVSS 10.0 afetam Microsoft Fabric, Azure Billing, Azure AI Foundry, Azure Logic Apps, Azure Arc e Azure Container Registry — todas permitem elevação de privilégio remota.
- Brasil concentra quatro novas vítimas de ransomware recentemente: setores de hotelaria, contabilidade, transporte e outros.
- Sandbox vm2 e Prebid Server Java com falhas críticas de escape de sandbox e SSRF permitem comprometimento severo de infraestrutura de back-end.
Destaques críticos
1
CVE-2026-87886◆ VulnCheckHIGH 7.8afeta Acronis Backup extension for Plesk Elevação de privilégio local por permissões de arquivo inseguras no plugin Acronis Backup para Plesk, cPanel/WHM e DirectAdmin no Linux — a exploração já foi observada pelo VulnCheck antes de qualquer alerta oficial do CISA, tornando-a a ameaça mais imediata do dia. Administradores de servidores de hospedagem Linux devem atualizar para as builds corrigidas imediatamente e auditar permissões nos diretórios do plugin.
2
Bypass de autenticação por spoofing no Microsoft Fabric com CVSS 10.0 permite que um atacante não autenticado eleve privilégios via rede, sem qualquer credencial prévia. O risco prático é crítico para organizações que dependem do Fabric como plataforma de dados e analytics em nuvem.
3
Verificação insuficiente de autenticidade de dados no Azure Billing viabiliza elevação de privilégio remota por atacante não autorizado, com CVSS máximo de 10.0. A exposição do sistema de faturamento pode permitir manipulação de identidade e acesso transversal a outros recursos Azure da organização.
4
Ausência de autenticação para função crítica no Azure AI Foundry (CVSS 10.0) expõe pipelines de IA a comprometimento total de privilégio por rede, sem necessidade de credenciais. Organizações com workloads de IA/ML hospedados no Foundry devem tratar esta falha como prioridade máxima até a disponibilização de correção.
5
Path traversal no Azure Logic Apps (CVSS 10.0) permite a um atacante remoto não autenticado elevar privilégios explorando restrições de diretório inadequadas. Fluxos de automação e integrações corporativas baseadas em Logic Apps ficam expostos a desvio de controle de acesso e execução arbitrária.
6
Controle de acesso impróprio no Azure Logic Apps (CVSS 10.0) é uma segunda falha crítica independente no mesmo serviço, permitindo elevação de privilégio remota por rede. A presença de dois CVEs críticos simultâneos no Logic Apps amplia significativamente a superfície de ataque para ambientes que usam o serviço em produção.
7
Elevação de privilégio no Azure Arc (CVSS 10.0) pode comprometer a camada de gerenciamento híbrido e multi-cloud, dando a atacantes controle sobre recursos on-premises e em nuvem gerenciados pela plataforma. O impacto se estende a toda infraestrutura conectada ao Arc, tornando o risco sistêmico.
8
Bypass de autorização via chave controlada pelo usuário no Azure Container Registry (CVSS 10.0) permite que um atacante não autorizado eleve privilégios e potencialmente acesse ou manipule imagens de contêiner em repositórios corporativos. O risco se estende a pipelines de CI/CD que dependem do registro para distribuição de artefatos.
9
O Prebid Server Java antes da versão 3.43.0 interpola parâmetros controlados por usuário em URLs de requisição sem validação adequada de domínio, viabilizando SSRF (Server-Side Request Forgery) contra redes internas. Atacantes podem direcionar o servidor a destinos arbitrários, incluindo serviços internos não expostos publicamente.
10
O sandbox vm2 antes da versão 3.11.6 falha em restringir acesso aos módulos nativos `os` e `dns` na configuração `builtin: ['*']`, permitindo que código malicioso leia identidade do processo host e topologia de rede, além de sequestrar o resolver DNS global via `dns.setServers()`. O escape de sandbox com controle do DNS do host é um primitivo de ataque poderoso para movimentação lateral e interceptação de comunicações.
Ransomware do dia
Nos últimos dias, quatro novas vítimas foram identificadas no Brasil: fchhotels.com (hotelaria) reivindicada pelo grupo settra, Multipla Contabilidade Empresarial (serviços profissionais) e Humboldt pelo grupo thegentlemen, e Alicotrans (transporte) pelo grupo qilin. O thegentlemen lidera a atividade nos últimos 30 dias com nove vítimas, todas no Brasil, acompanhado por krybit, Vexy Ransomware, settra, emperador e kazu como grupos mais ativos no período.
fchhotels.com BRsettra · Hospitality
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2settra 2emperador 2kazu 2
Grupos e APTs ativos
Entre os grupos de ameaça monitorados no período estão mosesstaff (Irã) e siegedsec (Rússia), ambos sem vítimas formalmente atribuídas no momento, além de sinobi, spacebears, thegentlemen e funksec. A presença simultânea de múltiplos atores rastreados, mesmo sem vítimas confirmadas vinculadas, indica atividade de reconhecimento ou campanhas ainda em curso que merecem atenção contínua.
Foco Brasil
O Brasil aparece como alvo de destaque nos últimos 30 dias, com ao menos oito vítimas em setores variados: hotelaria (fchhotels.com/settra), outros (Humboldt/thegentlemen), serviços profissionais (Multipla Contabilidade Empresarial/thegentlemen), transporte (Alicotrans/qilin), manufatura (Tuboaços da Amazônia/nightspire e Alurwalls/Dark Project), tecnologia (Logar Network Solutions/Vexy Ransomware) e saúde (amorsaude.com.br/lockbit5). A diversidade de setores e grupos envolvidos reforça que nenhum segmento da economia brasileira está fora do radar dos operadores de ransomware.
fchhotels.comsettra · Hospitality
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Recomendação do dia: Priorize imediatamente a aplicação dos patches do plugin Acronis Backup para Plesk, cPanel/WHM e DirectAdmin em servidores Linux, dada a exploração já observada. Para os serviços Microsoft Azure afetados (Fabric, Billing, AI Foundry, Logic Apps, Arc e Container Registry), monitore os canais oficiais da Microsoft e aplique mitigações assim que disponíveis, restringindo o acesso à rede nos serviços críticos enquanto as correções não chegam.
Diante de tantas falhas críticas em infraestrutura de nuvem e ferramentas de hospedagem amplamente adotadas, é o momento de validar ativamente quais desses serviços estão expostos no seu ambiente — superfícies de ataque não mapeadas são sempre as primeiras a ser exploradas.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →