Boletim diário · 18 de setembro de 2026

Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção5 vista(s) antes do CISA

O dia 18 de setembro de 2026 registrou 505 novas vulnerabilidades, 55 delas críticas, com cinco já em exploração ativa detectada pelo VulnCheck antes de qualquer confirmação oficial do CISA — um alerta importante para equipes de defesa. O destaque vai para uma falha de upload arbitrário no Gravity Forms (WordPress), duas falhas críticas de escape de sandbox no vm2 (npm) e vulnerabilidades de injeção SQL em sistemas de RH e CRM, além de buffer overflows em appliances IBM e roteadores Totolink. O tom do dia é de atenção elevada: múltiplos vetores de ataque remotos e sem autenticação exigem triagem imediata.

Resumo do dia
  • Gravity Forms (WordPress) com CVSS 9.8 já explorado na prática — upload de arquivos arbitrários sem autenticação
  • vm2 (npm) com duas falhas CVSS 10.0 de escape de sandbox: ambientes Node.js isolados estão em risco real
  • IBM MQ Appliance e IBM Common Licensing com CVSS 10.0 expostos a execução remota de código e CSRF
  • Cinco CVEs observados pelo VulnCheck antes do CISA — exploração ativa confirmada na prática antes do alerta oficial
55
críticas
5
Em exploração ativa
5
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-84434◆ VulnCheckCVSS 9.8afeta Gravity Forms
Falha crítica (CVSS 9.8) no plugin Gravity Forms para WordPress permite upload de arquivos arbitrários por conta de divergência entre o pipeline de validação e o de persistência de arquivos — campos ocultos escapam da verificação de extensão. Já observada em exploração ativa pelo VulnCheck antes do CISA, o que torna o patch imediato indispensável para qualquer instalação WordPress com o plugin ativo.
2
CVE-2023-54399◆ VulnCheckCVSS 9.3PoCafeta e-HR
Injeção SQL crítica (CVSS 9.3) no sistema de RH Hongjing e-HR (versões anteriores à 8.2) permite que atacantes não autenticados extraiam conteúdo completo do banco de dados via UNION SELECT — incluindo tabelas de credenciais. Exploração já observada antes do alerta oficial do CISA, com prova de conceito disponível, elevando o risco de ataques oportunistas.
3
CVE-2017-20284◆ VulnCheckHIGH 8.7PoCafeta Resin
Traversal de caminho (CVSS 8.7) no webapp de documentação do Caucho Resin permite leitura de arquivos arbitrários por atacantes remotos não autenticados via parâmetro inputFile. Apesar da data de publicação recente desta entrada, exploração já foi observada pelo VulnCheck — ambientes legados com Resin expostos à internet são alvo prioritário.
4
CVE-2021-48008◆ VulnCheckHIGH 8.7afeta CRM
Injeção SQL sem autenticação (CVSS 8.7) no Chanjet CRM permite execução de queries arbitrárias via manipulação do parâmetro site_id, usando técnicas UNION-based para extração de dados sensíveis. A exploração foi observada pelo VulnCheck antes do CISA, indicando que instâncias expostas já estão sendo varridas ativamente.
5
CVE-2019-25776◆ VulnCheckHIGH 8.7PoCafeta E-cology
Injeção SQL não autenticada (CVSS 8.7) no Weaver E-cology permite bypass de filtros baseados em espaço usando parênteses ao redor de palavras-chave SQL, extraindo dados administrativos. Detectada pelo VulnCheck antes de confirmação oficial, com prova de conceito pública — instâncias acessíveis externamente devem ser isoladas com urgência.
6
CVE-2026-93740CVSS 10PoCafeta A3002MU
Buffer overflow crítico (CVSS 10.0) no roteador Totolink A3002MU via função formWlEncrypt permite execução remota de código sem autenticação, com exploit publicamente disponível. Equipamentos de borda com esse firmware são alvos imediatos em redes domésticas e pequenas empresas.
7
CVE-2026-10747CVSS 10afeta MQ Appliance
Heap buffer overflow crítico (CVSS 10.0) no IBM MQ Appliance, explorável remotamente antes da autenticação durante o processamento de mensagens de protocolo, podendo resultar em negação de serviço ou execução arbitrária de código. Ambientes de mensageria corporativa com MQ Appliance exposto precisam aplicar correções com prioridade máxima.
8
CVE-2025-15399CVSS 10afeta Common Licensing
CSRF crítico (CVSS 10.0) no IBM Common Licensing Agent (versões 9.0 a 9.0.0.2) e ART permite que atacantes façam usuários autenticados executar ações maliciosas sem consentimento. A abrangência das versões afetadas e o CVSS máximo exigem atualização imediata em ambientes que dependem desse componente de licenciamento.
9
CVE-2026-93606CVSS 10afeta vm2
Escape de sandbox crítico (CVSS 10.0) no vm2 (npm, versões até 3.12.0) via manipulação de Symbol.species e Promise rejection — o mecanismo de sanitização não cobre adequadamente todos os slots de rejeição, permitindo que código do sandbox acesse o realm do host. Aplicações Node.js que isolam código não confiável com vm2 estão efetivamente sem proteção.
10
CVE-2026-93605CVSS 10afeta vm2
Segunda falha crítica (CVSS 10.0) no vm2 NodeVM (antes de 3.12.1): o módulo child_process foi omitido da lista de negação de builtins, permitindo execução de comandos arbitrários no sistema host quando o NodeVM é configurado com builtin:['*']. Combinada com CVE-2026-93606, torna o vm2 em versões afetadas um vetor de comprometimento total do host.
Ransomware do dia

Nos últimos dias, sete organizações brasileiras foram identificadas como vítimas de ransomware, com destaque para os grupos akira (Javep Chevrolet e Vetta), thegentlemen (Multipla Contabilidade Empresarial e Humboldt), settra (fchhotels.com), N0n (Konnatus) e Panzer (K3G Solutions Brazil). O grupo thegentlemen lidera a atividade nos últimos 30 dias com nove vítimas confirmadas, todas no Brasil, seguido por krybit (3), akira (2) e settra (2) — sinalizando uma concentração incomum de ataques direcionados ao mercado brasileiro.

Javep Chevrolet BRakira · Retail & E-Commerce
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
K3G Solutions Brazil BRPanzer · Other
fchhotels.com BRsettra · Hospitality
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
thegentlemen 9krybit 3akira 2settra 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos

Os grupos mosesstaff (Irã), siegedsec (Rússia), sinobi, spacebears, thegentlemen e funksec constam como atores ativos ou com infraestrutura atualizada no período, embora sem vítimas formalmente atribuídas neste ciclo. A presença simultânea de grupos de origem iraniana e russa, ao lado de operações de ransomware como serviço, indica um ecossistema de ameaças diversificado e em movimento constante.

Foco Brasil

O Brasil concentra a quase totalidade das vítimas recentes de ransomware identificadas, abrangendo setores como serviços profissionais, tecnologia, varejo, hotelaria e transportes — com vítimas como Alicotrans (qilin), Vetta (akira) e Konnatus (N0n). Essa concentração é um sinal de que grupos de ransomware estão priorizando ativamente alvos brasileiros, possivelmente atraídos por menor maturidade defensiva em PMEs e setores regulados fora do eixo financeiro.

K3G Solutions BrazilPanzer · Other
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Recomendação do dia: Priorize imediatamente o patch do Gravity Forms em todas as instalações WordPress, atualize o vm2 para a versão 3.12.1 ou superior e aplique as correções da IBM para MQ Appliance e Common Licensing; para sistemas como e-HR, Chanjet CRM e Weaver E-cology sem patch disponível, restrinja o acesso externo e implemente WAF com regras de injeção SQL.
Diante do volume de vetores remotos sem autenticação explorados ativamente, é essencial validar quais dessas tecnologias compõem sua superfície de ataque exposta antes que um atacante o faça primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar