Boletim diário · 18 de setembro de 2026
Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção5 vista(s) antes do CISA
O dia 18 de setembro de 2026 registrou 505 novas vulnerabilidades, 55 delas críticas, com cinco já em exploração ativa detectada pelo VulnCheck antes de qualquer confirmação oficial do CISA — um alerta importante para equipes de defesa. O destaque vai para uma falha de upload arbitrário no Gravity Forms (WordPress), duas falhas críticas de escape de sandbox no vm2 (npm) e vulnerabilidades de injeção SQL em sistemas de RH e CRM, além de buffer overflows em appliances IBM e roteadores Totolink. O tom do dia é de atenção elevada: múltiplos vetores de ataque remotos e sem autenticação exigem triagem imediata.
Resumo do dia
- Gravity Forms (WordPress) com CVSS 9.8 já explorado na prática — upload de arquivos arbitrários sem autenticação
- vm2 (npm) com duas falhas CVSS 10.0 de escape de sandbox: ambientes Node.js isolados estão em risco real
- IBM MQ Appliance e IBM Common Licensing com CVSS 10.0 expostos a execução remota de código e CSRF
- Cinco CVEs observados pelo VulnCheck antes do CISA — exploração ativa confirmada na prática antes do alerta oficial
Destaques críticos
1
Falha crítica (CVSS 9.8) no plugin Gravity Forms para WordPress permite upload de arquivos arbitrários por conta de divergência entre o pipeline de validação e o de persistência de arquivos — campos ocultos escapam da verificação de extensão. Já observada em exploração ativa pelo VulnCheck antes do CISA, o que torna o patch imediato indispensável para qualquer instalação WordPress com o plugin ativo.
2
Injeção SQL crítica (CVSS 9.3) no sistema de RH Hongjing e-HR (versões anteriores à 8.2) permite que atacantes não autenticados extraiam conteúdo completo do banco de dados via UNION SELECT — incluindo tabelas de credenciais. Exploração já observada antes do alerta oficial do CISA, com prova de conceito disponível, elevando o risco de ataques oportunistas.
3
Traversal de caminho (CVSS 8.7) no webapp de documentação do Caucho Resin permite leitura de arquivos arbitrários por atacantes remotos não autenticados via parâmetro inputFile. Apesar da data de publicação recente desta entrada, exploração já foi observada pelo VulnCheck — ambientes legados com Resin expostos à internet são alvo prioritário.
4
Injeção SQL sem autenticação (CVSS 8.7) no Chanjet CRM permite execução de queries arbitrárias via manipulação do parâmetro site_id, usando técnicas UNION-based para extração de dados sensíveis. A exploração foi observada pelo VulnCheck antes do CISA, indicando que instâncias expostas já estão sendo varridas ativamente.
5
Injeção SQL não autenticada (CVSS 8.7) no Weaver E-cology permite bypass de filtros baseados em espaço usando parênteses ao redor de palavras-chave SQL, extraindo dados administrativos. Detectada pelo VulnCheck antes de confirmação oficial, com prova de conceito pública — instâncias acessíveis externamente devem ser isoladas com urgência.
6
Buffer overflow crítico (CVSS 10.0) no roteador Totolink A3002MU via função formWlEncrypt permite execução remota de código sem autenticação, com exploit publicamente disponível. Equipamentos de borda com esse firmware são alvos imediatos em redes domésticas e pequenas empresas.
7
Heap buffer overflow crítico (CVSS 10.0) no IBM MQ Appliance, explorável remotamente antes da autenticação durante o processamento de mensagens de protocolo, podendo resultar em negação de serviço ou execução arbitrária de código. Ambientes de mensageria corporativa com MQ Appliance exposto precisam aplicar correções com prioridade máxima.
8
CSRF crítico (CVSS 10.0) no IBM Common Licensing Agent (versões 9.0 a 9.0.0.2) e ART permite que atacantes façam usuários autenticados executar ações maliciosas sem consentimento. A abrangência das versões afetadas e o CVSS máximo exigem atualização imediata em ambientes que dependem desse componente de licenciamento.
9
Escape de sandbox crítico (CVSS 10.0) no vm2 (npm, versões até 3.12.0) via manipulação de Symbol.species e Promise rejection — o mecanismo de sanitização não cobre adequadamente todos os slots de rejeição, permitindo que código do sandbox acesse o realm do host. Aplicações Node.js que isolam código não confiável com vm2 estão efetivamente sem proteção.
10
Segunda falha crítica (CVSS 10.0) no vm2 NodeVM (antes de 3.12.1): o módulo child_process foi omitido da lista de negação de builtins, permitindo execução de comandos arbitrários no sistema host quando o NodeVM é configurado com builtin:['*']. Combinada com CVE-2026-93606, torna o vm2 em versões afetadas um vetor de comprometimento total do host.
Ransomware do dia
Nos últimos dias, sete organizações brasileiras foram identificadas como vítimas de ransomware, com destaque para os grupos akira (Javep Chevrolet e Vetta), thegentlemen (Multipla Contabilidade Empresarial e Humboldt), settra (fchhotels.com), N0n (Konnatus) e Panzer (K3G Solutions Brazil). O grupo thegentlemen lidera a atividade nos últimos 30 dias com nove vítimas confirmadas, todas no Brasil, seguido por krybit (3), akira (2) e settra (2) — sinalizando uma concentração incomum de ataques direcionados ao mercado brasileiro.
Javep Chevrolet BRakira · Retail & E-Commerce
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
K3G Solutions Brazil BRPanzer · Other
fchhotels.com BRsettra · Hospitality
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
thegentlemen 9krybit 3akira 2settra 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos
Os grupos mosesstaff (Irã), siegedsec (Rússia), sinobi, spacebears, thegentlemen e funksec constam como atores ativos ou com infraestrutura atualizada no período, embora sem vítimas formalmente atribuídas neste ciclo. A presença simultânea de grupos de origem iraniana e russa, ao lado de operações de ransomware como serviço, indica um ecossistema de ameaças diversificado e em movimento constante.
Foco Brasil
O Brasil concentra a quase totalidade das vítimas recentes de ransomware identificadas, abrangendo setores como serviços profissionais, tecnologia, varejo, hotelaria e transportes — com vítimas como Alicotrans (qilin), Vetta (akira) e Konnatus (N0n). Essa concentração é um sinal de que grupos de ransomware estão priorizando ativamente alvos brasileiros, possivelmente atraídos por menor maturidade defensiva em PMEs e setores regulados fora do eixo financeiro.
K3G Solutions BrazilPanzer · Other
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Recomendação do dia: Priorize imediatamente o patch do Gravity Forms em todas as instalações WordPress, atualize o vm2 para a versão 3.12.1 ou superior e aplique as correções da IBM para MQ Appliance e Common Licensing; para sistemas como e-HR, Chanjet CRM e Weaver E-cology sem patch disponível, restrinja o acesso externo e implemente WAF com regras de injeção SQL.
Diante do volume de vetores remotos sem autenticação explorados ativamente, é essencial validar quais dessas tecnologias compõem sua superfície de ataque exposta antes que um atacante o faça primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →