Boletim diário · 19 de setembro de 2026
Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/2026
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 19 de setembro de 2026 registrou atividade moderada no front de vulnerabilidades, sem nenhum CVE confirmado em exploração ativa ou com arma pronta em circulação. Ainda assim, oito falhas críticas foram divulgadas, com destaque para problemas em roteadores Totolink, plugins WordPress amplamente utilizados e no motor de inspeção de rede Suricata. O perfil do dia é de monitoramento e aplicação preventiva de patches, não de resposta emergencial.
Resumo do dia
- 8 CVEs críticos publicados no dia, nenhum em exploração ativa confirmada
- Roteadores Totolink A3002MU concentram duas falhas críticas com PoC público disponível
- Suricata recebe dois CVEs críticos (use-after-free e type confusion) que ameaçam infraestruturas de detecção de intrusão
- WordPress continua sob pressão: três plugins afetados por escalada de privilégios, XSS e RCE
Destaques críticos
1
Buffer overflow de CVSS 10.0 na função formWlWds do roteador Totolink A3002MU, explorável remotamente com PoC já público. Apesar do EPSS baixo (1%), a prova de conceito disponível e a criticidade máxima exigem atualização ou isolamento imediato do dispositivo.
2
O plugin Botiga Pro para WordPress (antes da versão 1.6.5) expõe uma rota REST sem autenticação, permitindo que qualquer visitante altere opções arbitrárias do WordPress e injete scripts maliciosos — combinação que resulta em takeover completo do site e XSS persistente.
3
Versões do módulo DBI para Perl anteriores à 1.653 permitem carregamento de módulos arbitrários via atributos não validados em DBD::DBM, o que pode levar à execução de código ao se conectar a fontes de dados não confiáveis.
4
Injeção de comando via argumento localPin na função formWsc do Totolink A3002MU, com PoC público e exploração remota viável; combinada com CVE-2026-93741, torna esse modelo de roteador um alvo de alta prioridade para substituição ou atualização de firmware.
5
Use-after-free no Suricata antes da versão 8.0.7 durante inspeção HTTP/2 com regras que usam http.response_header e transforms; pode causar crash ou execução arbitrária no processo de inspeção, comprometendo a disponibilidade e integridade do sensor de rede.
6
Type confusion no tratamento de requisições DoH2 com upgrade HTTP1→HTTP2 no Suricata pré-8.0.7 pode causar um free inválido e derrubar o motor de detecção; o impacto é ainda maior porque doh2 vem habilitado por padrão na série 8.x.
7
Injeção de comandos OS via parâmetro NTPServer no componente DHMAPI do roteador D-Link R95 (firmware BE9500_1.00.16), com exploit público disponível e exploração remota possível — dispositivos expostos à internet devem ser atualizados ou removidos da borda.
8
Escape de sandbox no validador de templates de webhooks do OpenPanel js-runtime permite que usuários com acesso de escrita ao projeto acessem o construtor Function via notação de propriedade computada e executem código arbitrário no processo worker.
9
O plugin The Welcomizer para WordPress (até 2.8.1) combina ausência de verificação de autorização no handler AJAX com uso de eval() sobre código fornecido pelo usuário, resultando em execução remota de código por qualquer visitante autenticado — risco elevado em instalações multiusuário.
10
XSS armazenado no plugin Ultimate Member para WordPress (antes de 2.13.1) permite que atacantes não autenticados — ao se cadastrarem com nomes de perfil especialmente construídos — injetem JavaScript executado inclusive para administradores, abrindo caminho para escalada de privilégios.
Ransomware do dia
Recentemente, sete organizações brasileiras foram identificadas como vítimas de grupos de ransomware: AKAZZO (arcusmedia), Cassias MG Government (emperador), K3G Solutions Brazil (Panzer), Konnatus (N0n), Vetta e Javep Chevrolet (ambas pelo grupo akira) e fchhotels.com (settra). Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 9 vítimas — todas no Brasil —, seguido por krybit (3), emperador (2), Vexy Ransomware (2), akira (2) e settra (2), evidenciando uma concentração incomum de ataques direcionados ao país.
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
fchhotels.com BRsettra · Hospitality
thegentlemen 9krybit 3emperador 2Vexy Ransomware 2akira 2settra 2
Grupos e APTs ativos
Seis grupos de ameaça estão ativos ou com inteligência atualizada no período: mosesstaff (Irã), siegedsec (Rússia), sinobi, spacebears, thegentlemen e funksec. Embora nenhum apresente vítimas confirmadas publicamente neste momento, a atualização de seus perfis de inteligência indica atividade em andamento e justifica monitoramento elevado por equipes de threat intelligence.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além das sete vítimas recentes já citadas, Multipla Contabilidade Empresarial (Professional Services) foi comprometida pelo grupo thegentlemen nos últimos 30 dias. Os setores mais afetados incluem governo, tecnologia, serviços profissionais, varejo e hotelaria, o que demonstra que os atacantes não estão priorizando um único vertical — qualquer organização com presença digital no país deve considerar o risco elevado.
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Recomendação do dia: Priorize a atualização do Suricata para 8.0.7 ou superior e aplique os patches dos plugins WordPress afetados (Botiga Pro, The Welcomizer e Ultimate Member); para roteadores Totolink A3002MU e D-Link R95 com PoC público disponível, aplique firmware atualizado imediatamente ou isole os dispositivos da borda de rede enquanto o patch não estiver disponível.
Diante do volume de falhas com PoC público e do cenário de ransomware concentrado no Brasil, é o momento certo para validar quais dessas superfícies de ataque estão realmente expostas no seu ambiente antes que um agente malicioso o faça primeiro.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →