Boletim diário · 19 de setembro de 2026

Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/2026

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 19 de setembro de 2026 registrou atividade moderada no front de vulnerabilidades, sem nenhum CVE confirmado em exploração ativa ou com arma pronta em circulação. Ainda assim, oito falhas críticas foram divulgadas, com destaque para problemas em roteadores Totolink, plugins WordPress amplamente utilizados e no motor de inspeção de rede Suricata. O perfil do dia é de monitoramento e aplicação preventiva de patches, não de resposta emergencial.

Resumo do dia
  • 8 CVEs críticos publicados no dia, nenhum em exploração ativa confirmada
  • Roteadores Totolink A3002MU concentram duas falhas críticas com PoC público disponível
  • Suricata recebe dois CVEs críticos (use-after-free e type confusion) que ameaçam infraestruturas de detecção de intrusão
  • WordPress continua sob pressão: três plugins afetados por escalada de privilégios, XSS e RCE
8
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-93741CVSS 10PoCafeta A3002MU
Buffer overflow de CVSS 10.0 na função formWlWds do roteador Totolink A3002MU, explorável remotamente com PoC já público. Apesar do EPSS baixo (1%), a prova de conceito disponível e a criticidade máxima exigem atualização ou isolamento imediato do dispositivo.
2
CVE-2026-86591CVSS 9.8PoCafeta Botiga Pro
O plugin Botiga Pro para WordPress (antes da versão 1.6.5) expõe uma rota REST sem autenticação, permitindo que qualquer visitante altere opções arbitrárias do WordPress e injete scripts maliciosos — combinação que resulta em takeover completo do site e XSS persistente.
3
CVE-2026-78030CVSS 9.8afeta DBI
Versões do módulo DBI para Perl anteriores à 1.653 permitem carregamento de módulos arbitrários via atributos não validados em DBD::DBM, o que pode levar à execução de código ao se conectar a fontes de dados não confiáveis.
4
CVE-2026-93742CVSS 9.4PoCafeta A3002MU
Injeção de comando via argumento localPin na função formWsc do Totolink A3002MU, com PoC público e exploração remota viável; combinada com CVE-2026-93741, torna esse modelo de roteador um alvo de alta prioridade para substituição ou atualização de firmware.
5
CVE-2026-94084CVSS 9.4afeta Suricata
Use-after-free no Suricata antes da versão 8.0.7 durante inspeção HTTP/2 com regras que usam http.response_header e transforms; pode causar crash ou execução arbitrária no processo de inspeção, comprometendo a disponibilidade e integridade do sensor de rede.
6
CVE-2026-94083CVSS 9.4afeta Suricata
Type confusion no tratamento de requisições DoH2 com upgrade HTTP1→HTTP2 no Suricata pré-8.0.7 pode causar um free inválido e derrubar o motor de detecção; o impacto é ainda maior porque doh2 vem habilitado por padrão na série 8.x.
7
CVE-2026-93958CVSS 9.4PoCafeta R95
Injeção de comandos OS via parâmetro NTPServer no componente DHMAPI do roteador D-Link R95 (firmware BE9500_1.00.16), com exploit público disponível e exploração remota possível — dispositivos expostos à internet devem ser atualizados ou removidos da borda.
8
CVE-2026-93985CVSS 9.4afeta openpanel
Escape de sandbox no validador de templates de webhooks do OpenPanel js-runtime permite que usuários com acesso de escrita ao projeto acessem o construtor Function via notação de propriedade computada e executem código arbitrário no processo worker.
9
CVE-2026-4327HIGH 8.8afeta The Welcomizer
O plugin The Welcomizer para WordPress (até 2.8.1) combina ausência de verificação de autorização no handler AJAX com uso de eval() sobre código fornecido pelo usuário, resultando em execução remota de código por qualquer visitante autenticado — risco elevado em instalações multiusuário.
10
CVE-2026-85680HIGH 8.8PoCafeta Ultimate Member
XSS armazenado no plugin Ultimate Member para WordPress (antes de 2.13.1) permite que atacantes não autenticados — ao se cadastrarem com nomes de perfil especialmente construídos — injetem JavaScript executado inclusive para administradores, abrindo caminho para escalada de privilégios.
Ransomware do dia

Recentemente, sete organizações brasileiras foram identificadas como vítimas de grupos de ransomware: AKAZZO (arcusmedia), Cassias MG Government (emperador), K3G Solutions Brazil (Panzer), Konnatus (N0n), Vetta e Javep Chevrolet (ambas pelo grupo akira) e fchhotels.com (settra). Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 9 vítimas — todas no Brasil —, seguido por krybit (3), emperador (2), Vexy Ransomware (2), akira (2) e settra (2), evidenciando uma concentração incomum de ataques direcionados ao país.

AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
fchhotels.com BRsettra · Hospitality
thegentlemen 9krybit 3emperador 2Vexy Ransomware 2akira 2settra 2
Grupos e APTs ativos

Seis grupos de ameaça estão ativos ou com inteligência atualizada no período: mosesstaff (Irã), siegedsec (Rússia), sinobi, spacebears, thegentlemen e funksec. Embora nenhum apresente vítimas confirmadas publicamente neste momento, a atualização de seus perfis de inteligência indica atividade em andamento e justifica monitoramento elevado por equipes de threat intelligence.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além das sete vítimas recentes já citadas, Multipla Contabilidade Empresarial (Professional Services) foi comprometida pelo grupo thegentlemen nos últimos 30 dias. Os setores mais afetados incluem governo, tecnologia, serviços profissionais, varejo e hotelaria, o que demonstra que os atacantes não estão priorizando um único vertical — qualquer organização com presença digital no país deve considerar o risco elevado.

Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Recomendação do dia: Priorize a atualização do Suricata para 8.0.7 ou superior e aplique os patches dos plugins WordPress afetados (Botiga Pro, The Welcomizer e Ultimate Member); para roteadores Totolink A3002MU e D-Link R95 com PoC público disponível, aplique firmware atualizado imediatamente ou isole os dispositivos da borda de rede enquanto o patch não estiver disponível.
Diante do volume de falhas com PoC público e do cenário de ransomware concentrado no Brasil, é o momento certo para validar quais dessas superfícies de ataque estão realmente expostas no seu ambiente antes que um agente malicioso o faça primeiro.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar