Boletim diário · 20 de setembro de 2026
Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 20 de setembro de 2026 foi marcado por baixa atividade de exploração ativa, sem registros de armamento ou entradas no KEV. Ainda assim, foram publicadas 16 vulnerabilidades críticas, com destaque para uma série de falhas no roteador Netcore NBR200V2 — todas com provas de conceito disponíveis publicamente — além de falhas críticas no D-Link DIR-868L, no Comfast CF-N1-S e no sistema acadêmico REDCap, que somados formam um conjunto relevante de riscos para redes corporativas e educacionais.
Resumo do dia
- Netcore NBR200V2 concentra 7 CVEs críticos com PoCs públicos, incluindo injeção de comando e buffer overflow remotos
- D-Link DIR-868L e Comfast CF-N1-S recebem CVEs CVSS 10.0 com exploit divulgado — riscos elevados para redes com equipamentos legados
- REDCap expõe falha de RCE não autenticado (CVSS 9.8) em contexto de pesquisa acadêmica e clínica
- Ransomware continua ativo no Brasil: 7 vítimas identificadas recentemente, dos setores governamental, tecnologia, hotelaria e serviços
Destaques críticos
1
Injeção de comando remota no endpoint CGI de diagnóstico de rede do Netcore NBR200V2, com CVSS 10.0 e PoC público — um atacante não autenticado pode executar comandos arbitrários no dispositivo via manipulação de parâmetros, comprometendo completamente o roteador.
2
Estouro de buffer baseado em pilha na função de autenticação do D-Link DIR-868L permite execução remota de código ao manipular os campos de ID e senha — com CVSS 10.0 e exploit divulgado, equipamentos não corrigidos são alvo prioritário.
3
Buffer overflow remoto na interface de gerenciamento web do Comfast CF-N1-S 2.6.0.1 (CVSS 10.0), com exploit público, podendo resultar em execução de código no dispositivo e comprometimento total da rede onde está instalado.
4
Execução remota de código não autenticada no REDCap, plataforma amplamente usada em pesquisa clínica e acadêmica, explorada via manipulação de requisições HTTP em contexto de surveys públicos — ambientes universitários e de saúde que expõem o sistema devem aplicar correção com urgência.
5
Buffer overflow remoto na função de configuração VLAN do Netcore NBR200V2 (CVSS 9.4) com PoC disponível — a exploração pode causar negação de serviço ou execução de código no roteador.
6
Falha de buffer overflow na reconfiguração de VLAN WAN do Netcore NBR200V2 permite ataque remoto com PoC público — em redes onde o painel de gerenciamento está exposto, o risco de comprometimento é imediato.
7
Injeção de comando via parâmetro QUERY_STRING no componente de restauração de backup (restore.cgi) do Netcore NBR200V2, com CVSS 9.4 e exploit público — pode ser usado para assumir controle total do dispositivo remotamente.
8
Injeção de comando no endpoint CGI de atualização de firmware do Netcore NBR200V2 (CVSS 9.4) com PoC divulgado — a exploração deste vetor pode permitir implantação de firmware malicioso ou execução arbitrária de comandos.
9
Injeção de comando no handler de configuração de IP LAN do Netcore NBR200V2 via parâmetro ipv4 (CVSS 9.4), com exploit público — permite execução remota de comandos no contexto de rede interna gerenciada pelo dispositivo.
10
Injeção de comando na funcionalidade de diagnóstico Traceroute do Netcore NBR200V2 via argumento url (CVSS 9.4), com PoC acessível publicamente — roteadores expostos à internet ou a redes não segmentadas são vulneráveis a comprometimento imediato.
Ransomware do dia
O cenário de ransomware segue aquecido no Brasil, com múltiplas vítimas identificadas recentemente em setores variados. Os grupos akira, thegentlemen, emperador, arcusmedia, Panzer, N0n e settra estão entre os mais ativos, tendo atingido alvos como a Prefeitura de Cássia (MG), a empresa de tecnologia Vetta, a rede hoteleira fchhotels.com, a revendedora Javep Chevrolet e o escritório de serviços jurídicos Konnatus. Nos últimos 30 dias, thegentlemen lidera em volume de ataques ao Brasil, seguido por krybit, emperador e akira.
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
fchhotels.com BRsettra · Hospitality
thegentlemen 9krybit 3emperador 2Vexy Ransomware 2akira 2settra 2
Grupos e APTs ativos
Seis grupos de ameaça persistente ou hacktivistas estão sendo monitorados ativamente: handala, linkc e mogilevich sem vítimas confirmadas recentes, além de mosesstaff (Irã), Elderwood (China) e fulcrumsec. Embora não haja vítimas conhecidas associadas a esses atores no período imediato, sua presença ativa no radar de inteligência indica que estão operacionais e devem ser acompanhados por equipes de defesa que lidam com ameaças geopoliticamente motivadas.
Foco Brasil
O Brasil segue como um dos países mais visados por ransomware na região, com pelo menos oito organizações brasileiras comprometidas recentemente por grupos como akira, thegentlemen, settra, arcusmedia, Panzer, N0n e emperador. Os setores atingidos abrangem governo municipal (Cassias MG), tecnologia (Vetta), hotelaria (fchhotels.com), varejo automotivo (Javep Chevrolet), serviços jurídicos (Konnatus), contabilidade (Multipla Contabilidade Empresarial) e outros — evidenciando que nenhum setor está imune à pressão dos grupos criminosos.
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Recomendação do dia: Equipes de segurança devem priorizar a revisão de inventário de dispositivos Netcore NBR200V2, D-Link DIR-868L e Comfast CF-N1-S expostos, aplicando patches ou isolando os equipamentos até que correções estejam disponíveis; para ambientes que utilizam REDCap, recomenda-se restringir o acesso público à plataforma e aplicar a atualização imediatamente.
Com PoCs públicos disponíveis para a maioria das falhas críticas do dia, o momento certo para descobrir se sua infraestrutura está exposta é antes que um atacante o faça — validar ativamente sua superfície de ataque é o passo essencial.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →