Boletim diário · 20 de setembro de 2026

Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 20 de setembro de 2026 foi marcado por baixa atividade de exploração ativa, sem registros de armamento ou entradas no KEV. Ainda assim, foram publicadas 16 vulnerabilidades críticas, com destaque para uma série de falhas no roteador Netcore NBR200V2 — todas com provas de conceito disponíveis publicamente — além de falhas críticas no D-Link DIR-868L, no Comfast CF-N1-S e no sistema acadêmico REDCap, que somados formam um conjunto relevante de riscos para redes corporativas e educacionais.

Resumo do dia
  • Netcore NBR200V2 concentra 7 CVEs críticos com PoCs públicos, incluindo injeção de comando e buffer overflow remotos
  • D-Link DIR-868L e Comfast CF-N1-S recebem CVEs CVSS 10.0 com exploit divulgado — riscos elevados para redes com equipamentos legados
  • REDCap expõe falha de RCE não autenticado (CVSS 9.8) em contexto de pesquisa acadêmica e clínica
  • Ransomware continua ativo no Brasil: 7 vítimas identificadas recentemente, dos setores governamental, tecnologia, hotelaria e serviços
16
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-94097CVSS 10PoCafeta NBR200V2
Injeção de comando remota no endpoint CGI de diagnóstico de rede do Netcore NBR200V2, com CVSS 10.0 e PoC público — um atacante não autenticado pode executar comandos arbitrários no dispositivo via manipulação de parâmetros, comprometendo completamente o roteador.
2
CVE-2026-94089CVSS 10PoCafeta DIR-868L
Estouro de buffer baseado em pilha na função de autenticação do D-Link DIR-868L permite execução remota de código ao manipular os campos de ID e senha — com CVSS 10.0 e exploit divulgado, equipamentos não corrigidos são alvo prioritário.
3
CVE-2026-94003CVSS 10PoCafeta CF-N1-S
Buffer overflow remoto na interface de gerenciamento web do Comfast CF-N1-S 2.6.0.1 (CVSS 10.0), com exploit público, podendo resultar em execução de código no dispositivo e comprometimento total da rede onde está instalado.
4
CVE-2026-90817CVSS 9.8afeta REDCap
Execução remota de código não autenticada no REDCap, plataforma amplamente usada em pesquisa clínica e acadêmica, explorada via manipulação de requisições HTTP em contexto de surveys públicos — ambientes universitários e de saúde que expõem o sistema devem aplicar correção com urgência.
5
CVE-2026-94101CVSS 9.4PoCafeta NBR200V2
Buffer overflow remoto na função de configuração VLAN do Netcore NBR200V2 (CVSS 9.4) com PoC disponível — a exploração pode causar negação de serviço ou execução de código no roteador.
6
CVE-2026-94100CVSS 9.4PoCafeta NBR200V2
Falha de buffer overflow na reconfiguração de VLAN WAN do Netcore NBR200V2 permite ataque remoto com PoC público — em redes onde o painel de gerenciamento está exposto, o risco de comprometimento é imediato.
7
CVE-2026-94099CVSS 9.4PoCafeta NBR200V2
Injeção de comando via parâmetro QUERY_STRING no componente de restauração de backup (restore.cgi) do Netcore NBR200V2, com CVSS 9.4 e exploit público — pode ser usado para assumir controle total do dispositivo remotamente.
8
CVE-2026-94098CVSS 9.4PoCafeta NBR200V2
Injeção de comando no endpoint CGI de atualização de firmware do Netcore NBR200V2 (CVSS 9.4) com PoC divulgado — a exploração deste vetor pode permitir implantação de firmware malicioso ou execução arbitrária de comandos.
9
CVE-2026-94096CVSS 9.4PoCafeta NBR200V2
Injeção de comando no handler de configuração de IP LAN do Netcore NBR200V2 via parâmetro ipv4 (CVSS 9.4), com exploit público — permite execução remota de comandos no contexto de rede interna gerenciada pelo dispositivo.
10
CVE-2026-94095CVSS 9.4PoCafeta NBR200V2
Injeção de comando na funcionalidade de diagnóstico Traceroute do Netcore NBR200V2 via argumento url (CVSS 9.4), com PoC acessível publicamente — roteadores expostos à internet ou a redes não segmentadas são vulneráveis a comprometimento imediato.
Ransomware do dia

O cenário de ransomware segue aquecido no Brasil, com múltiplas vítimas identificadas recentemente em setores variados. Os grupos akira, thegentlemen, emperador, arcusmedia, Panzer, N0n e settra estão entre os mais ativos, tendo atingido alvos como a Prefeitura de Cássia (MG), a empresa de tecnologia Vetta, a rede hoteleira fchhotels.com, a revendedora Javep Chevrolet e o escritório de serviços jurídicos Konnatus. Nos últimos 30 dias, thegentlemen lidera em volume de ataques ao Brasil, seguido por krybit, emperador e akira.

AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
fchhotels.com BRsettra · Hospitality
thegentlemen 9krybit 3emperador 2Vexy Ransomware 2akira 2settra 2
Grupos e APTs ativos

Seis grupos de ameaça persistente ou hacktivistas estão sendo monitorados ativamente: handala, linkc e mogilevich sem vítimas confirmadas recentes, além de mosesstaff (Irã), Elderwood (China) e fulcrumsec. Embora não haja vítimas conhecidas associadas a esses atores no período imediato, sua presença ativa no radar de inteligência indica que estão operacionais e devem ser acompanhados por equipes de defesa que lidam com ameaças geopoliticamente motivadas.

Foco Brasil

O Brasil segue como um dos países mais visados por ransomware na região, com pelo menos oito organizações brasileiras comprometidas recentemente por grupos como akira, thegentlemen, settra, arcusmedia, Panzer, N0n e emperador. Os setores atingidos abrangem governo municipal (Cassias MG), tecnologia (Vetta), hotelaria (fchhotels.com), varejo automotivo (Javep Chevrolet), serviços jurídicos (Konnatus), contabilidade (Multipla Contabilidade Empresarial) e outros — evidenciando que nenhum setor está imune à pressão dos grupos criminosos.

Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Recomendação do dia: Equipes de segurança devem priorizar a revisão de inventário de dispositivos Netcore NBR200V2, D-Link DIR-868L e Comfast CF-N1-S expostos, aplicando patches ou isolando os equipamentos até que correções estejam disponíveis; para ambientes que utilizam REDCap, recomenda-se restringir o acesso público à plataforma e aplicar a atualização imediatamente.
Com PoCs públicos disponíveis para a maioria das falhas críticas do dia, o momento certo para descobrir se sua infraestrutura está exposta é antes que um atacante o faça — validar ativamente sua superfície de ataque é o passo essencial.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar