Boletim diário · 21 de setembro de 2026

Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 21 de setembro de 2026 registrou 255 novas vulnerabilidades, com 19 classificadas como críticas, porém sem nenhuma em exploração ativa confirmada e sem conversão para arma pronta — um cenário de monitoramento, não de resposta de emergência. Apesar disso, o volume de CVEs críticos é expressivo e exige triagem cuidadosa, especialmente em produtos como PDV5701, MaxKB, Apache MINA e plugins WordPress. O maior alerta do dia vem do fronte de ransomware, com o Brasil figurando como alvo central de múltiplos grupos ativos.

Resumo do dia
  • 19 CVEs críticos publicados no dia, nenhum com exploração ativa confirmada (KEV) ou módulo Metasploit disponível.
  • CVSS 10.0 em dois produtos distintos: Gigatech PDV5701 (autenticação ausente no WebSocket) e MaxKB (execução de comandos via IA sem aprovação humana).
  • Brasil é o epicentro de ransomware recente: Metallco, Javep Chevrolet, AKAZZO, Cassias MG Government e outros atingidos por play, akira, arcusmedia e emperador.
  • Apache MINA reabriu vulnerabilidade crítica: correção anunciada como 'totalmente resolvida' nunca chegou aos branches 2.0.x e 2.1.x.
19
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-94493CVSS 10PoCafeta PDV5701
O serviço WebSocket do Gigatech PDV5701 1.0.31 não exige autenticação, permitindo acesso remoto total ao painel — CVSS 10.0 com prova de conceito pública e sem resposta do fabricante, o que torna o risco imediato para ambientes de ponto de venda que expõem esse serviço à rede.
2
CVE-2026-77521CVSS 10afeta MaxKB
No MaxKB anterior à versão 2.10.5-lts, conteúdo não confiável enviado via chat ou ingestão pode acionar execução de comandos shell sem aprovação humana, pois a ferramenta de shell não está excluída do backend sandbox — CVSS 10.0 e impacto direto em implantações empresariais de IA que utilizam ferramentas, MCP ou sub-aplicações.
3
CVE-2026-79920CVSS 9.9afeta ajenti
O painel Ajenti permite que qualquer usuário autenticado — sem privilégios de administração de plugins — enfileire tarefas de instalação, remoção ou atualização de pacotes pip com nome e versão não validados, abrindo caminho para execução arbitrária de código no servidor; a atualização para a versão 2.2.16 é obrigatória.
4
CVE-2026-82187CVSS 9.8PoCafeta Web to Print Online Designer
O plugin WordPress 'Web to Print Online Designer' antes da versão 2.15.0 entrega o token de upload a qualquer visitante sem autenticação e não valida extensão de arquivos, permitindo upload direto de arquivos PHP e execução remota de código — prova de conceito pública eleva a urgência para sites que utilizam o plugin.
5
CVE-2026-85751CVSS 9.8afeta helm-charts
Em implantações do servidor de e-mail Mailu (versões 2.0 até 2024.06.55) com PROXY_AUTH_WHITELIST configurado e REAL_IP_HEADER ausente, o cabeçalho X-Forwarded-By controlado pelo cliente é aceito para autenticação proxy, permitindo bypass de controle de acesso — ambientes usando helm-charts devem atualizar para 2.7.3 imediatamente.
6
CVE-2026-94301CVSS 9.8afeta Apache MINA
A correção para a falha de bypass de filtro no Apache MINA, divulgada como 'totalmente resolvida' em junho de 2026, foi aplicada apenas no branch 2.2.x — os branches 2.0.x e 2.1.x jamais receberam o override de resolveProxyClass(), tornando os artefatos 2.0.29 e 2.1.13 ainda vulneráveis a deserialização maliciosa via java.lang.reflect.Proxy.
7
CVE-2026-94572CVSS 9.4afeta Octavia
No OpenStack Octavia anterior à versão 18.0.1, campos tls_ciphers de listeners e pools não são sanitizados contra caracteres de controle, permitindo que um membro de projeto autenticado injete diretivas arbitrárias na configuração HAProxy via quebra de linha — o impacto é limitado a implantações com o driver Amphora, mas a injeção de configuração pode comprometer toda a camada de balanceamento.
8
CVE-2026-94571CVSS 9.4afeta Octavia
Também no OpenStack Octavia antes de 18.0.1, campos redirect_url e redirect_prefix de políticas L7 aceitam caracteres de controle que passam pela validação RFC 3986 — porém o valor bruto é gravado diretamente na configuração HAProxy, permitindo injeção de diretivas maliciosas por qualquer usuário com acesso a balanceadores de carga TLS.
9
CVE-2026-94142CVSS 9.3afeta Temperature Monitor Utility
Um driver de kernel (BS_HWMIO64_W10.sys) do BioStar Temperature Monitor Utility 1.2.1806.2200 expõe um handler IOCTL vulnerável a escrita arbitrária via argumento PhysicalAddress — a condição write-what-where com exploit público permite escalada de privilégios local, tornando a falha crítica em ambientes com esse utilitário instalado em estações Windows.
10
CVE-2026-94146CVSS 9.3afeta BIOS Update Utility
O driver BSMEM64_W10.sys do BioStar BIOS Update Utility 1.9.7.3 possui falha similar de escrita arbitrária via IOCTL, com exploit público disponível — a exploração local pode resultar em escalada de privilégios ou comprometimento do kernel, especialmente crítico em ambientes corporativos que utilizam ferramentas de atualização de BIOS da BioStar.
Ransomware do dia

O cenário de ransomware segue aquecido com múltiplas vítimas identificadas recentemente. Os grupos play, akira, arcusmedia, emperor, Panzer e N0n registraram ataques contra alvos variados, com destaque para Metallco (manufatura), Javep Chevrolet (varejo) e AKAZZO. Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 8 ataques, seguido por akira e krybit com 3 cada.

Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8krybit 3akira 3emperador 2Vexy Ransomware 2settra 2
Grupos e APTs ativos

Grupos de ameaça persistente avançada monitorados recentemente incluem handala, linkc, mogilevich, mosesstaff (de origem iraniana), Elderwood (de origem chinesa) e fulcrumsec. Embora não haja vítimas confirmadas publicamente associadas a esses atores no momento, a presença desses grupos no radar de inteligência indica atividade de reconhecimento ou operações em andamento que merecem atenção contínua.

Foco Brasil

O Brasil está no centro das operações de ransomware recentes, com ao menos sete organizações distintas identificadas como vítimas nos últimos dias: Metallco (manufatura, grupo play), Javep Chevrolet (varejo, grupo akira), AKAZZO (grupo arcusmedia), Cassias MG Government (governo, grupo emperor), K3G Solutions Brazil (grupo Panzer), Konnatus (serviços jurídicos, grupo N0n) e Vetta (tecnologia, grupo akira). A diversidade de setores atingidos — de governo municipal a concessionárias e empresas de tecnologia — demonstra que nenhum segmento está fora do radar dos atacantes.

Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
AKAZZOarcusmedia
Cassias MG Governmentemperador · Government & Defense
Konnatus (usucapião legal services)N0n · Professional Services
Vettaakira · Technology
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
Recomendação do dia: Priorize a atualização imediata do Apache MINA nos branches 2.0.x e 2.1.x, do plugin WordPress Web to Print Online Designer e do servidor de e-mail Mailu, pois combinam CVSS alto com provas de conceito públicas ou falhas de correção incompleta. Para os drivers BioStar com exploit público, avalie a remoção dos utilitários em estações que não necessitam deles e monitore atividade incomum de IOCTL em endpoints Windows.
Diante de um dia com múltiplos CVEs críticos e exploração ativa de ransomware no Brasil, é essencial validar proativamente quais dessas superfícies de ataque existem no próprio ambiente antes que os adversários as encontrem primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar