Boletim diário · 21 de setembro de 2026
Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 21 de setembro de 2026 registrou 255 novas vulnerabilidades, com 19 classificadas como críticas, porém sem nenhuma em exploração ativa confirmada e sem conversão para arma pronta — um cenário de monitoramento, não de resposta de emergência. Apesar disso, o volume de CVEs críticos é expressivo e exige triagem cuidadosa, especialmente em produtos como PDV5701, MaxKB, Apache MINA e plugins WordPress. O maior alerta do dia vem do fronte de ransomware, com o Brasil figurando como alvo central de múltiplos grupos ativos.
Resumo do dia
- 19 CVEs críticos publicados no dia, nenhum com exploração ativa confirmada (KEV) ou módulo Metasploit disponível.
- CVSS 10.0 em dois produtos distintos: Gigatech PDV5701 (autenticação ausente no WebSocket) e MaxKB (execução de comandos via IA sem aprovação humana).
- Brasil é o epicentro de ransomware recente: Metallco, Javep Chevrolet, AKAZZO, Cassias MG Government e outros atingidos por play, akira, arcusmedia e emperador.
- Apache MINA reabriu vulnerabilidade crítica: correção anunciada como 'totalmente resolvida' nunca chegou aos branches 2.0.x e 2.1.x.
Destaques críticos
1
O serviço WebSocket do Gigatech PDV5701 1.0.31 não exige autenticação, permitindo acesso remoto total ao painel — CVSS 10.0 com prova de conceito pública e sem resposta do fabricante, o que torna o risco imediato para ambientes de ponto de venda que expõem esse serviço à rede.
2
No MaxKB anterior à versão 2.10.5-lts, conteúdo não confiável enviado via chat ou ingestão pode acionar execução de comandos shell sem aprovação humana, pois a ferramenta de shell não está excluída do backend sandbox — CVSS 10.0 e impacto direto em implantações empresariais de IA que utilizam ferramentas, MCP ou sub-aplicações.
3
O painel Ajenti permite que qualquer usuário autenticado — sem privilégios de administração de plugins — enfileire tarefas de instalação, remoção ou atualização de pacotes pip com nome e versão não validados, abrindo caminho para execução arbitrária de código no servidor; a atualização para a versão 2.2.16 é obrigatória.
4
O plugin WordPress 'Web to Print Online Designer' antes da versão 2.15.0 entrega o token de upload a qualquer visitante sem autenticação e não valida extensão de arquivos, permitindo upload direto de arquivos PHP e execução remota de código — prova de conceito pública eleva a urgência para sites que utilizam o plugin.
5
Em implantações do servidor de e-mail Mailu (versões 2.0 até 2024.06.55) com PROXY_AUTH_WHITELIST configurado e REAL_IP_HEADER ausente, o cabeçalho X-Forwarded-By controlado pelo cliente é aceito para autenticação proxy, permitindo bypass de controle de acesso — ambientes usando helm-charts devem atualizar para 2.7.3 imediatamente.
6
A correção para a falha de bypass de filtro no Apache MINA, divulgada como 'totalmente resolvida' em junho de 2026, foi aplicada apenas no branch 2.2.x — os branches 2.0.x e 2.1.x jamais receberam o override de resolveProxyClass(), tornando os artefatos 2.0.29 e 2.1.13 ainda vulneráveis a deserialização maliciosa via java.lang.reflect.Proxy.
7
No OpenStack Octavia anterior à versão 18.0.1, campos tls_ciphers de listeners e pools não são sanitizados contra caracteres de controle, permitindo que um membro de projeto autenticado injete diretivas arbitrárias na configuração HAProxy via quebra de linha — o impacto é limitado a implantações com o driver Amphora, mas a injeção de configuração pode comprometer toda a camada de balanceamento.
8
Também no OpenStack Octavia antes de 18.0.1, campos redirect_url e redirect_prefix de políticas L7 aceitam caracteres de controle que passam pela validação RFC 3986 — porém o valor bruto é gravado diretamente na configuração HAProxy, permitindo injeção de diretivas maliciosas por qualquer usuário com acesso a balanceadores de carga TLS.
9
Um driver de kernel (BS_HWMIO64_W10.sys) do BioStar Temperature Monitor Utility 1.2.1806.2200 expõe um handler IOCTL vulnerável a escrita arbitrária via argumento PhysicalAddress — a condição write-what-where com exploit público permite escalada de privilégios local, tornando a falha crítica em ambientes com esse utilitário instalado em estações Windows.
10
O driver BSMEM64_W10.sys do BioStar BIOS Update Utility 1.9.7.3 possui falha similar de escrita arbitrária via IOCTL, com exploit público disponível — a exploração local pode resultar em escalada de privilégios ou comprometimento do kernel, especialmente crítico em ambientes corporativos que utilizam ferramentas de atualização de BIOS da BioStar.
Ransomware do dia
O cenário de ransomware segue aquecido com múltiplas vítimas identificadas recentemente. Os grupos play, akira, arcusmedia, emperor, Panzer e N0n registraram ataques contra alvos variados, com destaque para Metallco (manufatura), Javep Chevrolet (varejo) e AKAZZO. Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 8 ataques, seguido por akira e krybit com 3 cada.
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8krybit 3akira 3emperador 2Vexy Ransomware 2settra 2
Grupos e APTs ativos
Grupos de ameaça persistente avançada monitorados recentemente incluem handala, linkc, mogilevich, mosesstaff (de origem iraniana), Elderwood (de origem chinesa) e fulcrumsec. Embora não haja vítimas confirmadas publicamente associadas a esses atores no momento, a presença desses grupos no radar de inteligência indica atividade de reconhecimento ou operações em andamento que merecem atenção contínua.
Foco Brasil
O Brasil está no centro das operações de ransomware recentes, com ao menos sete organizações distintas identificadas como vítimas nos últimos dias: Metallco (manufatura, grupo play), Javep Chevrolet (varejo, grupo akira), AKAZZO (grupo arcusmedia), Cassias MG Government (governo, grupo emperor), K3G Solutions Brazil (grupo Panzer), Konnatus (serviços jurídicos, grupo N0n) e Vetta (tecnologia, grupo akira). A diversidade de setores atingidos — de governo municipal a concessionárias e empresas de tecnologia — demonstra que nenhum segmento está fora do radar dos atacantes.
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
AKAZZOarcusmedia
Cassias MG Governmentemperador · Government & Defense
Konnatus (usucapião legal services)N0n · Professional Services
Vettaakira · Technology
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
Recomendação do dia: Priorize a atualização imediata do Apache MINA nos branches 2.0.x e 2.1.x, do plugin WordPress Web to Print Online Designer e do servidor de e-mail Mailu, pois combinam CVSS alto com provas de conceito públicas ou falhas de correção incompleta. Para os drivers BioStar com exploit público, avalie a remoção dos utilitários em estações que não necessitam deles e monitore atividade incomum de IOCTL em endpoints Windows.
Diante de um dia com múltiplos CVEs críticos e exploração ativa de ransomware no Brasil, é essencial validar proativamente quais dessas superfícies de ataque existem no próprio ambiente antes que os adversários as encontrem primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →