Boletim diário · 22 de setembro de 2026

Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico

O dia 22 de setembro de 2026 é classificado como CRÍTICO: três vulnerabilidades já figuram no KEV do CISA com exploração ativa confirmada, afetando infraestruturas de segurança de rede amplamente implantadas em ambientes corporativos. Além disso, seis falhas com CVSS 10.0 foram divulgadas em produtos Adobe e outras plataformas críticas, ampliando de forma expressiva a superfície de ataque das organizações. A combinação de exploração em curso com um volume de 79 vulnerabilidades críticas publicadas no mesmo dia exige resposta imediata das equipes de segurança.

Resumo do dia
  • 3 CVEs em exploração ativa confirmada pelo CISA KEV: Check Point, VMware VeloCloud e F5 BIG-IP — prioridade máxima de remediação
  • CVE-2026-93616 (Check Point) foi armada no mesmo dia da divulgação, com prova de conceito pública e upload de scripts maliciosos sem autenticação
  • Seis falhas com CVSS 10.0 atingem Adobe Campaign Classic, AEM Forms JEE e RTI Connext Professional — execução de código sem interação do usuário
  • Brasil em alerta: quatro vítimas de ransomware identificadas recentemente, incluindo governo municipal e setor de manufatura
79
críticas
3
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-93616KEVCVSS 9.8PoCno mesmo diaafeta Quantum Security Management
Permite que um atacante não autenticado faça upload e execute scripts arbitrários no Check Point Management Server via directory traversal — armada no mesmo dia da divulgação, com prova de conceito disponível e exploração ativa confirmada pelo CISA e VulnCheck. Qualquer servidor de gerenciamento exposto deve ser considerado comprometido até prova em contrário.
2
CVE-2026-93952KEVCVSS 9.5afeta VeloCloud Orchestrator (VCO) On-Prem
Falha crítica (CVSS 9.5) no VeloCloud Orchestrator on-prem permite que atacante remoto acesse funcionalidades privilegiadas internas, comprometendo confidencialidade, integridade e disponibilidade do orquestrador e de todos os dados por ele gerenciados. Versões hospedadas já foram corrigidas; ambientes on-prem devem ser atualizados com urgência.
3
CVE-2026-94127KEVCVSS 9.3afeta BIG-IP
Quando o BIG-IP APM está configurado como Authorization Server OAuth, tráfego malicioso específico pode resultar em execução remota de código (RCE) — exploração ativa confirmada pelo CISA. Ambientes que usam APM apenas como OAuth Client ou Resource Server não são afetados, mas a triagem da configuração deve ser imediata.
4
CVE-2026-75745CVSS 10afeta AEM 6.5 Forms JEE
Vulnerabilidade de autorização incorreta com CVSS 10.0 no Adobe Experience Manager Forms JEE permite execução de código arbitrário sem necessidade de interação do usuário e com escopo alterado — risco máximo para organizações que utilizam AEM em processos críticos de negócio.
5
CVE-2026-7866CVSS 10afeta Connext Professional
Buffer overflow baseado em pilha com CVSS 10.0 no RTI Connext Professional afeta múltiplas versões desde a 4.3x, impactando sistemas de middleware em tempo real frequentemente usados em ambientes industriais, médicos e de defesa — a amplitude das versões afetadas torna o risco especialmente abrangente.
6
CVE-2026-77244CVSS 10afeta mcp-atlassian
O servidor MCP Atlassian aceita requisições sem verificação de identidade e repassa credenciais configuradas globalmente pelo operador, permitindo que qualquer cliente de rede que alcance o endpoint execute ações no Jira e Confluence como o operador — risco crítico de escalada de privilégios em ambientes colaborativos corporativos.
7
CVE-2026-75703CVSS 10afeta Adobe Campaign Classic
Injeção de código com CVSS 10.0 no Adobe Campaign Classic permite execução de código arbitrário no contexto do usuário atual, sem interação necessária e com escopo alterado — plataformas de marketing automatizado com grande volume de dados de clientes tornam-se vetores de alto impacto.
8
CVE-2026-84412CVSS 10afeta Adobe Campaign Classic
Segunda falha de injeção de código com CVSS 10.0 no Adobe Campaign Classic, com características idênticas à CVE-2026-75703 — a existência de múltiplas CVEs distintas no mesmo produto no mesmo dia indica uma superfície de ataque ampla que requer aplicação integral do patch, não apenas correção pontual.
9
CVE-2026-75721CVSS 10afeta Adobe Campaign Classic
Terceira vulnerabilidade de injeção de código com CVSS 10.0 no Adobe Campaign Classic publicada no mesmo dia, reforçando a necessidade de atualização imediata e completa do produto — ambientes com ACC devem ser isolados ou colocados offline até a aplicação dos patches.
10
CVE-2026-75723CVSS 10afeta Adobe Campaign Classic
Falha de autorização incorreta com CVSS 10.0 no Adobe Campaign Classic complementa as três CVEs de injeção de código no mesmo produto, permitindo execução de código arbitrário sem interação do usuário — organizações com ACC devem tratar o conjunto das quatro falhas como um único pacote crítico de remediação.
Ransomware do dia

Recentemente, quatro organizações brasileiras foram identificadas como vítimas de ransomware: Metallco (manufatura) pelo grupo Play, Javep Chevrolet (varejo) pelo Akira, AKAZZO pelo Arcusmedia e a Prefeitura de Caxias-MG pelo grupo Emperador. Entre os grupos mais ativos nos últimos 30 dias destacam-se TheGentlemen, Krybit e Akira, todos com foco expressivo no Brasil, o que evidencia uma campanha coordenada contra o país.

Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
thegentlemen 8krybit 3akira 3emperador 2Vexy Ransomware 2settra 2
Grupos e APTs ativos

Os grupos monitorados no período incluem Handala, Linkc, Mogilevich, Moses Staff (Irã), Elderwood (China) e Fulcrumsec, todos registrados como ativos ou atualizados recentemente. Embora não haja vítimas confirmadas publicamente para esses atores no momento, sua atividade de reconhecimento e atualização de infraestrutura é um indicador relevante de operações em preparação ou em curso.

Foco Brasil

O Brasil concentra uma quantidade alarmante de vítimas recentes de ransomware em setores diversificados: manufatura (Metallco), varejo automotivo (Javep Chevrolet), governo municipal (Cassias MG), serviços jurídicos (Konnatus), tecnologia (Vetta) e outros (K3G Solutions, AKAZZO). A pluralidade de grupos atacando simultaneamente — Play, Akira, Emperador, Arcusmedia, N0n e Panzer — indica que o país é alvo de múltiplos agentes de ameaça distintos, sem relação aparente entre si.

Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Konnatus (usucapião legal services)N0n · Professional Services
Vettaakira · Technology
Javep Chevroletakira · Retail & E-Commerce
K3G Solutions BrazilPanzer · Other
Recomendação do dia: Priorize imediatamente a aplicação dos patches para CVE-2026-93616 (Check Point), CVE-2026-93952 (VeloCloud) e CVE-2026-94127 (F5 BIG-IP), que estão em exploração ativa; em paralelo, trate as quatro falhas CVSS 10.0 do Adobe Campaign Classic como um pacote único de remediação emergencial e avalie o isolamento temporário de instâncias expostas até a conclusão dos patches.
Diante de um dia com três explorações ativas confirmadas e seis falhas de criticidade máxima, o momento exige que cada organização valide concretamente quais desses ativos existem em sua superfície de ataque — não apenas na teoria do inventário, mas com testes que confirmem exposição real e eficácia dos controles existentes.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado21 de setembro de 2026 — Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o diaver arquivo completo →
Compartilhar