Boletim diário · 22 de setembro de 2026
Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico
O dia 22 de setembro de 2026 é classificado como CRÍTICO: três vulnerabilidades já figuram no KEV do CISA com exploração ativa confirmada, afetando infraestruturas de segurança de rede amplamente implantadas em ambientes corporativos. Além disso, seis falhas com CVSS 10.0 foram divulgadas em produtos Adobe e outras plataformas críticas, ampliando de forma expressiva a superfície de ataque das organizações. A combinação de exploração em curso com um volume de 79 vulnerabilidades críticas publicadas no mesmo dia exige resposta imediata das equipes de segurança.
Resumo do dia
- 3 CVEs em exploração ativa confirmada pelo CISA KEV: Check Point, VMware VeloCloud e F5 BIG-IP — prioridade máxima de remediação
- CVE-2026-93616 (Check Point) foi armada no mesmo dia da divulgação, com prova de conceito pública e upload de scripts maliciosos sem autenticação
- Seis falhas com CVSS 10.0 atingem Adobe Campaign Classic, AEM Forms JEE e RTI Connext Professional — execução de código sem interação do usuário
- Brasil em alerta: quatro vítimas de ransomware identificadas recentemente, incluindo governo municipal e setor de manufatura
Destaques críticos
1
CVE-2026-93616KEVCVSS 9.8PoCno mesmo diaafeta Quantum Security Management Permite que um atacante não autenticado faça upload e execute scripts arbitrários no Check Point Management Server via directory traversal — armada no mesmo dia da divulgação, com prova de conceito disponível e exploração ativa confirmada pelo CISA e VulnCheck. Qualquer servidor de gerenciamento exposto deve ser considerado comprometido até prova em contrário.
2
Falha crítica (CVSS 9.5) no VeloCloud Orchestrator on-prem permite que atacante remoto acesse funcionalidades privilegiadas internas, comprometendo confidencialidade, integridade e disponibilidade do orquestrador e de todos os dados por ele gerenciados. Versões hospedadas já foram corrigidas; ambientes on-prem devem ser atualizados com urgência.
3
Quando o BIG-IP APM está configurado como Authorization Server OAuth, tráfego malicioso específico pode resultar em execução remota de código (RCE) — exploração ativa confirmada pelo CISA. Ambientes que usam APM apenas como OAuth Client ou Resource Server não são afetados, mas a triagem da configuração deve ser imediata.
4
Vulnerabilidade de autorização incorreta com CVSS 10.0 no Adobe Experience Manager Forms JEE permite execução de código arbitrário sem necessidade de interação do usuário e com escopo alterado — risco máximo para organizações que utilizam AEM em processos críticos de negócio.
5
Buffer overflow baseado em pilha com CVSS 10.0 no RTI Connext Professional afeta múltiplas versões desde a 4.3x, impactando sistemas de middleware em tempo real frequentemente usados em ambientes industriais, médicos e de defesa — a amplitude das versões afetadas torna o risco especialmente abrangente.
6
O servidor MCP Atlassian aceita requisições sem verificação de identidade e repassa credenciais configuradas globalmente pelo operador, permitindo que qualquer cliente de rede que alcance o endpoint execute ações no Jira e Confluence como o operador — risco crítico de escalada de privilégios em ambientes colaborativos corporativos.
7
Injeção de código com CVSS 10.0 no Adobe Campaign Classic permite execução de código arbitrário no contexto do usuário atual, sem interação necessária e com escopo alterado — plataformas de marketing automatizado com grande volume de dados de clientes tornam-se vetores de alto impacto.
8
Segunda falha de injeção de código com CVSS 10.0 no Adobe Campaign Classic, com características idênticas à CVE-2026-75703 — a existência de múltiplas CVEs distintas no mesmo produto no mesmo dia indica uma superfície de ataque ampla que requer aplicação integral do patch, não apenas correção pontual.
9
Terceira vulnerabilidade de injeção de código com CVSS 10.0 no Adobe Campaign Classic publicada no mesmo dia, reforçando a necessidade de atualização imediata e completa do produto — ambientes com ACC devem ser isolados ou colocados offline até a aplicação dos patches.
10
Falha de autorização incorreta com CVSS 10.0 no Adobe Campaign Classic complementa as três CVEs de injeção de código no mesmo produto, permitindo execução de código arbitrário sem interação do usuário — organizações com ACC devem tratar o conjunto das quatro falhas como um único pacote crítico de remediação.
Ransomware do dia
Recentemente, quatro organizações brasileiras foram identificadas como vítimas de ransomware: Metallco (manufatura) pelo grupo Play, Javep Chevrolet (varejo) pelo Akira, AKAZZO pelo Arcusmedia e a Prefeitura de Caxias-MG pelo grupo Emperador. Entre os grupos mais ativos nos últimos 30 dias destacam-se TheGentlemen, Krybit e Akira, todos com foco expressivo no Brasil, o que evidencia uma campanha coordenada contra o país.
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
thegentlemen 8krybit 3akira 3emperador 2Vexy Ransomware 2settra 2
Grupos e APTs ativos
Os grupos monitorados no período incluem Handala, Linkc, Mogilevich, Moses Staff (Irã), Elderwood (China) e Fulcrumsec, todos registrados como ativos ou atualizados recentemente. Embora não haja vítimas confirmadas publicamente para esses atores no momento, sua atividade de reconhecimento e atualização de infraestrutura é um indicador relevante de operações em preparação ou em curso.
Foco Brasil
O Brasil concentra uma quantidade alarmante de vítimas recentes de ransomware em setores diversificados: manufatura (Metallco), varejo automotivo (Javep Chevrolet), governo municipal (Cassias MG), serviços jurídicos (Konnatus), tecnologia (Vetta) e outros (K3G Solutions, AKAZZO). A pluralidade de grupos atacando simultaneamente — Play, Akira, Emperador, Arcusmedia, N0n e Panzer — indica que o país é alvo de múltiplos agentes de ameaça distintos, sem relação aparente entre si.
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Konnatus (usucapião legal services)N0n · Professional Services
Vettaakira · Technology
Javep Chevroletakira · Retail & E-Commerce
K3G Solutions BrazilPanzer · Other
Recomendação do dia: Priorize imediatamente a aplicação dos patches para CVE-2026-93616 (Check Point), CVE-2026-93952 (VeloCloud) e CVE-2026-94127 (F5 BIG-IP), que estão em exploração ativa; em paralelo, trate as quatro falhas CVSS 10.0 do Adobe Campaign Classic como um pacote único de remediação emergencial e avalie o isolamento temporário de instâncias expostas até a conclusão dos patches.
Diante de um dia com três explorações ativas confirmadas e seis falhas de criticidade máxima, o momento exige que cada organização valide concretamente quais desses ativos existem em sua superfície de ataque — não apenas na teoria do inventário, mas com testes que confirmem exposição real e eficácia dos controles existentes.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →