Boletim diário · 23 de setembro de 2026
Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 23 de setembro de 2026 registrou 467 novos CVEs, com 43 classificados como críticos, mas sem nenhuma exploração ativa confirmada ou armamento conhecido — um cenário de alerta moderado no front de vulnerabilidades. Em destaque, falhas de CVSS 10.0 em dispositivos FAC1203R e no editor SunEditor, além de múltiplas vulnerabilidades críticas no GitLab e no Red Hat Ansible Automation Platform merecem atenção imediata das equipes de defesa. Em paralelo, o cenário de ameaças no Brasil é preocupante: grupos de ransomware atacaram alvos sensíveis como a Receita Federal e o setor de saúde nos últimos dias.
Resumo do dia
- Nenhum CVE do dia entrou em exploração ativa ou KEV, mas várias falhas CVSS 10.0 e 9.9 têm prova de conceito publicada
- GitLab CE/EE recebeu dois patches críticos para execução de código em configurações CI/CD — atualização urgente recomendada
- Red Hat Ansible Automation Platform acumula três falhas críticas no automation-controller, incluindo injeção de argumento git e vazamento de segredo
- Brasil foi alvo de múltiplos grupos de ransomware recentemente: emperador, lockbit5, play e akira atacaram alvos que vão da Receita Federal ao setor de saúde
Destaques críticos
1
Stack-based buffer overflow com CVSS 10.0 no serviço de descoberta de dispositivos do FAC1203R Gigabit Edition 2.0.4, explorável remotamente sem autenticação. O fabricante não respondeu à divulgação, e um exploit já foi publicado — risco elevado para redes que expõem esse dispositivo.
2
O sanitizador do SunEditor (editor WYSIWYG JavaScript) falha ao rejeitar elementos HTML customizados com atributos de event handler, permitindo XSS persistente quando conteúdo controlado por atacante é renderizado. Aplicações que permitem edição de usuários externos devem atualizar para a versão 2.47.11 ou superior imediatamente.
3
O instalador do ManageEngine Applications Manager (versões até 182200) expõe uma chave privada de service account do Google Cloud, permitindo que um atacante não autenticado se passe pela conta e acesse ou modifique recursos cloud associados. A exposição de credenciais em instaladores é um vetor crítico difícil de revogar retrospectivamente.
4
Double free no parser de expressões regulares do CI/CD do GitLab CE/EE (versões 19.2 antes de 19.2.7, 19.3 antes de 19.3.3, 19.4 antes de 19.4.1) permite execução arbitrária de código no servidor por usuário autenticado. Prova de conceito disponível — patches das versões 19.2.7, 19.3.3 e 19.4.1 devem ser aplicados com urgência.
5
Integer overflow no compilador de expressões regulares do CI/CD do GitLab CE/EE nas mesmas versões afetadas pela CVE-2026-89078, igualmente permitindo RCE por usuário autenticado via configuração maliciosa. A combinação de duas falhas RCE com PoC no mesmo componente eleva significativamente o risco de encadeamento.
6
CVE-2026-84719CVSS 9.9afeta Red Hat Ansible Automation Platform 2.4 for RHEL 8 Falha no automation-controller do Ansible Automation Platform 2.4: ao copiar um WorkflowJobTemplate, o sanitizador de permissões ignora instance_groups, execution_environment e labels, permitindo que um usuário com permissão de workflow-admin em uma organização escale privilégios para recursos de outras organizações.
7
No OpenC3 COSMOS (versões 5.1.0 a 7.3.0), usuários autenticados não-administradores podem escrever arquivos sob targets_modified/ que são posteriormente executados em contexto privilegiado via múltiplos caminhos de configuração. O risco é especialmente alto em ambientes industriais e de sistemas embarcados onde o COSMOS é utilizado.
8
CVE-2026-84502CVSS 9.9afeta Red Hat Ansible Automation Platform 2.4 for RHEL 8 O campo scm_url de projetos no automation-controller do Ansible Automation Platform não valida valores iniciados com traço, permitindo injeção de argumento ao comando git ls-remote — um atacante com acesso a criação de projetos pode executar comandos arbitrários no servidor. Vulnerabilidade do tipo argument injection, relativamente simples de explorar por quem tem acesso à plataforma.
9
CVE-2026-84474CVSS 9.9afeta Red Hat Ansible Automation Platform 2.4 for RHEL 8 O segredo de provisioning callback (host_config_key) do automation-controller do Ansible Automation Platform é exposto a usuários com permissão somente de leitura (view_jobtemplate), e o endpoint de callback confia no header X-Forwarded-For fornecido pelo cliente para validação de origem. A combinação permite que atacantes com acesso mínimo acionem callbacks de provisionamento de forma não autorizada.
10
RCE no módulo de Notification Profile do ManageEngine OpManager MSP (versões até 12.8.709) com CVSS 9.9. A ZohoCorp já corrigiu a falha, mas ambientes que ainda executam versões afetadas estão expostos a comprometimento total do servidor de monitoramento.
Ransomware do dia
Nos últimos dias, o Brasil foi alvo de uma série de ataques de ransomware de alto impacto. O grupo emperador reivindicou ataques à Receita Federal do Brasil e ao governo de Caxias MG; o lockbit5 comprometeu a amorsaude.com.br (setor de saúde); o play atacou a fabricante Metallco; e o akira atingiu a Javep Chevrolet. Entre os grupos mais ativos nos últimos 30 dias destacam-se thegentlemen (8 vítimas, todas no Brasil), emperador, akira e krybit, sinalizando que o país está na mira prioritária de múltiplos operadores.
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8emperador 3akira 3krybit 3Vexy Ransomware 2settra 2
Grupos e APTs ativos
Diversos grupos de ameaça estão ativos no período, embora sem vítimas públicas confirmadas no momento. Entre eles figuram handala, linkc e mogilevich, além do grupo iraniano mosesstaff e o ator de origem chinesa Elderwood — este último historicamente associado a campanhas de espionagem de longa duração contra alvos governamentais e de defesa. A presença simultânea de múltiplos atores sem vítimas declaradas pode indicar operações em fase de reconhecimento ou coleta silenciosa.
Foco Brasil
O Brasil concentra uma parcela desproporcional das vítimas de ransomware recentes, com alvos que vão de órgãos governamentais sensíveis (Receita Federal, Cassias MG Government) a setores críticos como saúde (amorsaude.com.br), manufatura (Metallco) e serviços profissionais (Konnatus). Grupos como arcusmedia e Panzer também aparecem com vítimas brasileiras (AKAZZO e K3G Solutions Brazil), reforçando que o país enfrenta pressão simultânea de múltiplos operadores de ransomware com diferentes perfis e capacidades.
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Recomendação do dia: Priorize a aplicação imediata dos patches do GitLab (19.2.7, 19.3.3 e 19.4.1) e das atualizações do Red Hat Ansible Automation Platform 2.4, e revogue ou rotacione imediatamente credenciais do Google Cloud associadas a instalações do ManageEngine Applications Manager em versões afetadas. Equipes que operam ativos brasileiros devem redobrar o monitoramento de indicadores de ransomware dado o volume elevado de grupos ativos no país.
Com tantas falhas críticas recém-divulgadas e grupos de ransomware ativos no Brasil, é o momento certo para validar a própria superfície de ataque e confirmar quais desses vetores realmente existem no seu ambiente antes que os atacantes o façam.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →