Boletim diário · 23 de setembro de 2026

Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 23 de setembro de 2026 registrou 467 novos CVEs, com 43 classificados como críticos, mas sem nenhuma exploração ativa confirmada ou armamento conhecido — um cenário de alerta moderado no front de vulnerabilidades. Em destaque, falhas de CVSS 10.0 em dispositivos FAC1203R e no editor SunEditor, além de múltiplas vulnerabilidades críticas no GitLab e no Red Hat Ansible Automation Platform merecem atenção imediata das equipes de defesa. Em paralelo, o cenário de ameaças no Brasil é preocupante: grupos de ransomware atacaram alvos sensíveis como a Receita Federal e o setor de saúde nos últimos dias.

Resumo do dia
  • Nenhum CVE do dia entrou em exploração ativa ou KEV, mas várias falhas CVSS 10.0 e 9.9 têm prova de conceito publicada
  • GitLab CE/EE recebeu dois patches críticos para execução de código em configurações CI/CD — atualização urgente recomendada
  • Red Hat Ansible Automation Platform acumula três falhas críticas no automation-controller, incluindo injeção de argumento git e vazamento de segredo
  • Brasil foi alvo de múltiplos grupos de ransomware recentemente: emperador, lockbit5, play e akira atacaram alvos que vão da Receita Federal ao setor de saúde
43
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-96257CVSS 10PoCafeta FAC1203R Gigabit Edition
Stack-based buffer overflow com CVSS 10.0 no serviço de descoberta de dispositivos do FAC1203R Gigabit Edition 2.0.4, explorável remotamente sem autenticação. O fabricante não respondeu à divulgação, e um exploit já foi publicado — risco elevado para redes que expõem esse dispositivo.
2
CVE-2026-59167CVSS 10afeta suneditor
O sanitizador do SunEditor (editor WYSIWYG JavaScript) falha ao rejeitar elementos HTML customizados com atributos de event handler, permitindo XSS persistente quando conteúdo controlado por atacante é renderizado. Aplicações que permitem edição de usuários externos devem atualizar para a versão 2.47.11 ou superior imediatamente.
3
CVE-2026-86708CVSS 10afeta ManageEngine Applications Manager
O instalador do ManageEngine Applications Manager (versões até 182200) expõe uma chave privada de service account do Google Cloud, permitindo que um atacante não autenticado se passe pela conta e acesse ou modifique recursos cloud associados. A exposição de credenciais em instaladores é um vetor crítico difícil de revogar retrospectivamente.
4
CVE-2026-89078CVSS 9.9PoCafeta GitLab
Double free no parser de expressões regulares do CI/CD do GitLab CE/EE (versões 19.2 antes de 19.2.7, 19.3 antes de 19.3.3, 19.4 antes de 19.4.1) permite execução arbitrária de código no servidor por usuário autenticado. Prova de conceito disponível — patches das versões 19.2.7, 19.3.3 e 19.4.1 devem ser aplicados com urgência.
5
CVE-2026-93577CVSS 9.9PoCafeta GitLab
Integer overflow no compilador de expressões regulares do CI/CD do GitLab CE/EE nas mesmas versões afetadas pela CVE-2026-89078, igualmente permitindo RCE por usuário autenticado via configuração maliciosa. A combinação de duas falhas RCE com PoC no mesmo componente eleva significativamente o risco de encadeamento.
6
CVE-2026-84719CVSS 9.9afeta Red Hat Ansible Automation Platform 2.4 for RHEL 8
Falha no automation-controller do Ansible Automation Platform 2.4: ao copiar um WorkflowJobTemplate, o sanitizador de permissões ignora instance_groups, execution_environment e labels, permitindo que um usuário com permissão de workflow-admin em uma organização escale privilégios para recursos de outras organizações.
7
CVE-2026-77602CVSS 9.9afeta cosmos
No OpenC3 COSMOS (versões 5.1.0 a 7.3.0), usuários autenticados não-administradores podem escrever arquivos sob targets_modified/ que são posteriormente executados em contexto privilegiado via múltiplos caminhos de configuração. O risco é especialmente alto em ambientes industriais e de sistemas embarcados onde o COSMOS é utilizado.
8
CVE-2026-84502CVSS 9.9afeta Red Hat Ansible Automation Platform 2.4 for RHEL 8
O campo scm_url de projetos no automation-controller do Ansible Automation Platform não valida valores iniciados com traço, permitindo injeção de argumento ao comando git ls-remote — um atacante com acesso a criação de projetos pode executar comandos arbitrários no servidor. Vulnerabilidade do tipo argument injection, relativamente simples de explorar por quem tem acesso à plataforma.
9
CVE-2026-84474CVSS 9.9afeta Red Hat Ansible Automation Platform 2.4 for RHEL 8
O segredo de provisioning callback (host_config_key) do automation-controller do Ansible Automation Platform é exposto a usuários com permissão somente de leitura (view_jobtemplate), e o endpoint de callback confia no header X-Forwarded-For fornecido pelo cliente para validação de origem. A combinação permite que atacantes com acesso mínimo acionem callbacks de provisionamento de forma não autorizada.
10
CVE-2026-19599CVSS 9.9afeta ManageEngine OpManager
RCE no módulo de Notification Profile do ManageEngine OpManager MSP (versões até 12.8.709) com CVSS 9.9. A ZohoCorp já corrigiu a falha, mas ambientes que ainda executam versões afetadas estão expostos a comprometimento total do servidor de monitoramento.
Ransomware do dia

Nos últimos dias, o Brasil foi alvo de uma série de ataques de ransomware de alto impacto. O grupo emperador reivindicou ataques à Receita Federal do Brasil e ao governo de Caxias MG; o lockbit5 comprometeu a amorsaude.com.br (setor de saúde); o play atacou a fabricante Metallco; e o akira atingiu a Javep Chevrolet. Entre os grupos mais ativos nos últimos 30 dias destacam-se thegentlemen (8 vítimas, todas no Brasil), emperador, akira e krybit, sinalizando que o país está na mira prioritária de múltiplos operadores.

RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8emperador 3akira 3krybit 3Vexy Ransomware 2settra 2
Grupos e APTs ativos

Diversos grupos de ameaça estão ativos no período, embora sem vítimas públicas confirmadas no momento. Entre eles figuram handala, linkc e mogilevich, além do grupo iraniano mosesstaff e o ator de origem chinesa Elderwood — este último historicamente associado a campanhas de espionagem de longa duração contra alvos governamentais e de defesa. A presença simultânea de múltiplos atores sem vítimas declaradas pode indicar operações em fase de reconhecimento ou coleta silenciosa.

Foco Brasil

O Brasil concentra uma parcela desproporcional das vítimas de ransomware recentes, com alvos que vão de órgãos governamentais sensíveis (Receita Federal, Cassias MG Government) a setores críticos como saúde (amorsaude.com.br), manufatura (Metallco) e serviços profissionais (Konnatus). Grupos como arcusmedia e Panzer também aparecem com vítimas brasileiras (AKAZZO e K3G Solutions Brazil), reforçando que o país enfrenta pressão simultânea de múltiplos operadores de ransomware com diferentes perfis e capacidades.

amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Recomendação do dia: Priorize a aplicação imediata dos patches do GitLab (19.2.7, 19.3.3 e 19.4.1) e das atualizações do Red Hat Ansible Automation Platform 2.4, e revogue ou rotacione imediatamente credenciais do Google Cloud associadas a instalações do ManageEngine Applications Manager em versões afetadas. Equipes que operam ativos brasileiros devem redobrar o monitoramento de indicadores de ransomware dado o volume elevado de grupos ativos no país.
Com tantas falhas críticas recém-divulgadas e grupos de ransomware ativos no Brasil, é o momento certo para validar a própria superfície de ataque e confirmar quais desses vetores realmente existem no seu ambiente antes que os atacantes o façam.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado21 de setembro de 2026 — Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o diaver arquivo completo →
Compartilhar