Boletim diário · 24 de setembro de 2026
Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 24 de setembro de 2026 registrou atividade moderada em vulnerabilidades críticas — sem explorações ativas confirmadas e sem exploits armados em circulação. Ainda assim, o conjunto de falhas publicadas exige atenção, especialmente em ferramentas de red team, servidores de arquivos e plugins WordPress. O cenário de ransomware, por outro lado, concentra alertas urgentes com múltiplas vítimas brasileiras identificadas recentemente, incluindo alvos sensíveis como a Receita Federal do Brasil.
Resumo do dia
- Nenhuma CVE em exploração ativa ou com exploit maduro neste dia — veredito: calmo, mas vigilância necessária
- hfs2 recebe duas CVEs críticas CVSS 10.0 com PoC: acesso arbitrário a arquivos e RCE via injeção de template
- Brasil aparece como alvo prioritário de ransomware: incransom, lockbit5, emperor, play e akira atacaram setores de saúde, governo e indústria
- Linux Kernel, DIAEnergie e Honeywell PD45 acumulam falhas críticas de RCE e bypass de autenticação a corrigir com urgência
Destaques críticos
1
Falha de injeção de tokens ChatML no agente de hacking autônomo Decepticon afeta ambientes BYOK onde credenciais LLM são gerenciadas pelo usuário; resultados de reconhecimento web manipulados por alvos podem sequestrar o comportamento do agente, transformando a ferramenta de red team em vetor de ataque contra o próprio operador.
2
HFS2 até a versão 2.4.0 permite que atacantes não autenticados leiam, gravem, anexem e excluam arquivos em qualquer caminho acessível pela conta de serviço, ignorando totalmente o confinamento à pasta compartilhada; com PoC disponível, o risco de exploração em instâncias expostas à internet é imediato.
3
Segunda CVE crítica CVSS 10.0 no hfs2 neste dia: injeção de template via nome de arquivo no upload multipart permite RCE não autenticado, bastando que o atacante insira sintaxe de macro maliciosa no nome do arquivo enviado; PoC publicado amplifica a urgência de atualizar ou isolar instâncias expostas.
4
No Dokploy (PaaS self-hostable), um membro autenticado da organização com permissão mínima de leitura pode injetar metacaracteres de shell em repoPath e executar comandos arbitrários no host; o impacto é especialmente grave em ambientes multilocatário onde o princípio do menor privilégio é crítico.
5
O Velociraptor permite que um usuário com papel de 'investigator' substitua os statements VQL compilados de uma hunt, potencialmente redirecionando a execução de código para todos os endpoints participantes; em ambientes de resposta a incidentes, isso representa risco de comprometimento em massa da infraestrutura de DFIR.
6
CVE-2026-12227CVSS 9.8PoCno mesmo diaafeta Visual Composer Website Builder O plugin Visual Composer Website Builder para WordPress é vulnerável a Local File Inclusion sem autenticação em todas as versões até 45.16.0, permitindo execução de código PHP arbitrário; destaque máximo pelo fato de ter sido armada no mesmo dia da divulgação, exigindo patching imediato em qualquer site que use o plugin.
7
O DIAEnergie, software de gerenciamento de energia industrial, possui bypass de autenticação confirmado em versões anteriores à 1.11.00.022; falhas desse tipo em sistemas OT/ICS são historicamente exploradas por atores com interesse em infraestrutura crítica e devem ser tratadas com prioridade máxima.
8
A interface web de gerenciamento da impressora industrial Honeywell PD45 (firmware F10.19.010040) permite upload e execução de arquivos arbitrários sem autenticação; dispositivos OT expostos em redes industriais ou com acesso remoto habilitado estão em risco direto de comprometimento completo.
9
Underflow de inteiro no subsistema RDMA/rtrs-srv do kernel Linux pode ser provocado por um cliente RDMA malicioso enviando um campo usr_len maior que off, corrompendo dados de tamanho e potencialmente resultando em escalada de privilégios ou negação de serviço em ambientes com RDMA habilitado.
10
Falha no SUNRPC do kernel Linux: o campo rpc_gss_wire_cred não é zerado antes do uso em svcauth_gss_decode_credbody(), permitindo que dados residuais de requisições anteriores sejam processados indevidamente; em servidores NFS com autenticação Kerberos/GSSAPI, isso pode levar a comportamentos imprevisíveis e potencial exploração remota.
Ransomware do dia
Recentemente, o Brasil concentrou um volume expressivo de ataques de ransomware com vítimas em setores sensíveis: o grupo incransom reivindicou o Grupo Caberj (manufatura), o lockbit5 atacou amorsaude.com.br (saúde), o emperador afirma ter comprometido a Receita Federal do Brasil e o governo de Cassias MG (governo e defesa), o play atingiu a Metallco (manufatura) e o akira a Javep Chevrolet (varejo). Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 8 vítimas, todas no Brasil, seguido por akira, krybit, emperador, Vexy Ransomware e settra.
Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8akira 3krybit 3emperador 3Vexy Ransomware 2settra 2
Grupos e APTs ativos
Múltiplos atores e grupos de ameaça foram identificados como ativos no período, incluindo handala, linkc, mogilevich, mosesstaff (de origem iraniana), Elderwood (de origem chinesa) e fulcrumsec. Embora nenhum deles tenha vítimas públicas confirmadas neste momento, a presença desses grupos monitorados — especialmente Elderwood, associado a operações de espionagem, e mosesstaff, conhecido por ações destrutivas — requer atenção continuada por equipes de inteligência de ameaças.
Foco Brasil
O Brasil está sob pressão intensa de grupos de ransomware, com alvos que vão de infraestrutura governamental (Receita Federal, Cassias MG) a saúde (amorsaude.com.br), manufatura (Grupo Caberj, Metallco) e outros setores (K3G Solutions Brazil, AKAZZO). A diversidade de grupos envolvidos — incluindo nomes estabelecidos como akira e play e operadores regionalmente focados como emperador e incransom — indica que o país continua sendo alvo prioritário e que organizações brasileiras de todos os portes devem revisar urgentemente suas defesas.
Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
K3G Solutions BrazilPanzer · Other
Recomendação do dia: Priorize a aplicação imediata de patches no hfs2 (CVE-2026-97359 e CVE-2026-97360, ambas CVSS 10.0 com PoC) e no plugin Visual Composer para WordPress (CVE-2026-12227, armada no mesmo dia); revise também a exposição de sistemas DIAEnergie, Honeywell PD45 e do Dokploy, garantindo que não estejam acessíveis sem controles adicionais de rede ou autenticação multifator.
Diante de um cenário com falhas críticas recém-publicadas e grupos de ransomware ativamente direcionando alvos brasileiros, vale questionar se sua superfície de ataque exposta reflete o que você acredita que está visível — validar essa percepção com testes reais é o que diferencia uma postura defensiva reativa de uma verdadeiramente proativa.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →