Boletim diário · 24 de setembro de 2026

Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 24 de setembro de 2026 registrou atividade moderada em vulnerabilidades críticas — sem explorações ativas confirmadas e sem exploits armados em circulação. Ainda assim, o conjunto de falhas publicadas exige atenção, especialmente em ferramentas de red team, servidores de arquivos e plugins WordPress. O cenário de ransomware, por outro lado, concentra alertas urgentes com múltiplas vítimas brasileiras identificadas recentemente, incluindo alvos sensíveis como a Receita Federal do Brasil.

Resumo do dia
  • Nenhuma CVE em exploração ativa ou com exploit maduro neste dia — veredito: calmo, mas vigilância necessária
  • hfs2 recebe duas CVEs críticas CVSS 10.0 com PoC: acesso arbitrário a arquivos e RCE via injeção de template
  • Brasil aparece como alvo prioritário de ransomware: incransom, lockbit5, emperor, play e akira atacaram setores de saúde, governo e indústria
  • Linux Kernel, DIAEnergie e Honeywell PD45 acumulam falhas críticas de RCE e bypass de autenticação a corrigir com urgência
26
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-61732CVSS 10afeta Decepticon
Falha de injeção de tokens ChatML no agente de hacking autônomo Decepticon afeta ambientes BYOK onde credenciais LLM são gerenciadas pelo usuário; resultados de reconhecimento web manipulados por alvos podem sequestrar o comportamento do agente, transformando a ferramenta de red team em vetor de ataque contra o próprio operador.
2
CVE-2026-97360CVSS 10PoCafeta hfs2
HFS2 até a versão 2.4.0 permite que atacantes não autenticados leiam, gravem, anexem e excluam arquivos em qualquer caminho acessível pela conta de serviço, ignorando totalmente o confinamento à pasta compartilhada; com PoC disponível, o risco de exploração em instâncias expostas à internet é imediato.
3
CVE-2026-97359CVSS 10PoCafeta hfs2
Segunda CVE crítica CVSS 10.0 no hfs2 neste dia: injeção de template via nome de arquivo no upload multipart permite RCE não autenticado, bastando que o atacante insira sintaxe de macro maliciosa no nome do arquivo enviado; PoC publicado amplifica a urgência de atualizar ou isolar instâncias expostas.
4
CVE-2026-93425CVSS 9.9afeta dokploy
No Dokploy (PaaS self-hostable), um membro autenticado da organização com permissão mínima de leitura pode injetar metacaracteres de shell em repoPath e executar comandos arbitrários no host; o impacto é especialmente grave em ambientes multilocatário onde o princípio do menor privilégio é crítico.
5
CVE-2026-19072CVSS 9.9afeta Velociraptor
O Velociraptor permite que um usuário com papel de 'investigator' substitua os statements VQL compilados de uma hunt, potencialmente redirecionando a execução de código para todos os endpoints participantes; em ambientes de resposta a incidentes, isso representa risco de comprometimento em massa da infraestrutura de DFIR.
6
CVE-2026-12227CVSS 9.8PoCno mesmo diaafeta Visual Composer Website Builder
O plugin Visual Composer Website Builder para WordPress é vulnerável a Local File Inclusion sem autenticação em todas as versões até 45.16.0, permitindo execução de código PHP arbitrário; destaque máximo pelo fato de ter sido armada no mesmo dia da divulgação, exigindo patching imediato em qualquer site que use o plugin.
7
CVE-2026-78308CVSS 9.8afeta DIAEnergie
O DIAEnergie, software de gerenciamento de energia industrial, possui bypass de autenticação confirmado em versões anteriores à 1.11.00.022; falhas desse tipo em sistemas OT/ICS são historicamente exploradas por atores com interesse em infraestrutura crítica e devem ser tratadas com prioridade máxima.
8
CVE-2026-13249CVSS 9.8afeta PD45 Industrial Printer
A interface web de gerenciamento da impressora industrial Honeywell PD45 (firmware F10.19.010040) permite upload e execução de arquivos arbitrários sem autenticação; dispositivos OT expostos em redes industriais ou com acesso remoto habilitado estão em risco direto de comprometimento completo.
9
CVE-2026-97413CVSS 9.8afeta Linux
Underflow de inteiro no subsistema RDMA/rtrs-srv do kernel Linux pode ser provocado por um cliente RDMA malicioso enviando um campo usr_len maior que off, corrompendo dados de tamanho e potencialmente resultando em escalada de privilégios ou negação de serviço em ambientes com RDMA habilitado.
10
CVE-2026-93207CVSS 9.8afeta Linux
Falha no SUNRPC do kernel Linux: o campo rpc_gss_wire_cred não é zerado antes do uso em svcauth_gss_decode_credbody(), permitindo que dados residuais de requisições anteriores sejam processados indevidamente; em servidores NFS com autenticação Kerberos/GSSAPI, isso pode levar a comportamentos imprevisíveis e potencial exploração remota.
Ransomware do dia

Recentemente, o Brasil concentrou um volume expressivo de ataques de ransomware com vítimas em setores sensíveis: o grupo incransom reivindicou o Grupo Caberj (manufatura), o lockbit5 atacou amorsaude.com.br (saúde), o emperador afirma ter comprometido a Receita Federal do Brasil e o governo de Cassias MG (governo e defesa), o play atingiu a Metallco (manufatura) e o akira a Javep Chevrolet (varejo). Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 8 vítimas, todas no Brasil, seguido por akira, krybit, emperador, Vexy Ransomware e settra.

Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8akira 3krybit 3emperador 3Vexy Ransomware 2settra 2
Grupos e APTs ativos

Múltiplos atores e grupos de ameaça foram identificados como ativos no período, incluindo handala, linkc, mogilevich, mosesstaff (de origem iraniana), Elderwood (de origem chinesa) e fulcrumsec. Embora nenhum deles tenha vítimas públicas confirmadas neste momento, a presença desses grupos monitorados — especialmente Elderwood, associado a operações de espionagem, e mosesstaff, conhecido por ações destrutivas — requer atenção continuada por equipes de inteligência de ameaças.

Foco Brasil

O Brasil está sob pressão intensa de grupos de ransomware, com alvos que vão de infraestrutura governamental (Receita Federal, Cassias MG) a saúde (amorsaude.com.br), manufatura (Grupo Caberj, Metallco) e outros setores (K3G Solutions Brazil, AKAZZO). A diversidade de grupos envolvidos — incluindo nomes estabelecidos como akira e play e operadores regionalmente focados como emperador e incransom — indica que o país continua sendo alvo prioritário e que organizações brasileiras de todos os portes devem revisar urgentemente suas defesas.

Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
K3G Solutions BrazilPanzer · Other
Recomendação do dia: Priorize a aplicação imediata de patches no hfs2 (CVE-2026-97359 e CVE-2026-97360, ambas CVSS 10.0 com PoC) e no plugin Visual Composer para WordPress (CVE-2026-12227, armada no mesmo dia); revise também a exposição de sistemas DIAEnergie, Honeywell PD45 e do Dokploy, garantindo que não estejam acessíveis sem controles adicionais de rede ou autenticação multifator.
Diante de um cenário com falhas críticas recém-publicadas e grupos de ransomware ativamente direcionando alvos brasileiros, vale questionar se sua superfície de ataque exposta reflete o que você acredita que está visível — validar essa percepção com testes reais é o que diferencia uma postura defensiva reativa de uma verdadeiramente proativa.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado21 de setembro de 2026 — Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o diaver arquivo completo →
Compartilhar