Boletim diário · 25 de setembro de 2026
22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 25 de setembro de 2026 registrou 742 novas vulnerabilidades, das quais 22 foram classificadas como críticas, sem nenhuma em exploração ativa confirmada ou vista antes do CISA pelo VulnCheck. O cenário é de monitoramento, não de emergência, mas a densidade de falhas críticas — incluindo injeção de comando no Mediawiki, escalada de privilégio no WordPress e múltiplas falhas no Zimbra — exige triagem cuidadosa. Enquanto o lado técnico manteve tom controlado, o cenário de ransomware brasileiro esteve aquecido, com alvos sensíveis como a Receita Federal do Brasil.
Resumo do dia
- Nenhuma CVE entrou em exploração ativa ou no KEV do CISA neste dia — veredito CALMO
- 22 vulnerabilidades críticas publicadas, com destaque para CVSS 10.0 no Mediawiki ExternalData e falhas graves no Zimbra e Apache Qpid
- Plugin WordPress com escalada de privilégio armada no mesmo dia da divulgação reforça urgência de patching em ambientes WooCommerce
- Brasil no radar do ransomware: Receita Federal, Grupo Caberj e setor de saúde entre as vítimas recentes
Destaques críticos
1
CVSS 10.0 em extensão do Mediawiki permite injeção de comandos no sistema operacional do servidor — qualquer instância antes da versão 3.7 da extensão ExternalData é exposta a execução remota de código, tornando a atualização imediata a única mitigação efetiva.
2
CVE-2026-14281CVSS 9.8PoCno mesmo diaafeta Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code Plugin WooCommerce para WordPress permite escalada de privilégio sem autenticação via rota REST pública, e uma prova de conceito já estava disponível no mesmo dia da divulgação — ambientes com até 4.8.6 instalado devem ser considerados comprometíveis imediatamente.
3
Fixação de sessão no Apache Qpid Broker-J permite que atacantes remotos reutilizem identificadores de sessão para assumir o controle de sessões autenticadas de gerenciamento — ambientes até a versão 10.1.0 devem migrar para 10.1.1 com prioridade.
4
O provedor OAuth do Discord no FriendsOfFlarum não valida o campo 'verified' do e-mail antes de tratá-lo como confiável, permitindo que um atacante não autenticado que conheça o endereço de e-mail de uma vítima assuma sua conta no Flarum — versões anteriores a 1.7.4 e 2.0.0-beta.4 estão vulneráveis.
5
Falha crítica no Zimbra Collaboration Suite permite que um atacante remoto não autenticado, com acesso a um documento público do Briefcase, realize path traversal e execute comandos como o usuário zimbra, comprometendo completamente o servidor de colaboração.
6
Vulnerabilidade no subsistema RDMA/srpt do kernel Linux pode resultar em corrupção de memória ou comportamento indefinido devido a contadores de desalocação mal gerenciados — embora seja uma falha de estabilidade interna, o CVSS 9.8 indica potencial para impacto grave em ambientes de alto desempenho com RDMA habilitado.
7
No GLPI (versões 11.0.0 a 11.0.7), administradores de formulários maliciosos podem importar arquivos com identificadores manipulados para escrever scripts em locais executáveis do servidor, resultando em execução remota de código — a versão 11.0.8 corrige o problema.
8
O framework X-SpringBoot até a versão 6.0 inclui um código-mestre de login estático e hardcoded (172839) ativado por padrão, permitindo que qualquer atacante se autentique como qualquer usuário sem credenciais legítimas — há prova de conceito disponível.
9
Endpoint não autenticado do X-SpringBoot retorna os códigos de verificação de login diretamente na resposta HTTP, sem enviá-los ao titular da conta, permitindo sequestro de qualquer conta cujo e-mail ou telefone seja conhecido — prova de conceito confirmada.
10
XSS armazenado no Zimbra Classic pode ser acionado ao selecionar uma mensagem de calendário COUNTER com markup malicioso no campo From — permite acesso à caixa de e-mail da vítima e ações em seu nome sem qualquer autenticação prévia.
Ransomware do dia
Nos últimos dias, quatro organizações brasileiras foram identificadas como vítimas de grupos de ransomware: anery.com.br (agronegócio) e amorsaude.com.br (saúde) foram reivindicadas pelo lockbit5; o Grupo Caberj (manufatura) foi listado pelo incransom; e a Receita Federal do Brasil (governo e defesa) foi atribuída ao grupo emperador. Nos últimos 30 dias, os grupos mais ativos com foco no Brasil incluem thegentlemen (8 vítimas brasileiras), seguidos por akira, krybit, emperador e lockbit5, com 3 vítimas cada — cenário que evidencia atenção sistemática de múltiplos grupos ao país.
anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
thegentlemen 8akira 3krybit 3emperador 3lockbit5 3Vexy Ransomware 2
Grupos e APTs ativos
Os grupos handala, linkc, mogilevich, mosesstaff (Irã), Elderwood (China) e fulcrumsec estão monitorados como atores ativos ou recentemente atualizados, embora nenhuma vítima direta tenha sido atribuída a eles neste período. A presença de grupos com origem na China e no Irã no radar, mesmo sem vítimas confirmadas, sugere atividade de reconhecimento ou campanhas ainda não divulgadas publicamente.
Foco Brasil
O Brasil concentrou atividade ransomware relevante no período recente, com alvos em setores críticos: saúde (amorsaude.com.br), governo (Receita Federal do Brasil e Cassias MG Government), manufatura (Grupo Caberj e Metallco), agronegócio (anery.com.br) e varejo (Javep Chevrolet). A presença da Receita Federal entre as vítimas atribuídas ao grupo emperador é o alerta mais sensível do período, dado o volume e a criticidade dos dados fiscais que a instituição gerencia.
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Recomendação do dia: Priorize a atualização imediata das extensões do Mediawiki, plugins WooCommerce afetados e instâncias do Zimbra e Apache Qpid Broker-J — as falhas críticas publicadas hoje oferecem superfície de ataque significativa mesmo sem exploração ativa confirmada. Ambientes com X-SpringBoot devem ser verificados urgentemente para remoção de credenciais hardcoded antes que provas de conceito disponíveis sejam aproveitadas por atores maliciosos.
Mesmo em dias de veredito calmo, a quantidade de falhas críticas publicadas reforça a importância de validar continuamente quais ativos da sua superfície de ataque já estão expostos antes que os exploits ganhem maturidade.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →