Boletim diário · 25 de setembro de 2026

22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 25 de setembro de 2026 registrou 742 novas vulnerabilidades, das quais 22 foram classificadas como críticas, sem nenhuma em exploração ativa confirmada ou vista antes do CISA pelo VulnCheck. O cenário é de monitoramento, não de emergência, mas a densidade de falhas críticas — incluindo injeção de comando no Mediawiki, escalada de privilégio no WordPress e múltiplas falhas no Zimbra — exige triagem cuidadosa. Enquanto o lado técnico manteve tom controlado, o cenário de ransomware brasileiro esteve aquecido, com alvos sensíveis como a Receita Federal do Brasil.

Resumo do dia
  • Nenhuma CVE entrou em exploração ativa ou no KEV do CISA neste dia — veredito CALMO
  • 22 vulnerabilidades críticas publicadas, com destaque para CVSS 10.0 no Mediawiki ExternalData e falhas graves no Zimbra e Apache Qpid
  • Plugin WordPress com escalada de privilégio armada no mesmo dia da divulgação reforça urgência de patching em ambientes WooCommerce
  • Brasil no radar do ransomware: Receita Federal, Grupo Caberj e setor de saúde entre as vítimas recentes
22
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-100382CVSS 10afeta Mediawiki - ExternalData Extension
CVSS 10.0 em extensão do Mediawiki permite injeção de comandos no sistema operacional do servidor — qualquer instância antes da versão 3.7 da extensão ExternalData é exposta a execução remota de código, tornando a atualização imediata a única mitigação efetiva.
2
CVE-2026-14281CVSS 9.8PoCno mesmo diaafeta Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code
Plugin WooCommerce para WordPress permite escalada de privilégio sem autenticação via rota REST pública, e uma prova de conceito já estava disponível no mesmo dia da divulgação — ambientes com até 4.8.6 instalado devem ser considerados comprometíveis imediatamente.
3
CVE-2026-92609CVSS 9.8afeta Apache Qpid Broker-J
Fixação de sessão no Apache Qpid Broker-J permite que atacantes remotos reutilizem identificadores de sessão para assumir o controle de sessões autenticadas de gerenciamento — ambientes até a versão 10.1.0 devem migrar para 10.1.1 com prioridade.
4
CVE-2026-92161CVSS 9.8afeta oauth
O provedor OAuth do Discord no FriendsOfFlarum não valida o campo 'verified' do e-mail antes de tratá-lo como confiável, permitindo que um atacante não autenticado que conheça o endereço de e-mail de uma vítima assuma sua conta no Flarum — versões anteriores a 1.7.4 e 2.0.0-beta.4 estão vulneráveis.
5
CVE-2026-93643CVSS 9.8afeta Zimbra Collaboration Suite (ZCS)
Falha crítica no Zimbra Collaboration Suite permite que um atacante remoto não autenticado, com acesso a um documento público do Briefcase, realize path traversal e execute comandos como o usuário zimbra, comprometendo completamente o servidor de colaboração.
6
CVE-2026-100075CVSS 9.8afeta Linux
Vulnerabilidade no subsistema RDMA/srpt do kernel Linux pode resultar em corrupção de memória ou comportamento indefinido devido a contadores de desalocação mal gerenciados — embora seja uma falha de estabilidade interna, o CVSS 9.8 indica potencial para impacto grave em ambientes de alto desempenho com RDMA habilitado.
7
CVE-2026-48482CVSS 9.4afeta glpi
No GLPI (versões 11.0.0 a 11.0.7), administradores de formulários maliciosos podem importar arquivos com identificadores manipulados para escrever scripts em locais executáveis do servidor, resultando em execução remota de código — a versão 11.0.8 corrige o problema.
8
CVE-2026-97064CVSS 9.3PoCafeta X-SpringBoot
O framework X-SpringBoot até a versão 6.0 inclui um código-mestre de login estático e hardcoded (172839) ativado por padrão, permitindo que qualquer atacante se autentique como qualquer usuário sem credenciais legítimas — há prova de conceito disponível.
9
CVE-2026-97063CVSS 9.3PoCafeta X-SpringBoot
Endpoint não autenticado do X-SpringBoot retorna os códigos de verificação de login diretamente na resposta HTTP, sem enviá-los ao titular da conta, permitindo sequestro de qualquer conta cujo e-mail ou telefone seja conhecido — prova de conceito confirmada.
10
CVE-2026-93647CVSS 9.3afeta Zimbra Collaboration Suite (ZCS)
XSS armazenado no Zimbra Classic pode ser acionado ao selecionar uma mensagem de calendário COUNTER com markup malicioso no campo From — permite acesso à caixa de e-mail da vítima e ações em seu nome sem qualquer autenticação prévia.
Ransomware do dia

Nos últimos dias, quatro organizações brasileiras foram identificadas como vítimas de grupos de ransomware: anery.com.br (agronegócio) e amorsaude.com.br (saúde) foram reivindicadas pelo lockbit5; o Grupo Caberj (manufatura) foi listado pelo incransom; e a Receita Federal do Brasil (governo e defesa) foi atribuída ao grupo emperador. Nos últimos 30 dias, os grupos mais ativos com foco no Brasil incluem thegentlemen (8 vítimas brasileiras), seguidos por akira, krybit, emperador e lockbit5, com 3 vítimas cada — cenário que evidencia atenção sistemática de múltiplos grupos ao país.

anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
thegentlemen 8akira 3krybit 3emperador 3lockbit5 3Vexy Ransomware 2
Grupos e APTs ativos

Os grupos handala, linkc, mogilevich, mosesstaff (Irã), Elderwood (China) e fulcrumsec estão monitorados como atores ativos ou recentemente atualizados, embora nenhuma vítima direta tenha sido atribuída a eles neste período. A presença de grupos com origem na China e no Irã no radar, mesmo sem vítimas confirmadas, sugere atividade de reconhecimento ou campanhas ainda não divulgadas publicamente.

Foco Brasil

O Brasil concentrou atividade ransomware relevante no período recente, com alvos em setores críticos: saúde (amorsaude.com.br), governo (Receita Federal do Brasil e Cassias MG Government), manufatura (Grupo Caberj e Metallco), agronegócio (anery.com.br) e varejo (Javep Chevrolet). A presença da Receita Federal entre as vítimas atribuídas ao grupo emperador é o alerta mais sensível do período, dado o volume e a criticidade dos dados fiscais que a instituição gerencia.

anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Recomendação do dia: Priorize a atualização imediata das extensões do Mediawiki, plugins WooCommerce afetados e instâncias do Zimbra e Apache Qpid Broker-J — as falhas críticas publicadas hoje oferecem superfície de ataque significativa mesmo sem exploração ativa confirmada. Ambientes com X-SpringBoot devem ser verificados urgentemente para remoção de credenciais hardcoded antes que provas de conceito disponíveis sejam aproveitadas por atores maliciosos.
Mesmo em dias de veredito calmo, a quantidade de falhas críticas publicadas reforça a importância de validar continuamente quais ativos da sua superfície de ataque já estão expostos antes que os exploits ganhem maturidade.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado21 de setembro de 2026 — Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o diaver arquivo completo →
Compartilhar