Boletim diário · 27 de setembro de 2026
Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção
O dia 27 de setembro de 2026 registra duas vulnerabilidades em exploração ativa confirmada pelo CISA e pelo VulnCheck no Citrix NetScaler ADC e Gateway, ambas com CVSS 9.5, incluindo uma que foi armada no mesmo dia de sua divulgação. O cenário exige atenção elevada de times de segurança: ao todo, 9 falhas críticas foram publicadas no período, com destaque para execução remota de código, injeção de comandos e autenticação quebrada em produtos amplamente utilizados.
Resumo do dia
- Duas CVEs no Citrix NetScaler estão em exploração ativa (KEV CISA + VulnCheck), uma armada no mesmo dia da divulgação — patch é prioridade máxima.
- Seetong T8108 recebe CVSS 10.0 com autenticação imprópria e exploit público disponível para câmeras e gravadores de rede.
- hMailServer expõe execução remota de código via eval injection em versões até 6.3.3 no Windows — servidores de e-mail legados em risco.
- Brasil registra quatro novas vítimas de ransomware recentemente, incluindo saúde, manufatura e agronegócio.
Destaques críticos
1
Falha crítica no Citrix NetScaler ADC e Gateway com CVSS 9.5 que permite execução remota de código ou negação de serviço; confirmada em exploração ativa pelo CISA e pelo VulnCheck e armada no mesmo dia da divulgação, tornando-a a prioridade absoluta de patching para qualquer organização com esses equipamentos expostos.
2
Segunda vulnerabilidade crítica no Citrix NetScaler ADC e Gateway (CVSS 9.5), também confirmada em exploração ativa, permite que um atacante não autenticado execute comandos arbitrários via validação inadequada de entrada — a combinação com CVE-2026-88772 no mesmo produto amplia drasticamente a superfície de risco.
3
Falha de autenticação imprópria com CVSS 10.0 nos gravadores Seetong T8108, T8108P, T8116 e T8232, com exploit público disponível; dispositivos de vigilância expostos à internet podem ser completamente comprometidos sem qualquer credencial.
4
Injeção de eval no despachante de scripts JScript do hMailServer (versões 6.0.0 a 6.3.3 no Windows) permite que um atacante remoto e não autenticado execute código arbitrário com os privilégios do serviço de e-mail, bastando enviar uma senha maliciosa em qualquer protocolo de autenticação suportado.
5
Injeção de comandos de sistema operacional na interface web do TOTOLINK N150RT 3.4.0 via argumento wlanif, com exploit público disponível; roteadores com interface de gerenciamento expostos à internet são vulneráveis à execução remota de comandos sem autenticação.
6
Regressão de injeção de Host header no endpoint OAuth2 do Nezha 2.2.3 pode redirecionar vítimas a provedores de identidade controlados por atacantes, viabilizando roubo de tokens e comprometimento de contas em painéis de monitoramento de servidores.
7
Falha de controle de acesso no endpoint /mcp-connect do obot permite que qualquer usuário autenticado acesse servidores MCP restritos apenas com o ID do servidor, podendo manipular sistemas backend sensíveis via chamadas de ferramentas com credenciais OAuth armazenadas.
8
O modo de inicialização rápida via Docker do obot expõe a porta 8080 em todas as interfaces com autenticação desabilitada por padrão, concedendo a qualquer parte não autenticada os papéis de Owner e Admin — ambientes de desenvolvimento ou produção mal configurados são completamente comprometíveis.
9
Vulnerabilidade de HTTP Request Smuggling no Citrix NetScaler ADC e Gateway pode ser encadeada com as outras falhas da mesma família para contornar controles de segurança intermediários e ampliar o impacto de ataques contra infraestruturas de entrega de aplicações.
10
Scripts de instalação e desinstalação gerados pelo Fleet para macOS antes de 2026-08-19 podem conter metacaracteres de shell provenientes de metadados do Homebrew que são executados como root em hosts gerenciados — organizações com frotas macOS devem verificar a versão dos manifestos gerados.
Ransomware do dia
Nos últimos dias, quatro organizações brasileiras foram identificadas como vítimas de ransomware: Pantaneiro Capas (manufatura) pelo grupo arcusmedia, ANP Health (saúde) pelo thegentlemen, anery.com.br (agronegócio) pelo lockbit5 e Grupo Caberj (manufatura) pelo incransom. Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 8 ataques, todos direcionados ao Brasil, seguido por lockbit5, emperador e akira, cada um com 3 vítimas no país.
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
thegentlemen 8lockbit5 3emperador 3akira 3Vexy Ransomware 2settra 2
Grupos e APTs ativos
Os grupos ransomhouse, sinobi, spacebears, thegentlemen e funksec figuram entre os atores monitorados no período, sem vítimas formalmente atribuídas no intervalo avaliado, mas com atividade de infraestrutura observada. O APT38, de origem norte-coreana, também está listado como ativo no monitoramento corrente, o que reforça a necessidade de atenção a ataques financeiramente motivados contra instituições financeiras e de câmbio.
Foco Brasil
O Brasil permanece como alvo prioritário de múltiplos grupos de ransomware: além das quatro vítimas recentes, o histórico dos últimos 30 dias inclui a RECEITA FEDERAL DO BRASIL (governo) pelo grupo emperador, amorsaude.com.br (saúde) pelo lockbit5, Metallco (manufatura) pelo play e Javep Chevrolet (varejo) pelo akira. A concentração de ataques nos setores de saúde, manufatura e governo indica que grupos como thegentlemen e lockbit5 estão mapeando ativamente a superfície de ataque brasileira.
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
RECEITA FEDERAL DO BRASILemperador · Government & Defense
amorsaude.com.brlockbit5 · Healthcare
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Recomendação do dia: Priorize imediatamente a aplicação dos patches do Citrix NetScaler para as versões corrigidas listadas nas CVEs 88772, 88771 e 88773; em paralelo, audite a exposição de dispositivos Seetong na internet e revise configurações padrão de autenticação em ambientes obot e hMailServer.
Diante da variedade de produtos críticos afetados hoje, vale validar proativamente quais deles estão presentes na sua superfície de ataque antes que um atacante o faça primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →