Boletim diário · 28 de setembro de 2026
Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O dia 28 de setembro de 2026 exige atenção elevada: uma vulnerabilidade no iOS e iPadOS (CVE-2026-86950) já foi detectada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, com prova de conceito armada no mesmo dia da divulgação e uso relatado em ataques altamente sofisticados contra indivíduos específicos. Além disso, uma série de falhas com CVSS máximo (10.0) em roteadores e equipamentos Netcore foi publicada com exploits disponíveis publicamente. O cenário exige triagem imediata, especialmente em ambientes com dispositivos Apple gerenciados e infraestrutura de rede baseada em hardware Netcore.
Resumo do dia
- CVE-2026-86950 no iOS/iPadOS já está sendo explorada ativamente em ataques sofisticados e direcionados — prioridade máxima para atualização imediata
- Seis falhas CVSS 10.0 em dispositivos Netcore (NBR, NAP, NR289-GE, FAC1900R) têm exploits públicos e permitem execução remota de código ou acesso sem autenticação
- Apache Roller (CVE-2026-82377) expõe conteúdo de múltiplos blogs a usuários autenticados maliciosos via API XML-RPC legada
- No Brasil, quatro novas vítimas de ransomware foram identificadas recentemente, incluindo setores de saúde, tecnologia e agronegócio
Destaques críticos
1
Escrita fora dos limites no iOS e iPadOS, já detectada em exploração pelo VulnCheck antes de confirmação oficial, com PoC armada no mesmo dia da divulgação — o relato de uso em ataques 'extremamente sofisticados e direcionados' confirma risco real e imediato para qualquer dispositivo Apple sem o patch do iOS 26.7.1 ou iPadOS 26.7.1.
2
Injeção de comandos OS via parâmetro QUERY_STRING na interface de gerenciamento web do Netcore NBR200V2, explorável remotamente sem autenticação especial e com exploit público disponível — qualquer exposição desse equipamento à internet deve ser tratada como comprometimento potencial.
3
Ausência de autorização no handler ACL do Netcore NBR100V2 permite que um atacante remoto execute operações privilegiadas sem credenciais, com exploit publicamente divulgado — roteadores desse modelo acessíveis externamente devem ser isolados até aplicação de correção.
4
Injeção de comandos OS via parâmetro 'sid' no CGI de ferramentas de rede do Netcore NAP930, explorável remotamente com exploit público — o risco é execução arbitrária de código no contexto do sistema operacional do equipamento.
5
Ausência total de autenticação no handler boa_temp do Netcore NR289-GE permite acesso remoto sem credenciais, com exploit público já disponível — qualquer serviço exposto nesse modelo deve ser considerado comprometível imediatamente.
6
Injeção de comandos OS via parâmetro 'ntp_ip' no CGI do Netcore NR289-GE, explorável remotamente com exploit público — a exploração permite ao atacante executar comandos arbitrários com os privilégios do processo CGI.
7
Injeção de comandos via parâmetro 'mac' no handler de localização e horário do Netcore NR289-GE, com exploit publicado e exploração remota possível — combinada com as demais falhas do mesmo modelo, o dispositivo deve ser tratado como comprometido em redes expostas.
8
Injeção de comandos OS via parâmetro 'ip' no CGI /ap_ip.cgi do Netcore NR289-GE, explorável remotamente com exploit público — a acumulação de múltiplas falhas críticas no mesmo firmware eleva drasticamente o risco para redes que utilizam esse equipamento.
9
Estouro de pilha (stack-based buffer overflow) no serviço devdiscover do roteador FAST FAC1900R, exploração remota possível com exploit público — a falha permite execução de código arbitrário e o fabricante não respondeu ao processo de divulgação responsável.
10
Falha de autorização ausente no Apache Roller 6.1.5 permite que um usuário autenticado leia, modifique ou exclua conteúdo de blogs alheios via APIs XML-RPC legadas — instalações com o recurso global XML-RPC habilitado devem desativá-lo ou atualizar imediatamente para mitigar risco de manipulação de conteúdo e vazamento de dados.
Ransomware do dia
Nos últimos dias, quatro novas vítimas brasileiras foram identificadas em ataques de ransomware: Amazon Informatica (tecnologia) pelo grupo emperador, Pantaneiro Capas (manufatura) pelo arcusmedia, ANP Health (saúde) pelo thegentlemen e anery.com.br (agronegócio) pelo lockbit5. Entre os grupos mais ativos nos últimos 30 dias no Brasil, thegentlemen lidera com 8 vítimas, seguido por emperador (4), lockbit5 (3) e akira (3), evidenciando uma pressão consistente sobre múltiplos setores da economia brasileira.
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
thegentlemen 8emperador 4lockbit5 3akira 3Vexy Ransomware 2settra 2
Grupos e APTs ativos
Múltiplos grupos de ameaça estão com atividade monitorada no período, incluindo ransomhouse, sinobi, spacebears, thegentlemen e funksec, além do APT38 de origem norte-coreana — todos rastreados sem vítimas públicas confirmadas no momento, mas com presença ativa nos radares de inteligência. A combinação de grupos oportunistas de ransomware com atores estatais como o APT38 amplia o espectro de ameaças a ser considerado por equipes de defesa, especialmente em setores financeiros e de infraestrutura crítica.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes em setores sensíveis: RECEITA FEDERAL DO BRASIL (governo) e Amazon Informatica (tecnologia) pelo emperador, ANP Health e amorsaude.com.br (saúde) pelos grupos thegentlemen e lockbit5, além de Metallco e Grupo Caberj (manufatura) pelos grupos play e incransom respectivamente. A diversidade de setores atingidos — de governo a agronegócio, saúde e manufatura — indica que os atacantes não estão segmentando alvos de forma seletiva, tornando essencial a postura defensiva em qualquer organização de médio e grande porte no país.
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
RECEITA FEDERAL DO BRASILemperador · Government & Defense
amorsaude.com.brlockbit5 · Healthcare
Metallcoplay · Manufacturing
Recomendação do dia: Priorize imediatamente a atualização de dispositivos Apple para iOS 26.7.1 e iPadOS 26.7.1 dado o uso confirmado em exploração ativa; em paralelo, isole ou remova da internet todos os equipamentos Netcore (NBR200V2, NBR100V2, NAP930, NR289-GE) e FAST FAC1900R afetados, pois possuem exploits públicos sem patch disponível do fabricante.
Diante de tantas falhas críticas com exploits públicos e ao menos uma já explorada ativamente, é o momento certo para validar quais ativos da sua organização estão realmente expostos — não apenas na teoria, mas testando sua superfície de ataque de forma prática e contínua.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →