Boletim diário · 28 de setembro de 2026

Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 28 de setembro de 2026 exige atenção elevada: uma vulnerabilidade no iOS e iPadOS (CVE-2026-86950) já foi detectada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, com prova de conceito armada no mesmo dia da divulgação e uso relatado em ataques altamente sofisticados contra indivíduos específicos. Além disso, uma série de falhas com CVSS máximo (10.0) em roteadores e equipamentos Netcore foi publicada com exploits disponíveis publicamente. O cenário exige triagem imediata, especialmente em ambientes com dispositivos Apple gerenciados e infraestrutura de rede baseada em hardware Netcore.

Resumo do dia
  • CVE-2026-86950 no iOS/iPadOS já está sendo explorada ativamente em ataques sofisticados e direcionados — prioridade máxima para atualização imediata
  • Seis falhas CVSS 10.0 em dispositivos Netcore (NBR, NAP, NR289-GE, FAC1900R) têm exploits públicos e permitem execução remota de código ou acesso sem autenticação
  • Apache Roller (CVE-2026-82377) expõe conteúdo de múltiplos blogs a usuários autenticados maliciosos via API XML-RPC legada
  • No Brasil, quatro novas vítimas de ransomware foram identificadas recentemente, incluindo setores de saúde, tecnologia e agronegócio
46
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-86950◆ VulnCheckHIGH 8.8PoCno mesmo diaafeta iOS and iPadOS
Escrita fora dos limites no iOS e iPadOS, já detectada em exploração pelo VulnCheck antes de confirmação oficial, com PoC armada no mesmo dia da divulgação — o relato de uso em ataques 'extremamente sofisticados e direcionados' confirma risco real e imediato para qualquer dispositivo Apple sem o patch do iOS 26.7.1 ou iPadOS 26.7.1.
2
CVE-2026-101001CVSS 10PoCafeta NBR200V2
Injeção de comandos OS via parâmetro QUERY_STRING na interface de gerenciamento web do Netcore NBR200V2, explorável remotamente sem autenticação especial e com exploit público disponível — qualquer exposição desse equipamento à internet deve ser tratada como comprometimento potencial.
3
CVE-2026-101000CVSS 10PoCafeta NBR100V2
Ausência de autorização no handler ACL do Netcore NBR100V2 permite que um atacante remoto execute operações privilegiadas sem credenciais, com exploit publicamente divulgado — roteadores desse modelo acessíveis externamente devem ser isolados até aplicação de correção.
4
CVE-2026-102240CVSS 10PoCafeta NAP930
Injeção de comandos OS via parâmetro 'sid' no CGI de ferramentas de rede do Netcore NAP930, explorável remotamente com exploit público — o risco é execução arbitrária de código no contexto do sistema operacional do equipamento.
5
CVE-2026-101077CVSS 10PoCafeta NR289-GE
Ausência total de autenticação no handler boa_temp do Netcore NR289-GE permite acesso remoto sem credenciais, com exploit público já disponível — qualquer serviço exposto nesse modelo deve ser considerado comprometível imediatamente.
6
CVE-2026-101076CVSS 10PoCafeta NR289-GE
Injeção de comandos OS via parâmetro 'ntp_ip' no CGI do Netcore NR289-GE, explorável remotamente com exploit público — a exploração permite ao atacante executar comandos arbitrários com os privilégios do processo CGI.
7
CVE-2026-101075CVSS 10PoCafeta NR289-GE
Injeção de comandos via parâmetro 'mac' no handler de localização e horário do Netcore NR289-GE, com exploit publicado e exploração remota possível — combinada com as demais falhas do mesmo modelo, o dispositivo deve ser tratado como comprometido em redes expostas.
8
CVE-2026-101072CVSS 10PoCafeta NR289-GE
Injeção de comandos OS via parâmetro 'ip' no CGI /ap_ip.cgi do Netcore NR289-GE, explorável remotamente com exploit público — a acumulação de múltiplas falhas críticas no mesmo firmware eleva drasticamente o risco para redes que utilizam esse equipamento.
9
CVE-2026-101039CVSS 10PoCafeta FAC1900R
Estouro de pilha (stack-based buffer overflow) no serviço devdiscover do roteador FAST FAC1900R, exploração remota possível com exploit público — a falha permite execução de código arbitrário e o fabricante não respondeu ao processo de divulgação responsável.
10
CVE-2026-82377CVSS 9.9afeta Apache Roller
Falha de autorização ausente no Apache Roller 6.1.5 permite que um usuário autenticado leia, modifique ou exclua conteúdo de blogs alheios via APIs XML-RPC legadas — instalações com o recurso global XML-RPC habilitado devem desativá-lo ou atualizar imediatamente para mitigar risco de manipulação de conteúdo e vazamento de dados.
Ransomware do dia

Nos últimos dias, quatro novas vítimas brasileiras foram identificadas em ataques de ransomware: Amazon Informatica (tecnologia) pelo grupo emperador, Pantaneiro Capas (manufatura) pelo arcusmedia, ANP Health (saúde) pelo thegentlemen e anery.com.br (agronegócio) pelo lockbit5. Entre os grupos mais ativos nos últimos 30 dias no Brasil, thegentlemen lidera com 8 vítimas, seguido por emperador (4), lockbit5 (3) e akira (3), evidenciando uma pressão consistente sobre múltiplos setores da economia brasileira.

Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
thegentlemen 8emperador 4lockbit5 3akira 3Vexy Ransomware 2settra 2
Grupos e APTs ativos

Múltiplos grupos de ameaça estão com atividade monitorada no período, incluindo ransomhouse, sinobi, spacebears, thegentlemen e funksec, além do APT38 de origem norte-coreana — todos rastreados sem vítimas públicas confirmadas no momento, mas com presença ativa nos radares de inteligência. A combinação de grupos oportunistas de ransomware com atores estatais como o APT38 amplia o espectro de ameaças a ser considerado por equipes de defesa, especialmente em setores financeiros e de infraestrutura crítica.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes em setores sensíveis: RECEITA FEDERAL DO BRASIL (governo) e Amazon Informatica (tecnologia) pelo emperador, ANP Health e amorsaude.com.br (saúde) pelos grupos thegentlemen e lockbit5, além de Metallco e Grupo Caberj (manufatura) pelos grupos play e incransom respectivamente. A diversidade de setores atingidos — de governo a agronegócio, saúde e manufatura — indica que os atacantes não estão segmentando alvos de forma seletiva, tornando essencial a postura defensiva em qualquer organização de médio e grande porte no país.

Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
RECEITA FEDERAL DO BRASILemperador · Government & Defense
amorsaude.com.brlockbit5 · Healthcare
Metallcoplay · Manufacturing
Recomendação do dia: Priorize imediatamente a atualização de dispositivos Apple para iOS 26.7.1 e iPadOS 26.7.1 dado o uso confirmado em exploração ativa; em paralelo, isole ou remova da internet todos os equipamentos Netcore (NBR200V2, NBR100V2, NAP930, NR289-GE) e FAST FAC1900R afetados, pois possuem exploits públicos sem patch disponível do fabricante.
Diante de tantas falhas críticas com exploits públicos e ao menos uma já explorada ativamente, é o momento certo para validar quais ativos da sua organização estão realmente expostos — não apenas na teoria, mas testando sua superfície de ataque de forma prática e contínua.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado21 de setembro de 2026 — Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o diaver arquivo completo →
Compartilhar