Boletim diário · 29 de setembro de 2026

SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção2 vista(s) antes do CISA

O boletim de 29 de setembro de 2026 carrega veredito de ATENÇÃO: duas vulnerabilidades já estão em exploração ativa e outras duas foram detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA, indicando que atacantes saíram na frente dos defensores. O dia registrou 608 novas CVEs, 68 delas críticas, com destaques que cobrem injeção SQL sem autenticação, execução remota de código em equipamentos de rede HPE, múltiplas falhas use-after-free no Google Chrome e credenciais em texto claro em aplicativo Android.

Resumo do dia
  • CVE-2023-54400 e CVE-2015-20122 já estão em exploração ativa — SQL injection sem autenticação no Fumeng Cloud e no Seeyon A6 OA, detectados pelo VulnCheck antes do CISA.
  • HPE Networking Instant ON tem duas falhas críticas (CVSS 9.8) de buffer overflow e format string que permitem RCE sem autenticação.
  • Google Chrome acumula três falhas use-after-free críticas (CVSS 9.6) com execução de código fora do sandbox — atualização imediata é obrigatória.
  • Brasil é alvo intenso de ransomware: seis vítimas identificadas recentemente, com thegentlemen, lockbit5 e emperador liderando os ataques.
68
críticas
2
Em exploração ativa
2
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2023-54400◆ VulnCheckCVSS 9.3afeta Fumeng Cloud
Injeção SQL via UNION no endpoint AjaxMethod.ashx do Fumeng Cloud, explorável sem qualquer autenticação através do parâmetro Name — o VulnCheck já registrou exploração ativa antes da confirmação oficial do CISA, tornando esta a prioridade máxima do dia para quem usa a plataforma. Atacantes podem extrair, modificar e exfiltrar toda a base de dados Microsoft SQL Server sem credenciais.
2
CVE-2015-20122◆ VulnCheckHIGH 8.7afeta A6 OA
Falha de SQL injection sem autenticação no Seeyon A6 OA, explorável via parâmetro attach_ids em downloadAtt.jsp com técnicas UNION, também detectada pelo VulnCheck antes do CISA — a combinação de ausência de autenticação e exploração já confirmada na prática exige remediação imediata em ambientes que ainda utilizem esta versão da plataforma.
3
CVE-2026-71379CVSS 10afeta TMS7
O endpoint de exportação do TMS7 permite que qualquer atacante não autenticado exporte tabelas arbitrárias do banco de dados com uma única requisição POST manipulada — CVSS 10.0 reflete o impacto máximo de exposição de dados sem qualquer barreira de acesso.
4
CVE-2026-96587CVSS 10afeta Dashcam Android Application
O aplicativo Android Viidure (Dashcam) armazena credenciais permanentes de armazenamento em nuvem em texto claro no código compilado, concedendo a qualquer pessoa que descompile o APK acesso total a arquivos críticos como firmware e binários — o risco se estende a toda a base instalada enquanto o aplicativo não for atualizado e as credenciais rotacionadas.
5
CVE-2026-84154CVSS 9.9afeta GEOVIA Geospatial Data Manager
Injeção de código no GEOVIA Geospatial Data Manager da Dassault Systèmes (3DEXPERIENCE R2024x a R2026x) permite execução arbitrária de código no servidor — CVSS 9.9 em ambiente amplamente utilizado no setor de mineração e geociências coloca dados operacionais sensíveis em risco direto.
6
CVE-2026-76722CVSS 9.8afeta Instant ON
Vulnerabilidade de format string não controlada nos access points HPE Networking Instant ON permite que um atacante remoto sem autenticação execute comandos arbitrários no sistema subjacente, resultando em negação de serviço ou RCE completo — redes corporativas e de médias empresas que dependem desse hardware estão expostas sem patch.
7
CVE-2026-76721CVSS 9.8afeta Instant ON
Buffer overflow nos HPE Networking Instant ON possibilita execução de código arbitrário como usuário privilegiado no sistema operacional por atacante remoto não autenticado — junto com CVE-2026-76722, forma um par crítico que exige atualização de firmware urgente nos dispositivos afetados.
8
CVE-2026-102308CVSS 9.6afeta Chrome
Use-after-free no componente Views do Google Chrome (versões anteriores a 154.0.8037.92) permite execução de código fora do sandbox via engenharia social com página HTML manipulada — a combinação de CVSS 9.6 e escape de sandbox torna esta falha especialmente perigosa para usuários corporativos.
9
CVE-2026-102309CVSS 9.6afeta Chrome
Use-after-free no componente FullScreen do Chrome possibilita RCE fora do sandbox por atacante remoto via página HTML especialmente elaborada — a ausência de requisito de interação adicional além de visitar a página eleva o risco para toda a base de usuários não atualizada.
10
CVE-2026-102304CVSS 9.6afeta Chrome
Use-after-free no gerenciador de Senhas do Chrome permite execução de código fora do sandbox, com potencial de acesso às credenciais armazenadas — esta é a mais sensível das três falhas Chrome do dia por combinar RCE com acesso direto ao cofre de senhas do navegador.
Ransomware do dia

Seis vítimas brasileiras foram identificadas recentemente em operações de ransomware: latitudesubro.com (Manufacturing) pelo BrainCipher, somasolucoes.com (Professional Services) pelo m3rx, camorim.com.br (Retail & E-Commerce) pelo lockbit5, Amazon Informatica (Technology) pelo emperador, Pantaneiro Capas (Manufacturing) pelo arcusmedia e ANP Health (Healthcare) pelo thegentlemen. Nos últimos 30 dias, o grupo thegentlemen lidera com 8 ataques, todos no Brasil, seguido por lockbit5 e emperador, cada um com 4 vítimas exclusivamente brasileiras — padrão que evidencia o país como alvo prioritário das operações atuais.

latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
thegentlemen 8lockbit5 4emperador 4akira 3Vexy Ransomware 2BrainCipher 2
Grupos e APTs ativos

Múltiplos grupos de ameaça estão monitorados como ativos no período: ransomhouse, sinobi, spacebears, thegentlemen e funksec figuram entre os grupos rastreados, além do APT38, atribuído à Coreia do Norte e historicamente focado em instituições financeiras e operações de geração de divisas. A atividade simultânea de tantos grupos distintos reforça o ambiente de ameaça elevado e a necessidade de monitoramento contínuo de indicadores de comprometimento associados a cada um deles.

Foco Brasil

O Brasil concentra um volume excepcionalmente alto de vítimas de ransomware nos últimos 30 dias, com alvos distribuídos por setores críticos: saúde (ANP Health), varejo (camorim.com.br), manufatura (latitudesubro.com, Pantaneiro Capas, Grupo Caberj), tecnologia (Amazon Informatica), agronegócio (anery.com.br) e serviços profissionais (somasolucoes.com). A diversidade de grupos atuantes — BrainCipher, lockbit5, emperador, m3rx, arcusmedia, thegentlemen e incransom — indica que o país não enfrenta um ator isolado, mas uma convergência de múltiplas operações criminosas simultaneamente.

latitudesubro.comBrainCipher · Manufacturing
somasolucoes.comm3rx · Professional Services
camorim.com.brlockbit5 · Retail & E-Commerce
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
Recomendação do dia: Priorize imediatamente a atualização do Google Chrome para a versão 154.0.8037.92 ou superior em todos os endpoints, aplique patches nos HPE Networking Instant ON e isole ou bloqueie acesso externo aos sistemas Fumeng Cloud e Seeyon A6 OA até que patches estejam disponíveis e aplicados — CVE-2023-54400 e CVE-2015-20122 já estão sendo exploradas ativamente.
Diante de exploração ativa confirmada e múltiplos vetores de ataque sem autenticação, é essencial validar agora quais desses sistemas compõem sua superfície de ataque antes que atacantes o façam por você.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado21 de setembro de 2026 — Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o diaver arquivo completo →
Compartilhar