Boletim diário · 29 de setembro de 2026
SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção2 vista(s) antes do CISA
O boletim de 29 de setembro de 2026 carrega veredito de ATENÇÃO: duas vulnerabilidades já estão em exploração ativa e outras duas foram detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA, indicando que atacantes saíram na frente dos defensores. O dia registrou 608 novas CVEs, 68 delas críticas, com destaques que cobrem injeção SQL sem autenticação, execução remota de código em equipamentos de rede HPE, múltiplas falhas use-after-free no Google Chrome e credenciais em texto claro em aplicativo Android.
Resumo do dia
- CVE-2023-54400 e CVE-2015-20122 já estão em exploração ativa — SQL injection sem autenticação no Fumeng Cloud e no Seeyon A6 OA, detectados pelo VulnCheck antes do CISA.
- HPE Networking Instant ON tem duas falhas críticas (CVSS 9.8) de buffer overflow e format string que permitem RCE sem autenticação.
- Google Chrome acumula três falhas use-after-free críticas (CVSS 9.6) com execução de código fora do sandbox — atualização imediata é obrigatória.
- Brasil é alvo intenso de ransomware: seis vítimas identificadas recentemente, com thegentlemen, lockbit5 e emperador liderando os ataques.
Destaques críticos
1
Injeção SQL via UNION no endpoint AjaxMethod.ashx do Fumeng Cloud, explorável sem qualquer autenticação através do parâmetro Name — o VulnCheck já registrou exploração ativa antes da confirmação oficial do CISA, tornando esta a prioridade máxima do dia para quem usa a plataforma. Atacantes podem extrair, modificar e exfiltrar toda a base de dados Microsoft SQL Server sem credenciais.
2
Falha de SQL injection sem autenticação no Seeyon A6 OA, explorável via parâmetro attach_ids em downloadAtt.jsp com técnicas UNION, também detectada pelo VulnCheck antes do CISA — a combinação de ausência de autenticação e exploração já confirmada na prática exige remediação imediata em ambientes que ainda utilizem esta versão da plataforma.
3
O endpoint de exportação do TMS7 permite que qualquer atacante não autenticado exporte tabelas arbitrárias do banco de dados com uma única requisição POST manipulada — CVSS 10.0 reflete o impacto máximo de exposição de dados sem qualquer barreira de acesso.
4
O aplicativo Android Viidure (Dashcam) armazena credenciais permanentes de armazenamento em nuvem em texto claro no código compilado, concedendo a qualquer pessoa que descompile o APK acesso total a arquivos críticos como firmware e binários — o risco se estende a toda a base instalada enquanto o aplicativo não for atualizado e as credenciais rotacionadas.
5
Injeção de código no GEOVIA Geospatial Data Manager da Dassault Systèmes (3DEXPERIENCE R2024x a R2026x) permite execução arbitrária de código no servidor — CVSS 9.9 em ambiente amplamente utilizado no setor de mineração e geociências coloca dados operacionais sensíveis em risco direto.
6
Vulnerabilidade de format string não controlada nos access points HPE Networking Instant ON permite que um atacante remoto sem autenticação execute comandos arbitrários no sistema subjacente, resultando em negação de serviço ou RCE completo — redes corporativas e de médias empresas que dependem desse hardware estão expostas sem patch.
7
Buffer overflow nos HPE Networking Instant ON possibilita execução de código arbitrário como usuário privilegiado no sistema operacional por atacante remoto não autenticado — junto com CVE-2026-76722, forma um par crítico que exige atualização de firmware urgente nos dispositivos afetados.
8
Use-after-free no componente Views do Google Chrome (versões anteriores a 154.0.8037.92) permite execução de código fora do sandbox via engenharia social com página HTML manipulada — a combinação de CVSS 9.6 e escape de sandbox torna esta falha especialmente perigosa para usuários corporativos.
9
Use-after-free no componente FullScreen do Chrome possibilita RCE fora do sandbox por atacante remoto via página HTML especialmente elaborada — a ausência de requisito de interação adicional além de visitar a página eleva o risco para toda a base de usuários não atualizada.
10
Use-after-free no gerenciador de Senhas do Chrome permite execução de código fora do sandbox, com potencial de acesso às credenciais armazenadas — esta é a mais sensível das três falhas Chrome do dia por combinar RCE com acesso direto ao cofre de senhas do navegador.
Ransomware do dia
Seis vítimas brasileiras foram identificadas recentemente em operações de ransomware: latitudesubro.com (Manufacturing) pelo BrainCipher, somasolucoes.com (Professional Services) pelo m3rx, camorim.com.br (Retail & E-Commerce) pelo lockbit5, Amazon Informatica (Technology) pelo emperador, Pantaneiro Capas (Manufacturing) pelo arcusmedia e ANP Health (Healthcare) pelo thegentlemen. Nos últimos 30 dias, o grupo thegentlemen lidera com 8 ataques, todos no Brasil, seguido por lockbit5 e emperador, cada um com 4 vítimas exclusivamente brasileiras — padrão que evidencia o país como alvo prioritário das operações atuais.
latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
thegentlemen 8lockbit5 4emperador 4akira 3Vexy Ransomware 2BrainCipher 2
Grupos e APTs ativos
Múltiplos grupos de ameaça estão monitorados como ativos no período: ransomhouse, sinobi, spacebears, thegentlemen e funksec figuram entre os grupos rastreados, além do APT38, atribuído à Coreia do Norte e historicamente focado em instituições financeiras e operações de geração de divisas. A atividade simultânea de tantos grupos distintos reforça o ambiente de ameaça elevado e a necessidade de monitoramento contínuo de indicadores de comprometimento associados a cada um deles.
Foco Brasil
O Brasil concentra um volume excepcionalmente alto de vítimas de ransomware nos últimos 30 dias, com alvos distribuídos por setores críticos: saúde (ANP Health), varejo (camorim.com.br), manufatura (latitudesubro.com, Pantaneiro Capas, Grupo Caberj), tecnologia (Amazon Informatica), agronegócio (anery.com.br) e serviços profissionais (somasolucoes.com). A diversidade de grupos atuantes — BrainCipher, lockbit5, emperador, m3rx, arcusmedia, thegentlemen e incransom — indica que o país não enfrenta um ator isolado, mas uma convergência de múltiplas operações criminosas simultaneamente.
latitudesubro.comBrainCipher · Manufacturing
somasolucoes.comm3rx · Professional Services
camorim.com.brlockbit5 · Retail & E-Commerce
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
Recomendação do dia: Priorize imediatamente a atualização do Google Chrome para a versão 154.0.8037.92 ou superior em todos os endpoints, aplique patches nos HPE Networking Instant ON e isole ou bloqueie acesso externo aos sistemas Fumeng Cloud e Seeyon A6 OA até que patches estejam disponíveis e aplicados — CVE-2023-54400 e CVE-2015-20122 já estão sendo exploradas ativamente.
Diante de exploração ativa confirmada e múltiplos vetores de ataque sem autenticação, é essencial validar agora quais desses sistemas compõem sua superfície de ataque antes que atacantes o façam por você.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →