Boletim diário · 30 de setembro de 2026

Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção5 vista(s) antes do CISA

O dia 30 de setembro de 2026 registra veredito de ATENÇÃO, com seis vulnerabilidades em exploração ativa e cinco detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de que atacantes já agiram antes das equipes de defesa serem alertadas. O destaque máximo é o CVE-2026-76504 no Cisco Catalyst SD-WAN Manager, confirmado no KEV do CISA com armamento no mesmo dia da divulgação, permitindo acesso remoto sem autenticação com privilégios de administrador. Além disso, uma série de falhas críticas de CVSS 10.0 em extensões Joomla e outras plataformas reforçam a pressão sobre times de segurança que precisam agir com rapidez.

Resumo do dia
  • CVE-2026-76504 no Cisco SD-WAN Manager: bypass de autenticação com privilégios de admin, confirmado no KEV e armado no dia zero da divulgação
  • 5 CVEs detectados pelo VulnCheck antes do CISA, incluindo leitura arbitrária de arquivos em Yonyou U8 CRM, Haiyue HCM Cloud e iDocView
  • Duo de falhas críticas no Zammad (sequestro de sessão + escalação para root) permite RCE e comprometimento total do servidor
  • Brasil concentra seis vítimas recentes de ransomware, com grupos lockbit5, Vexy Ransomware e BrainCipher entre os mais ativos
53
críticas
6
Em exploração ativa
5
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-76504KEVCVSS 9.8PoCno mesmo diaafeta Cisco Catalyst SD-WAN Manager
Falha crítica (CVSS 9.8) no Cisco Catalyst SD-WAN Manager permite que um atacante remoto não autenticado acesse o sistema com privilégios de administrador via manipulação de codificação URI — confirmada no KEV do CISA, com prova de conceito armada no mesmo dia da divulgação, tornando a janela de exploração praticamente imediata.
2
CVE-2023-54403◆ VulnCheckHIGH 8.7PoCafeta U8 CRM
O Yonyou U8 CRM (anterior a V16.5 e V18) possui leitura arbitrária de arquivos sem autenticação via parâmetro DontCheckLogin=1, permitindo acesso a arquivos de configuração sensíveis fora do diretório da aplicação — exploração já observada pelo VulnCheck antes de qualquer alerta oficial do CISA.
3
CVE-2024-58387◆ VulnCheckHIGH 8.7PoCafeta Haiyue HCM Cloud
O Inspur Haiyue HCM Cloud expõe um endpoint de download de relatórios sem validação de caminho, permitindo que atacantes remotos não autenticados leiam arquivos arbitrários do sistema, incluindo credenciais e configurações — sinal de exploração ativa detectado pelo VulnCheck antes do CISA.
4
CVE-2023-54402◆ VulnCheckHIGH 8.7PoCafeta iDocView
O iDocView sofre de SSRF em seu endpoint de upload, onde um token padrão hardcoded (testtoken) permite bypass de autenticação e leitura de arquivos locais via esquema file://, expondo configurações e credenciais do sistema operacional — exploração ativa detectada pelo VulnCheck antes do CISA.
5
CVE-2026-102489◆ VulnCheckHIGH 8.7afeta Zammad
Versões do Zammad entre 6.3.0 e 6.5.4 são vulneráveis a sequestro de sessão que escala para execução remota de código como usuário zammad — falha já observada em exploração ativa pelo VulnCheck antes da confirmação oficial, exigindo atualização urgente.
6
CVE-2026-102490◆ VulnCheckHIGH 8.5afeta Zammad
Todas as versões do Zammad, incluindo a mais recente em alpha, permitem que o usuário local zammad escale privilégios para root — quando combinada com o CVE-2026-102489, a cadeia resulta em comprometimento total do servidor; exploração observada pelo VulnCheck antes do CISA.
7
CVE-2026-55107CVSS 10afeta kobako
A gem Ruby kobako, usada para isolar scripts mruby em sandbox Wasm, possui escape de sandbox nas versões 0.1.0 a 0.9.0 (CVSS 10.0), permitindo que código não confiável — como scripts gerados por LLM ou plugins de terceiros — acesse a memória e recursos do host que deveriam estar protegidos.
8
CVE-2026-102427CVSS 10PoCno mesmo diaafeta OrdaSoft Joomla CCK
A extensão OrdaSoft Joomla CCK anterior à versão 8.3.16 permite execução remota de código sem autenticação via upload de arquivos (CVSS 10.0), com a lista de extensões permitidas contornável apesar da verificação de magic bytes — armada no mesmo dia da divulgação, exige atualização imediata em qualquer instalação Joomla exposta.
9
CVE-2026-76570CVSS 10PoCno mesmo diaafeta JCTables extension for Joomla
A extensão JCTables para Joomla (versão 1.21.1) expõe uma API CRUD frontend sem qualquer verificação de token ou autenticação, com nomes de tabelas e valores concatenados diretamente em queries SQL — injeção SQL completa em leitura e escrita, CVSS 10.0, armada no mesmo dia da divulgação.
10
CVE-2026-96349CVSS 10afeta SiteSkite
O SiteSkite nas versões até 2.1.8 permite execução remota de código sem autenticação (CVSS 10.0), representando risco de comprometimento total do servidor para qualquer instalação exposta à internet sem os devidos controles de acesso.
Ransomware do dia

Nos últimos dias, seis organizações brasileiras foram identificadas como vítimas de ransomware: Engefitas (Manufacturing) pelo Vexy Ransomware, latitudesubro.com (Manufacturing) pelo BrainCipher, somasolucoes.com (Professional Services) pelo m3rx, camorim.com.br (Retail & E-Commerce) pelo lockbit5, Amazon Informatica (Technology) pelo emperador e Pantaneiro Capas (Manufacturing) pelo arcusmedia. Nos últimos 30 dias, o grupo thegentlemen lidera em atividade geral com sete vítimas, todas no Brasil, seguido por lockbit5 e Vexy Ransomware — o que evidencia uma concentração incomum de ataques direcionados ao mercado brasileiro.

Engefitas BRVexy Ransomware · Manufacturing
latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
thegentlemen 7lockbit5 4Vexy Ransomware 3akira 3emperador 3BrainCipher 2
Grupos e APTs ativos

Os grupos ransomhouse, sinobi, spacebears, thegentlemen, funksec e o ator de estado APT38 (Coreia do Norte) aparecem como ativos ou atualizados no período, mesmo sem vítimas públicas confirmadas no momento. A presença do APT38 no radar merece atenção especial, dado seu histórico de ataques financeiros sofisticados a instituições em múltiplos países, incluindo América Latina.

Foco Brasil

O Brasil concentra praticamente toda a atividade de ransomware registrada no período, com vítimas em setores variados como manufatura, tecnologia, serviços profissionais, varejo e saúde — esta última representada pela ANP Health, atribuída ao grupo thegentlemen. A amplitude de setores afetados, somada à liderança de grupos como thegentlemen e lockbit5 com foco quase exclusivo no Brasil nos últimos 30 dias, indica que o país está sendo ativamente priorizado como alvo por múltiplas operações de ransomware simultaneamente.

EngefitasVexy Ransomware · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Recomendação do dia: Equipes de segurança devem priorizar imediatamente a aplicação de patches para o Cisco Catalyst SD-WAN Manager (CVE-2026-76504) e as extensões Joomla afetadas, além de auditar instalações do Zammad e restringir acesso externo a endpoints de API sem autenticação nas plataformas CRM e HCM listadas.
Diante de tantas falhas críticas exploradas ativamente — várias antes mesmo de alertas oficiais — é essencial que cada organização valide sua própria superfície de ataque para saber, com evidências, se está realmente exposta antes que um atacante descubra isso primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado21 de setembro de 2026 — Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o diaver arquivo completo →
Compartilhar