Boletim diário · 30 de setembro de 2026
Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção5 vista(s) antes do CISA
O dia 30 de setembro de 2026 registra veredito de ATENÇÃO, com seis vulnerabilidades em exploração ativa e cinco detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de que atacantes já agiram antes das equipes de defesa serem alertadas. O destaque máximo é o CVE-2026-76504 no Cisco Catalyst SD-WAN Manager, confirmado no KEV do CISA com armamento no mesmo dia da divulgação, permitindo acesso remoto sem autenticação com privilégios de administrador. Além disso, uma série de falhas críticas de CVSS 10.0 em extensões Joomla e outras plataformas reforçam a pressão sobre times de segurança que precisam agir com rapidez.
Resumo do dia
- CVE-2026-76504 no Cisco SD-WAN Manager: bypass de autenticação com privilégios de admin, confirmado no KEV e armado no dia zero da divulgação
- 5 CVEs detectados pelo VulnCheck antes do CISA, incluindo leitura arbitrária de arquivos em Yonyou U8 CRM, Haiyue HCM Cloud e iDocView
- Duo de falhas críticas no Zammad (sequestro de sessão + escalação para root) permite RCE e comprometimento total do servidor
- Brasil concentra seis vítimas recentes de ransomware, com grupos lockbit5, Vexy Ransomware e BrainCipher entre os mais ativos
Destaques críticos
1
CVE-2026-76504KEVCVSS 9.8PoCno mesmo diaafeta Cisco Catalyst SD-WAN Manager Falha crítica (CVSS 9.8) no Cisco Catalyst SD-WAN Manager permite que um atacante remoto não autenticado acesse o sistema com privilégios de administrador via manipulação de codificação URI — confirmada no KEV do CISA, com prova de conceito armada no mesmo dia da divulgação, tornando a janela de exploração praticamente imediata.
2
O Yonyou U8 CRM (anterior a V16.5 e V18) possui leitura arbitrária de arquivos sem autenticação via parâmetro DontCheckLogin=1, permitindo acesso a arquivos de configuração sensíveis fora do diretório da aplicação — exploração já observada pelo VulnCheck antes de qualquer alerta oficial do CISA.
3
O Inspur Haiyue HCM Cloud expõe um endpoint de download de relatórios sem validação de caminho, permitindo que atacantes remotos não autenticados leiam arquivos arbitrários do sistema, incluindo credenciais e configurações — sinal de exploração ativa detectado pelo VulnCheck antes do CISA.
4
O iDocView sofre de SSRF em seu endpoint de upload, onde um token padrão hardcoded (testtoken) permite bypass de autenticação e leitura de arquivos locais via esquema file://, expondo configurações e credenciais do sistema operacional — exploração ativa detectada pelo VulnCheck antes do CISA.
5
Versões do Zammad entre 6.3.0 e 6.5.4 são vulneráveis a sequestro de sessão que escala para execução remota de código como usuário zammad — falha já observada em exploração ativa pelo VulnCheck antes da confirmação oficial, exigindo atualização urgente.
6
Todas as versões do Zammad, incluindo a mais recente em alpha, permitem que o usuário local zammad escale privilégios para root — quando combinada com o CVE-2026-102489, a cadeia resulta em comprometimento total do servidor; exploração observada pelo VulnCheck antes do CISA.
7
A gem Ruby kobako, usada para isolar scripts mruby em sandbox Wasm, possui escape de sandbox nas versões 0.1.0 a 0.9.0 (CVSS 10.0), permitindo que código não confiável — como scripts gerados por LLM ou plugins de terceiros — acesse a memória e recursos do host que deveriam estar protegidos.
8
A extensão OrdaSoft Joomla CCK anterior à versão 8.3.16 permite execução remota de código sem autenticação via upload de arquivos (CVSS 10.0), com a lista de extensões permitidas contornável apesar da verificação de magic bytes — armada no mesmo dia da divulgação, exige atualização imediata em qualquer instalação Joomla exposta.
9
CVE-2026-76570CVSS 10PoCno mesmo diaafeta JCTables extension for Joomla A extensão JCTables para Joomla (versão 1.21.1) expõe uma API CRUD frontend sem qualquer verificação de token ou autenticação, com nomes de tabelas e valores concatenados diretamente em queries SQL — injeção SQL completa em leitura e escrita, CVSS 10.0, armada no mesmo dia da divulgação.
10
O SiteSkite nas versões até 2.1.8 permite execução remota de código sem autenticação (CVSS 10.0), representando risco de comprometimento total do servidor para qualquer instalação exposta à internet sem os devidos controles de acesso.
Ransomware do dia
Nos últimos dias, seis organizações brasileiras foram identificadas como vítimas de ransomware: Engefitas (Manufacturing) pelo Vexy Ransomware, latitudesubro.com (Manufacturing) pelo BrainCipher, somasolucoes.com (Professional Services) pelo m3rx, camorim.com.br (Retail & E-Commerce) pelo lockbit5, Amazon Informatica (Technology) pelo emperador e Pantaneiro Capas (Manufacturing) pelo arcusmedia. Nos últimos 30 dias, o grupo thegentlemen lidera em atividade geral com sete vítimas, todas no Brasil, seguido por lockbit5 e Vexy Ransomware — o que evidencia uma concentração incomum de ataques direcionados ao mercado brasileiro.
Engefitas BRVexy Ransomware · Manufacturing
latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
thegentlemen 7lockbit5 4Vexy Ransomware 3akira 3emperador 3BrainCipher 2
Grupos e APTs ativos
Os grupos ransomhouse, sinobi, spacebears, thegentlemen, funksec e o ator de estado APT38 (Coreia do Norte) aparecem como ativos ou atualizados no período, mesmo sem vítimas públicas confirmadas no momento. A presença do APT38 no radar merece atenção especial, dado seu histórico de ataques financeiros sofisticados a instituições em múltiplos países, incluindo América Latina.
Foco Brasil
O Brasil concentra praticamente toda a atividade de ransomware registrada no período, com vítimas em setores variados como manufatura, tecnologia, serviços profissionais, varejo e saúde — esta última representada pela ANP Health, atribuída ao grupo thegentlemen. A amplitude de setores afetados, somada à liderança de grupos como thegentlemen e lockbit5 com foco quase exclusivo no Brasil nos últimos 30 dias, indica que o país está sendo ativamente priorizado como alvo por múltiplas operações de ransomware simultaneamente.
EngefitasVexy Ransomware · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Recomendação do dia: Equipes de segurança devem priorizar imediatamente a aplicação de patches para o Cisco Catalyst SD-WAN Manager (CVE-2026-76504) e as extensões Joomla afetadas, além de auditar instalações do Zammad e restringir acesso externo a endpoints de API sem autenticação nas plataformas CRM e HCM listadas.
Diante de tantas falhas críticas exploradas ativamente — várias antes mesmo de alertas oficiais — é essencial que cada organização valide sua própria superfície de ataque para saber, com evidências, se está realmente exposta antes que um atacante descubra isso primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →