Boletim diário · 4 de outubro de 2026
ZITADEL concentra falhas críticas de autenticação enquanto dia segue calmo em exploração ativa
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 2 de outubro de 2026 registrou 107 novas vulnerabilidades, com 16 classificadas como críticas, mas nenhuma em exploração ativa confirmada — um cenário de monitoramento, não de resposta emergencial. O destaque vai para uma série de quatro falhas críticas no ZITADEL, plataforma de gerenciamento de identidades, que combinadas permitem desde sequestro de contas até bypass completo de MFA. Embora sem armas prontas registradas, a CVE-2026-103355 foi armada no mesmo dia da divulgação, sinal de atenção para equipes que operam o plugin Elementor.
Resumo do dia
- ZITADEL acumula 4 CVEs críticos (CVSS 9.2–9.3): bypass de autenticação, sequestro de conta por OTP e vinculação não autorizada de IdP externo
- CVE-2026-103355 (SQL Injection no Unlimited Elements for Elementor) foi armada no mesmo dia da divulgação — atualize imediatamente para ≤ 2.0.20 corrigida
- AhsayCBS e MindSearch com CVSS 10.0: injeção de comandos OS e injeção de código remotamente exploráveis
- Cinco organizações brasileiras confirmadas como vítimas de ransomware recentemente, incluindo entidade governamental FUNAP
Destaques críticos
1
Injeção de comando OS com CVSS 10.0 no AhsayCBS (componente Replication Receiver), explorável remotamente sem autenticação elevada; exploit publicado e disponível. Administradores devem migrar imediatamente para a versão 10.3.4.
2
Injeção de código no agente Planner do MindSearch 0.1.0 via manipulação do argumento 'inputs', exploração remota com prova de conceito pública — risco alto para ambientes que expõem a API do agente à internet.
3
CVE-2026-103355CVSS 9.3PoCno mesmo diaafeta Unlimited Elements For Elementor (Free Widgets, Addons, Templates) SQL Injection cego no plugin Unlimited Elements For Elementor (até v2.0.20), armado no mesmo dia da divulgação — velocidade de armamento máxima, indicando priorização ativa por atacantes; patches devem ser aplicados sem demora em sites WordPress.
4
XSS armazenado no AVideo 12.4–29.2.0 via títulos de vídeo com entidades duplamente codificadas; conteúdo malicioso é renderizado em múltiplas páginas e pode ser usado para roubo de sessão de administradores.
5
Segundo XSS armazenado no AVideo até 29.2.0, desta vez via URL de trailer de vídeo; afeta templates YouPHPFlix2 e playlists de canais, ampliando a superfície de ataque para usuários com permissão de upload.
6
Bypass de autenticação no ZITADEL (Login V1) permite que atacantes não autenticados forjem campos de identidade externa para pré-criar contas vinculadas ao IdP de uma vítima, podendo assumir controle antes mesmo do login legítimo.
7
Autorização imprópria no ZITADEL permite que usuários com permissão de escrita em uma organização obtenham códigos de inscrição de passkey/passwordless para usuários de outras organizações na mesma instância, cruzando limites de isolamento.
8
Vinculação de conta a IdP externo sem verificação de fator primário no ZITADEL expõe usuários a sequestro de identidade: um atacante que saiba o login da vítima pode amarrar seu próprio IdP à conta alheia via endpoint AddIDPLink.
9
Path traversal em handlers IPC de temas no Legcord 1.1.0–1.3.0 permite que scripts executando na origem Discord escapem do diretório de temas, potencialmente lançando executáveis locais ou deletando diretórios recursivamente.
10
Bypass de autenticação no ZITADEL Login V2 (antes de 4.17.1) expõe códigos OTP via tipo de entrega 'returnCode', permitindo que atacantes assumam contas com MFA habilitado — incluindo contas de administrador — apenas conhecendo o login da vítima.
Ransomware do dia
Nos últimos dias, cinco organizações brasileiras foram confirmadas como vítimas de ransomware: Softruck (tecnologia, grupo direwolf), Paessolucoes (grupo Panzer), Jampac Alimentos (agronegócio, grupo akira), FUNAP — Fundação Prof. Dr. Manoel Pedro Pimentel (governo, grupo Booba Project) e Terca (grupo ransomhouse). Entre os grupos mais ativos nos últimos 30 dias destacam-se thegentlemen, lockbit5 e akira, todos com foco expressivo no Brasil.
Softruck BRdirewolf · Technology
Paessolucoes BRPanzer · Other
Jampac Alimentos BRakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Terca BRransomhouse · Other
thegentlemen 7lockbit5 4akira 4emperador 3Vexy Ransomware 2Panzer 2
Grupos e APTs ativos
Múltiplos grupos de ameaça foram monitorados recentemente, incluindo funksec, handala, linkc, mosesstaff (de origem iraniana), spacebears e apt73, embora sem vítimas publicamente confirmadas no período imediato. A presença simultânea de vários desses atores no radar indica elevada atividade de reconhecimento e possível preparação de campanhas futuras.
Foco Brasil
O Brasil segue como alvo prioritário de ransomware: além das cinco vítimas recentes, o panorama dos últimos 30 dias inclui Engefitas (manufatura, Vexy Ransomware), somasolucoes.com (serviços profissionais, m3rx) e latitudesubro.com (manufatura, BrainCipher). O ataque à FUNAP, entidade vinculada ao sistema penitenciário paulista, reforça que infraestruturas governamentais brasileiras estão no escopo ativo de grupos ransomware.
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
Tercaransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
EngefitasVexy Ransomware · Manufacturing
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Recomendação do dia: Equipes que operam ZITADEL devem aplicar os patches das versões 3.4.15/4.17.3 com urgência máxima, dado o encadeamento de falhas que pode resultar em takeover total de instâncias; administradores de WordPress com o plugin Unlimited Elements For Elementor devem atualizar imediatamente, pois o exploit já estava disponível no dia da divulgação.
Diante de um dia com múltiplos CVEs críticos sem exploração ativa confirmada, o momento ideal é validar proativamente quais dessas superfícies existem no próprio ambiente antes que a exploração comece.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →