Boletim diário · 4 de outubro de 2026

ZITADEL concentra falhas críticas de autenticação enquanto dia segue calmo em exploração ativa

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 2 de outubro de 2026 registrou 107 novas vulnerabilidades, com 16 classificadas como críticas, mas nenhuma em exploração ativa confirmada — um cenário de monitoramento, não de resposta emergencial. O destaque vai para uma série de quatro falhas críticas no ZITADEL, plataforma de gerenciamento de identidades, que combinadas permitem desde sequestro de contas até bypass completo de MFA. Embora sem armas prontas registradas, a CVE-2026-103355 foi armada no mesmo dia da divulgação, sinal de atenção para equipes que operam o plugin Elementor.

Resumo do dia
  • ZITADEL acumula 4 CVEs críticos (CVSS 9.2–9.3): bypass de autenticação, sequestro de conta por OTP e vinculação não autorizada de IdP externo
  • CVE-2026-103355 (SQL Injection no Unlimited Elements for Elementor) foi armada no mesmo dia da divulgação — atualize imediatamente para ≤ 2.0.20 corrigida
  • AhsayCBS e MindSearch com CVSS 10.0: injeção de comandos OS e injeção de código remotamente exploráveis
  • Cinco organizações brasileiras confirmadas como vítimas de ransomware recentemente, incluindo entidade governamental FUNAP
16
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-105134CVSS 10afeta AhsayCBS
Injeção de comando OS com CVSS 10.0 no AhsayCBS (componente Replication Receiver), explorável remotamente sem autenticação elevada; exploit publicado e disponível. Administradores devem migrar imediatamente para a versão 10.3.4.
2
CVE-2026-105135CVSS 10PoCafeta MindSearch
Injeção de código no agente Planner do MindSearch 0.1.0 via manipulação do argumento 'inputs', exploração remota com prova de conceito pública — risco alto para ambientes que expõem a API do agente à internet.
3
CVE-2026-103355CVSS 9.3PoCno mesmo diaafeta Unlimited Elements For Elementor (Free Widgets, Addons, Templates)
SQL Injection cego no plugin Unlimited Elements For Elementor (até v2.0.20), armado no mesmo dia da divulgação — velocidade de armamento máxima, indicando priorização ativa por atacantes; patches devem ser aplicados sem demora em sites WordPress.
4
CVE-2026-105086CVSS 9.3afeta AVideo
XSS armazenado no AVideo 12.4–29.2.0 via títulos de vídeo com entidades duplamente codificadas; conteúdo malicioso é renderizado em múltiplas páginas e pode ser usado para roubo de sessão de administradores.
5
CVE-2026-105089CVSS 9.3afeta AVideo
Segundo XSS armazenado no AVideo até 29.2.0, desta vez via URL de trailer de vídeo; afeta templates YouPHPFlix2 e playlists de canais, ampliando a superfície de ataque para usuários com permissão de upload.
6
CVE-2026-105215CVSS 9.3afeta zitadel
Bypass de autenticação no ZITADEL (Login V1) permite que atacantes não autenticados forjem campos de identidade externa para pré-criar contas vinculadas ao IdP de uma vítima, podendo assumir controle antes mesmo do login legítimo.
7
CVE-2026-105209CVSS 9.3afeta zitadel
Autorização imprópria no ZITADEL permite que usuários com permissão de escrita em uma organização obtenham códigos de inscrição de passkey/passwordless para usuários de outras organizações na mesma instância, cruzando limites de isolamento.
8
CVE-2026-105207CVSS 9.3afeta zitadel
Vinculação de conta a IdP externo sem verificação de fator primário no ZITADEL expõe usuários a sequestro de identidade: um atacante que saiba o login da vítima pode amarrar seu próprio IdP à conta alheia via endpoint AddIDPLink.
9
CVE-2026-105293CVSS 9.2afeta Legcord
Path traversal em handlers IPC de temas no Legcord 1.1.0–1.3.0 permite que scripts executando na origem Discord escapem do diretório de temas, potencialmente lançando executáveis locais ou deletando diretórios recursivamente.
10
CVE-2026-105211CVSS 9.2afeta zitadel
Bypass de autenticação no ZITADEL Login V2 (antes de 4.17.1) expõe códigos OTP via tipo de entrega 'returnCode', permitindo que atacantes assumam contas com MFA habilitado — incluindo contas de administrador — apenas conhecendo o login da vítima.
Ransomware do dia

Nos últimos dias, cinco organizações brasileiras foram confirmadas como vítimas de ransomware: Softruck (tecnologia, grupo direwolf), Paessolucoes (grupo Panzer), Jampac Alimentos (agronegócio, grupo akira), FUNAP — Fundação Prof. Dr. Manoel Pedro Pimentel (governo, grupo Booba Project) e Terca (grupo ransomhouse). Entre os grupos mais ativos nos últimos 30 dias destacam-se thegentlemen, lockbit5 e akira, todos com foco expressivo no Brasil.

Softruck BRdirewolf · Technology
Paessolucoes BRPanzer · Other
Jampac Alimentos BRakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Terca BRransomhouse · Other
thegentlemen 7lockbit5 4akira 4emperador 3Vexy Ransomware 2Panzer 2
Grupos e APTs ativos

Múltiplos grupos de ameaça foram monitorados recentemente, incluindo funksec, handala, linkc, mosesstaff (de origem iraniana), spacebears e apt73, embora sem vítimas publicamente confirmadas no período imediato. A presença simultânea de vários desses atores no radar indica elevada atividade de reconhecimento e possível preparação de campanhas futuras.

Foco Brasil

O Brasil segue como alvo prioritário de ransomware: além das cinco vítimas recentes, o panorama dos últimos 30 dias inclui Engefitas (manufatura, Vexy Ransomware), somasolucoes.com (serviços profissionais, m3rx) e latitudesubro.com (manufatura, BrainCipher). O ataque à FUNAP, entidade vinculada ao sistema penitenciário paulista, reforça que infraestruturas governamentais brasileiras estão no escopo ativo de grupos ransomware.

Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
Tercaransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
EngefitasVexy Ransomware · Manufacturing
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Recomendação do dia: Equipes que operam ZITADEL devem aplicar os patches das versões 3.4.15/4.17.3 com urgência máxima, dado o encadeamento de falhas que pode resultar em takeover total de instâncias; administradores de WordPress com o plugin Unlimited Elements For Elementor devem atualizar imediatamente, pois o exploit já estava disponível no dia da divulgação.
Diante de um dia com múltiplos CVEs críticos sem exploração ativa confirmada, o momento ideal é validar proativamente quais dessas superfícies existem no próprio ambiente antes que a exploração comece.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de outubro de 2026 — Dia calmo em exploração ativa, mas dez vulnerabilidades críticas CVSS 10 exigem atenção imediata5 de outubro de 2026 — Roteadores Totolink, Langflow e Plane concentram falhas críticas em dia sem exploração ativa confirmada4 de outubro de 2026 — ZITADEL concentra falhas críticas de autenticação enquanto dia segue calmo em exploração ativa3 de outubro de 2026 — WordPress domina os destaques com múltiplas falhas críticas; Brasil concentra ataques de ransomware2 de outubro de 2026 — Três CVEs sob exploração ativa e CVSS 10.0 duplo marcam dia de alto volume crítico1 de outubro de 2026 — FortiMail e Apache HTTP Server sob fogo: exploração ativa e CVSS 10 marcam 1º de outubro30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimasver arquivo completo →
Compartilhar