Boletim diário · 5 de outubro de 2026
Roteadores Totolink, Langflow e Plane concentram falhas críticas em dia sem exploração ativa confirmada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O boletim de 5 de outubro de 2026 registrou 371 novas vulnerabilidades, com 23 classificadas como críticas, mas sem nenhum caso de exploração ativa confirmada ou inclusão no KEV — um cenário de alerta, não de emergência. O destaque técnico vai para falhas CVSS 10.0 em dispositivos Totolink e na plataforma Perforce Helix Core, além de múltiplas vulnerabilidades de execução remota de código em ferramentas de IA e gerenciamento de projetos amplamente adotadas. Apesar do veredito calmo, a combinação de provas de conceito públicas e chaves padrão expostas exige atenção imediata das equipes de segurança.
Resumo do dia
- Dois CVEs CVSS 10.0 no Totolink A3002MU têm PoC público e permitem controle total remoto do dispositivo
- Langflow e Penpot apresentam falhas de RCE para usuários autenticados — riscos sérios em ambientes multi-tenant
- Plane expõe chaves secretas fixas e documentadas publicamente, comprometendo toda a cadeia de segurança da aplicação
- Brasil concentra atividade intensa de ransomware: Akira, MedusaLocker e DireWolf atingiram empresas nacionais recentemente
Destaques críticos
1
Stack-based buffer overflow no Totolink A3002MU via parâmetros do manipulador de regras QoS, explorável remotamente com PoC já público — qualquer dispositivo exposto à rede está sob risco imediato de comprometimento total.
2
Falha de autorização imprópria no componente de verificação de autenticação do Totolink A3002MU permite que um atacante remoto não autenticado ignore controles de acesso, com exploit já disponível publicamente.
3
Contêineres do Perforce P4 Search redefinem o token de autenticação para um valor padrão publicamente documentado, permitindo que qualquer atacante com acesso à rede obtenha privilégio máximo na aplicação e potencialmente execute código arbitrário no servidor P4 conectado.
4
Injeção de comando OS no handler de upload de firmware do TOTOLINK X6000R, explorável remotamente sem autenticação — um atacante pode executar comandos arbitrários no sistema operacional do roteador.
5
Qualquer usuário autenticado no Langflow pode alcançar RCE adicionando um servidor MCP com transporte Stdio, pois o campo de comando é passado diretamente ao bash sem nenhuma validação ou sandbox — crítico em instalações compartilhadas.
6
Variante relacionada à anterior no Langflow: o transporte MCP stdio executa qualquer comando fornecido pelo usuário sem lista de permissões, ampliando a superfície de ataque em versões anteriores à 1.10.3.
7
No Penpot, um usuário com permissão de edição pode injetar metacaracteres de shell no campo de cor de preenchimento de um objeto de texto e acionar a exportação SVG, resultando em execução de comandos com os privilégios do serviço exportador.
8
O Plane permite SSRF via redirecionamentos não validados em webhooks: embora URLs privadas sejam bloqueadas na origem, o destino final após redirecionamentos não é verificado, possibilitando acesso a serviços internos.
9
Manifestos de implantação do Plane (aio e cli community) utilizam SECRET_KEY e LIVE_SERVER_SECRET_KEY fixos e conhecidos publicamente, comprometendo integridade de sessões e tokens em qualquer instalação que não substitua essas chaves manualmente.
10
O fluxo de cadastro do Plane cria registros de usuário sem verificação de posse do e-mail, permitindo que um atacante registre endereços alheios e acesse convites de workspace destinados a terceiros, expondo dados organizacionais sensíveis.
Ransomware do dia
Nos últimos dias, o Brasil foi alvo de múltiplos grupos de ransomware: Millensys (Technology) e Softruck (Technology) foram atingidas pelo MedusaLocker e DireWolf, respectivamente, enquanto o grupo Akira comprometeu a Jampac Alimentos (Agriculture and Food Production). O grupo Panzer reivindica a Paessolucoes, e o cenário de 30 dias indica que TheGentlemen, Akira e LockBit5 lideram em atividade contra organizações brasileiras, com o Akira acumulando cinco vítimas nacionais no período.
Millensys BRmedusalocker · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Softruck BRdirewolf · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Paessolucoes BRPanzer · Other
thegentlemen 7akira 5lockbit5 4emperador 3Vexy Ransomware 2Panzer 2
Grupos e APTs ativos
Estão monitorados grupos como Funksec, Handala, LinkC, Moses Staff (de origem iraniana), SpaceBears e APT73, todos sem vítimas confirmadas no período imediato, mas com histórico de campanhas direcionadas que justificam vigilância contínua. A presença simultânea de múltiplos grupos de estados-nação e hacktivistas no radar indica um ambiente de ameaça persistente mesmo em dias de menor atividade registrada.
Foco Brasil
O Brasil apresenta cenário de ransomware preocupante nos últimos 30 dias, com vítimas em setores variados: tecnologia (Millensys, Softruck), agroindústria (Jampac Alimentos), governo (FUNAP — Fundação Prof. Dr. Manoel Pedro Pimentel, atingida pelo Booba Project), manufatura (Engefitas, pelo Vexy Ransomware) e outros setores (Terca, pelo RansomHouse; Paessolucoes, pelo Panzer). A diversidade de grupos e setores afetados reforça que nenhum segmento está imune.
Millensysmedusalocker · Technology
Jampac Alimentosakira · Agriculture and Food Production
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
Recomendação do dia: Priorize imediatamente a atualização de dispositivos Totolink expostos à internet e substitua tokens e chaves padrão em instalações do Perforce P4 Search e do Plane; em paralelo, restrinja o acesso de usuários às configurações de MCP no Langflow e ao exportador SVG do Penpot em ambientes multi-tenant.
Com falhas críticas distribuídas entre roteadores de borda, plataformas de IA e ferramentas de gestão de projetos, validar ativamente quais desses ativos estão expostos na sua superfície de ataque é o passo mais urgente antes que provas de conceito públicas sejam convertidas em exploração massiva.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →