Boletim diário · 5 de outubro de 2026

Roteadores Totolink, Langflow e Plane concentram falhas críticas em dia sem exploração ativa confirmada

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O boletim de 5 de outubro de 2026 registrou 371 novas vulnerabilidades, com 23 classificadas como críticas, mas sem nenhum caso de exploração ativa confirmada ou inclusão no KEV — um cenário de alerta, não de emergência. O destaque técnico vai para falhas CVSS 10.0 em dispositivos Totolink e na plataforma Perforce Helix Core, além de múltiplas vulnerabilidades de execução remota de código em ferramentas de IA e gerenciamento de projetos amplamente adotadas. Apesar do veredito calmo, a combinação de provas de conceito públicas e chaves padrão expostas exige atenção imediata das equipes de segurança.

Resumo do dia
  • Dois CVEs CVSS 10.0 no Totolink A3002MU têm PoC público e permitem controle total remoto do dispositivo
  • Langflow e Penpot apresentam falhas de RCE para usuários autenticados — riscos sérios em ambientes multi-tenant
  • Plane expõe chaves secretas fixas e documentadas publicamente, comprometendo toda a cadeia de segurança da aplicação
  • Brasil concentra atividade intensa de ransomware: Akira, MedusaLocker e DireWolf atingiram empresas nacionais recentemente
23
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-105285CVSS 10PoCafeta A3002MU
Stack-based buffer overflow no Totolink A3002MU via parâmetros do manipulador de regras QoS, explorável remotamente com PoC já público — qualquer dispositivo exposto à rede está sob risco imediato de comprometimento total.
2
CVE-2026-105284CVSS 10PoCafeta A3002MU
Falha de autorização imprópria no componente de verificação de autenticação do Totolink A3002MU permite que um atacante remoto não autenticado ignore controles de acesso, com exploit já disponível publicamente.
3
CVE-2026-100103CVSS 10afeta P4 (Helix Core)
Contêineres do Perforce P4 Search redefinem o token de autenticação para um valor padrão publicamente documentado, permitindo que qualquer atacante com acesso à rede obtenha privilégio máximo na aplicação e potencialmente execute código arbitrário no servidor P4 conectado.
4
CVE-2026-105484CVSS 10afeta X6000R
Injeção de comando OS no handler de upload de firmware do TOTOLINK X6000R, explorável remotamente sem autenticação — um atacante pode executar comandos arbitrários no sistema operacional do roteador.
5
CVE-2026-105740CVSS 9.9afeta langflow
Qualquer usuário autenticado no Langflow pode alcançar RCE adicionando um servidor MCP com transporte Stdio, pois o campo de comando é passado diretamente ao bash sem nenhuma validação ou sandbox — crítico em instalações compartilhadas.
6
CVE-2026-105697CVSS 9.9afeta langflow
Variante relacionada à anterior no Langflow: o transporte MCP stdio executa qualquer comando fornecido pelo usuário sem lista de permissões, ampliando a superfície de ataque em versões anteriores à 1.10.3.
7
CVE-2026-105691CVSS 9.9afeta penpot
No Penpot, um usuário com permissão de edição pode injetar metacaracteres de shell no campo de cor de preenchimento de um objeto de texto e acionar a exportação SVG, resultando em execução de comandos com os privilégios do serviço exportador.
8
CVE-2026-105636CVSS 9.9afeta plane
O Plane permite SSRF via redirecionamentos não validados em webhooks: embora URLs privadas sejam bloqueadas na origem, o destino final após redirecionamentos não é verificado, possibilitando acesso a serviços internos.
9
CVE-2026-105641CVSS 9.8afeta plane
Manifestos de implantação do Plane (aio e cli community) utilizam SECRET_KEY e LIVE_SERVER_SECRET_KEY fixos e conhecidos publicamente, comprometendo integridade de sessões e tokens em qualquer instalação que não substitua essas chaves manualmente.
10
CVE-2026-105639CVSS 9.8afeta plane
O fluxo de cadastro do Plane cria registros de usuário sem verificação de posse do e-mail, permitindo que um atacante registre endereços alheios e acesse convites de workspace destinados a terceiros, expondo dados organizacionais sensíveis.
Ransomware do dia

Nos últimos dias, o Brasil foi alvo de múltiplos grupos de ransomware: Millensys (Technology) e Softruck (Technology) foram atingidas pelo MedusaLocker e DireWolf, respectivamente, enquanto o grupo Akira comprometeu a Jampac Alimentos (Agriculture and Food Production). O grupo Panzer reivindica a Paessolucoes, e o cenário de 30 dias indica que TheGentlemen, Akira e LockBit5 lideram em atividade contra organizações brasileiras, com o Akira acumulando cinco vítimas nacionais no período.

Millensys BRmedusalocker · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Softruck BRdirewolf · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Paessolucoes BRPanzer · Other
thegentlemen 7akira 5lockbit5 4emperador 3Vexy Ransomware 2Panzer 2
Grupos e APTs ativos

Estão monitorados grupos como Funksec, Handala, LinkC, Moses Staff (de origem iraniana), SpaceBears e APT73, todos sem vítimas confirmadas no período imediato, mas com histórico de campanhas direcionadas que justificam vigilância contínua. A presença simultânea de múltiplos grupos de estados-nação e hacktivistas no radar indica um ambiente de ameaça persistente mesmo em dias de menor atividade registrada.

Foco Brasil

O Brasil apresenta cenário de ransomware preocupante nos últimos 30 dias, com vítimas em setores variados: tecnologia (Millensys, Softruck), agroindústria (Jampac Alimentos), governo (FUNAP — Fundação Prof. Dr. Manoel Pedro Pimentel, atingida pelo Booba Project), manufatura (Engefitas, pelo Vexy Ransomware) e outros setores (Terca, pelo RansomHouse; Paessolucoes, pelo Panzer). A diversidade de grupos e setores afetados reforça que nenhum segmento está imune.

Millensysmedusalocker · Technology
Jampac Alimentosakira · Agriculture and Food Production
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
Recomendação do dia: Priorize imediatamente a atualização de dispositivos Totolink expostos à internet e substitua tokens e chaves padrão em instalações do Perforce P4 Search e do Plane; em paralelo, restrinja o acesso de usuários às configurações de MCP no Langflow e ao exportador SVG do Penpot em ambientes multi-tenant.
Com falhas críticas distribuídas entre roteadores de borda, plataformas de IA e ferramentas de gestão de projetos, validar ativamente quais desses ativos estão expostos na sua superfície de ataque é o passo mais urgente antes que provas de conceito públicas sejam convertidas em exploração massiva.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de outubro de 2026 — Dia calmo em exploração ativa, mas dez vulnerabilidades críticas CVSS 10 exigem atenção imediata5 de outubro de 2026 — Roteadores Totolink, Langflow e Plane concentram falhas críticas em dia sem exploração ativa confirmada4 de outubro de 2026 — ZITADEL concentra falhas críticas de autenticação enquanto dia segue calmo em exploração ativa3 de outubro de 2026 — WordPress domina os destaques com múltiplas falhas críticas; Brasil concentra ataques de ransomware2 de outubro de 2026 — Três CVEs sob exploração ativa e CVSS 10.0 duplo marcam dia de alto volume crítico1 de outubro de 2026 — FortiMail e Apache HTTP Server sob fogo: exploração ativa e CVSS 10 marcam 1º de outubro30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimasver arquivo completo →
Compartilhar