Boletim diário · 6 de outubro de 2026
Dia calmo em exploração ativa, mas dez vulnerabilidades críticas CVSS 10 exigem atenção imediata
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 6 de outubro de 2026 registrou zero explorações ativas confirmadas e nenhuma vulnerabilidade armada, configurando um cenário operacionalmente mais calmo. Ainda assim, o volume de falhas críticas publicadas foi expressivo: 94 críticas entre mais de mil novas CVEs, com dez delas alcançando CVSS 9.9 ou 10.0, incluindo uploads arbitrários sem autenticação e execução remota de código em plataformas amplamente usadas. Equipes de defesa devem aproveitar a janela antes que qualquer dessas falhas seja armada.
Resumo do dia
- Nenhuma exploração ativa (KEV) registrada no dia — janela favorável para correção preventiva
- Cinco CVEs com CVSS 10.0 envolvem upload de arquivos sem autenticação em plugins WordPress e temas, risco de comprometimento total de sites
- Dell Container Storage Modules expõe credenciais de administrador de storage sem qualquer autenticação — risco crítico em ambientes corporativos
- Brasil no centro do radar de ransomware: Millensys, Jampac Alimentos e Softruck figuram entre vítimas recentes de grupos como medusalocker, akira e direwolf
Destaques críticos
1
Upload arbitrário de arquivos sem autenticação no plugin Kognetiks Chatbot for WordPress (versões até 2.4.9) permite que qualquer atacante remoto envie arquivos maliciosos e potencialmente execute código no servidor, comprometendo completamente o site.
2
Upload arbitrário de arquivos sem autenticação no tema Doctreat (até 1.7.0) representa risco crítico para sites WordPress baseados nessa plataforma, pois um atacante não autenticado pode plantar shells ou malware diretamente no servidor.
3
Escalada de privilégios sem autenticação no plugin Doctreat Core (até 1.7.0) permite que um atacante remoto eleve seus próprios privilégios sem qualquer credencial, abrindo caminho para controle total do ambiente WordPress afetado.
4
O serializador getHead() do Quasar Framework (SSR) não codifica corretamente atributos HTML em valores fornecidos via useMeta(), possibilitando injeção de conteúdo malicioso na resposta do servidor — aplicações Vue.js com SSR habilitado devem atualizar para 2.22.0 imediatamente.
5
Execução remota de código (RCE) no plugin @payloadcms/plugin-form-builder antes da versão 3.90.0 permite que um atacante envie uma submissão de formulário especialmente criada para executar código arbitrário no servidor — o risco é crítico para qualquer instância exposta do CMS Payload.
6
Falha de autenticação ausente em função crítica nos Dell Container Storage Modules (anteriores a 1.18.0) permite que um atacante remoto não autenticado eleve privilégios no ambiente de armazenamento, ameaçando a integridade de infraestruturas de storage corporativo.
7
O servidor gRPC de autorização do Dell CSM (versões anteriores a v1.18.0) não exige autenticação, expondo credenciais de administrador de backend de storage de todos os arrays registrados a qualquer atacante remoto — impacto potencial sobre toda a infraestrutura de armazenamento gerenciada.
8
Execução remota de código (RCE) acessível por qualquer usuário com perfil de Assinante no plugin WooCommerce Designer Pro (até 1.9.33) representa risco grave para lojas online, pois a barreira de acesso é mínima e o impacto, máximo.
9
Upload arbitrário de arquivos por usuários com perfil de Empregador ou Representante de Vendas no plugin Workreap Core (até 3.4.5) pode ser explorado para plantar webshells e assumir o controle do servidor WordPress subjacente.
10
Upload arbitrário de arquivos por Assinantes no plugin Taskbot (até 6.6) permite que qualquer conta registrada — mesmo com os menores privilégios — envie arquivos maliciosos ao servidor, criando vetor de comprometimento de baixa resistência.
Ransomware do dia
Nos últimos dias, três empresas brasileiras foram identificadas como vítimas recentes de ransomware: Millensys (tecnologia), atingida pelo grupo medusalocker; Jampac Alimentos (agronegócio), reivindicada pelo akira; e Softruck (tecnologia), comprometida pelo grupo direwolf. Entre os grupos mais ativos nos últimos 30 dias no Brasil, destacam-se thegentlemen, akira e lockbit5, evidenciando pressão persistente e direcionada sobre o país.
Millensys BRmedusalocker · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Softruck BRdirewolf · Technology
thegentlemen 6akira 5lockbit5 4emperador 3Vexy Ransomware 2Panzer 2
Grupos e APTs ativos
Seis grupos de ameaça foram sinalizados como ativos ou atualizados no período: funksec, handala, linkc, mosesstaff (de origem iraniana), spacebears e apt73. Nenhum deles possui vítimas conhecidas registradas no momento, mas sua presença ativa no radar de inteligência indica capacidade operacional e monitoramento contínuo de alvos.
Foco Brasil
O Brasil segue como alvo preferencial de múltiplos grupos de ransomware: além das vítimas recentes Millensys, Jampac Alimentos e Softruck, os últimos 30 dias registraram ataques contra Paessolucoes, FUNAP (Fundação Prof. Dr. Manoel Pedro Pimentel, entidade governamental), Terca, Engefitas e nova ocorrência contra Jampac Alimentos — por grupos como Panzer, Booba Project, ransomhouse e Vexy Ransomware, respectivamente. A diversidade de setores afetados (governo, manufatura, agronegócio, tecnologia) reforça que nenhum segmento está imune.
Millensysmedusalocker · Technology
Jampac Alimentosakira · Agriculture and Food Production
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
Recomendação do dia: Equipes de segurança devem priorizar a atualização imediata dos plugins WordPress afetados (Kognetiks Chatbot, Doctreat, Doctreat Core, Workreap Core, Taskbot e WooCommerce Designer Pro), do CMS Payload e dos Dell Container Storage Modules, aproveitando a ausência de exploração ativa confirmada para fechar as janelas antes que exploits sejam desenvolvidos. Restrinja o acesso a funções críticas de armazenamento e valide configurações de autenticação em ambientes Dell CSM com urgência.
Diante do volume de falhas críticas publicadas em um único dia, vale questionar quais dessas superfícies existem no seu ambiente — e se há visibilidade suficiente para detectar tentativas de exploração antes que se tornem incidentes.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →