Boletim diário · 6 de outubro de 2026

Dia calmo em exploração ativa, mas dez vulnerabilidades críticas CVSS 10 exigem atenção imediata

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 6 de outubro de 2026 registrou zero explorações ativas confirmadas e nenhuma vulnerabilidade armada, configurando um cenário operacionalmente mais calmo. Ainda assim, o volume de falhas críticas publicadas foi expressivo: 94 críticas entre mais de mil novas CVEs, com dez delas alcançando CVSS 9.9 ou 10.0, incluindo uploads arbitrários sem autenticação e execução remota de código em plataformas amplamente usadas. Equipes de defesa devem aproveitar a janela antes que qualquer dessas falhas seja armada.

Resumo do dia
  • Nenhuma exploração ativa (KEV) registrada no dia — janela favorável para correção preventiva
  • Cinco CVEs com CVSS 10.0 envolvem upload de arquivos sem autenticação em plugins WordPress e temas, risco de comprometimento total de sites
  • Dell Container Storage Modules expõe credenciais de administrador de storage sem qualquer autenticação — risco crítico em ambientes corporativos
  • Brasil no centro do radar de ransomware: Millensys, Jampac Alimentos e Softruck figuram entre vítimas recentes de grupos como medusalocker, akira e direwolf
94
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-32579CVSS 10afeta Kognetiks Chatbot for WordPress
Upload arbitrário de arquivos sem autenticação no plugin Kognetiks Chatbot for WordPress (versões até 2.4.9) permite que qualquer atacante remoto envie arquivos maliciosos e potencialmente execute código no servidor, comprometendo completamente o site.
2
CVE-2026-39770CVSS 10afeta Doctreat
Upload arbitrário de arquivos sem autenticação no tema Doctreat (até 1.7.0) representa risco crítico para sites WordPress baseados nessa plataforma, pois um atacante não autenticado pode plantar shells ou malware diretamente no servidor.
3
CVE-2026-39773CVSS 10afeta Doctreat Core
Escalada de privilégios sem autenticação no plugin Doctreat Core (até 1.7.0) permite que um atacante remoto eleve seus próprios privilégios sem qualquer credencial, abrindo caminho para controle total do ambiente WordPress afetado.
4
CVE-2026-106102CVSS 10afeta quasar
O serializador getHead() do Quasar Framework (SSR) não codifica corretamente atributos HTML em valores fornecidos via useMeta(), possibilitando injeção de conteúdo malicioso na resposta do servidor — aplicações Vue.js com SSR habilitado devem atualizar para 2.22.0 imediatamente.
5
CVE-2026-105857CVSS 10afeta payload
Execução remota de código (RCE) no plugin @payloadcms/plugin-form-builder antes da versão 3.90.0 permite que um atacante envie uma submissão de formulário especialmente criada para executar código arbitrário no servidor — o risco é crítico para qualquer instância exposta do CMS Payload.
6
CVE-2026-63692CVSS 10afeta Container Storage Modules
Falha de autenticação ausente em função crítica nos Dell Container Storage Modules (anteriores a 1.18.0) permite que um atacante remoto não autenticado eleve privilégios no ambiente de armazenamento, ameaçando a integridade de infraestruturas de storage corporativo.
7
CVE-2026-63688CVSS 10afeta Dell Container Storage Modules (CSM)
O servidor gRPC de autorização do Dell CSM (versões anteriores a v1.18.0) não exige autenticação, expondo credenciais de administrador de backend de storage de todos os arrays registrados a qualquer atacante remoto — impacto potencial sobre toda a infraestrutura de armazenamento gerenciada.
8
CVE-2026-32568CVSS 9.9afeta WooCommerce Designer Pro
Execução remota de código (RCE) acessível por qualquer usuário com perfil de Assinante no plugin WooCommerce Designer Pro (até 1.9.33) representa risco grave para lojas online, pois a barreira de acesso é mínima e o impacto, máximo.
9
CVE-2026-39759CVSS 9.9afeta Workreap Core
Upload arbitrário de arquivos por usuários com perfil de Empregador ou Representante de Vendas no plugin Workreap Core (até 3.4.5) pode ser explorado para plantar webshells e assumir o controle do servidor WordPress subjacente.
10
CVE-2026-39757CVSS 9.9afeta Taskbot
Upload arbitrário de arquivos por Assinantes no plugin Taskbot (até 6.6) permite que qualquer conta registrada — mesmo com os menores privilégios — envie arquivos maliciosos ao servidor, criando vetor de comprometimento de baixa resistência.
Ransomware do dia

Nos últimos dias, três empresas brasileiras foram identificadas como vítimas recentes de ransomware: Millensys (tecnologia), atingida pelo grupo medusalocker; Jampac Alimentos (agronegócio), reivindicada pelo akira; e Softruck (tecnologia), comprometida pelo grupo direwolf. Entre os grupos mais ativos nos últimos 30 dias no Brasil, destacam-se thegentlemen, akira e lockbit5, evidenciando pressão persistente e direcionada sobre o país.

Millensys BRmedusalocker · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Softruck BRdirewolf · Technology
thegentlemen 6akira 5lockbit5 4emperador 3Vexy Ransomware 2Panzer 2
Grupos e APTs ativos

Seis grupos de ameaça foram sinalizados como ativos ou atualizados no período: funksec, handala, linkc, mosesstaff (de origem iraniana), spacebears e apt73. Nenhum deles possui vítimas conhecidas registradas no momento, mas sua presença ativa no radar de inteligência indica capacidade operacional e monitoramento contínuo de alvos.

Foco Brasil

O Brasil segue como alvo preferencial de múltiplos grupos de ransomware: além das vítimas recentes Millensys, Jampac Alimentos e Softruck, os últimos 30 dias registraram ataques contra Paessolucoes, FUNAP (Fundação Prof. Dr. Manoel Pedro Pimentel, entidade governamental), Terca, Engefitas e nova ocorrência contra Jampac Alimentos — por grupos como Panzer, Booba Project, ransomhouse e Vexy Ransomware, respectivamente. A diversidade de setores afetados (governo, manufatura, agronegócio, tecnologia) reforça que nenhum segmento está imune.

Millensysmedusalocker · Technology
Jampac Alimentosakira · Agriculture and Food Production
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
Recomendação do dia: Equipes de segurança devem priorizar a atualização imediata dos plugins WordPress afetados (Kognetiks Chatbot, Doctreat, Doctreat Core, Workreap Core, Taskbot e WooCommerce Designer Pro), do CMS Payload e dos Dell Container Storage Modules, aproveitando a ausência de exploração ativa confirmada para fechar as janelas antes que exploits sejam desenvolvidos. Restrinja o acesso a funções críticas de armazenamento e valide configurações de autenticação em ambientes Dell CSM com urgência.
Diante do volume de falhas críticas publicadas em um único dia, vale questionar quais dessas superfícies existem no seu ambiente — e se há visibilidade suficiente para detectar tentativas de exploração antes que se tornem incidentes.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de outubro de 2026 — Dia calmo em exploração ativa, mas dez vulnerabilidades críticas CVSS 10 exigem atenção imediata5 de outubro de 2026 — Roteadores Totolink, Langflow e Plane concentram falhas críticas em dia sem exploração ativa confirmada4 de outubro de 2026 — ZITADEL concentra falhas críticas de autenticação enquanto dia segue calmo em exploração ativa3 de outubro de 2026 — WordPress domina os destaques com múltiplas falhas críticas; Brasil concentra ataques de ransomware2 de outubro de 2026 — Três CVEs sob exploração ativa e CVSS 10.0 duplo marcam dia de alto volume crítico1 de outubro de 2026 — FortiMail e Apache HTTP Server sob fogo: exploração ativa e CVSS 10 marcam 1º de outubro30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimasver arquivo completo →
Compartilhar