Vulnerabilidades críticas e exploração ativa, Setembro 2026
Setembro terminou com foco em CVEs exploradas ativamente, sobretudo SonicWall, GitLab, Fortinet, Adobe e MikroTik, com forte pressão no Brasil
Principais conclusões
- A principal sinalização de setembro foi a exploração ativa de vulnerabilidades, com 130 dos 177 fatos verificados voltados a esse eixo.
- O Brasil concentrou a resposta institucional mais intensa, com alertas e recomendações sobre SonicWall, Adobe, Fortinet, GitLab e SEO poisoning em .gov.br.
- O Equador emitiu um alerta específico sobre MikroTik RouterOS explorado ativamente, com potencial impacto em roteadores e na borda de rede.
- GitLab, SonicWall, ConnectWise, Adobe Commerce, Fortinet e MikroTik foram os nomes mais sensíveis do mês pela combinação de KEV, exploração ativa e uso regional.
- A queda de volume em relação a agosto não significou redução proporcional do risco, porque a qualidade da sinalização permaneceu crítica.
- Fraude e phishing recuaram frente ao mês anterior, mas apareceram combinados com intrusão e manipulação web na campanha de SEO poisoning brasileira.
- O material não permitiu tipificar com precisão um caso de ransomware ou extorsão, então a categoria ficou como sinal incompleto e não como tendência principal.
Módulos mensais de referência
Esses módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um informa sua base e seu critério de contagem, para que os números possam ser reconciliados entre os módulos. Eles são a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.
Janela dos indicadores: 178 fatos datados em setembro de 2026 · 13 de meses anteriores (marco comparativo, não volume do mês) · 2 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.
Resumo executivo do mês
Setembro de 2026 deixou na América Latina um sinal dominado por vulnerabilidades críticas com exploração ativa confirmada, com 177 fatos verificados no material analisado e 43 CVEs críticos mencionados. O peso principal esteve em software e infraestrutura de uso amplo, com alertas e boletins de CTIR Gov, CISC, ECUCERT e INCIBE-CERT marcando a priorização operacional na região, sobretudo no Brasil e no Equador.
O eixo do mês foi claramente técnico e defensivo. A ameaça predominante foram vulnerabilidades, com 130 de 177 fatos, e o corpus reuniu avisos sobre SonicWall SMA1000, GitLab, ConnectWise ScreenConnect, Fortinet, Adobe Commerce e Magento, MikroTik RouterOS e Cisco Identity Services Engine, entre outros. O padrão se repetiu, com publicação de patches, inclusão no catálogo CISA KEV e, em vários casos, confirmação de exploração ativa por múltiplas fontes independentes.
A leitura regional é de risco alto. Não porque exista um único surto massivo, mas porque se sobrepuseram cadeias de exploração em produtos que costumam ficar expostos em perímetros híbridos, gateways remotos, repositórios de código, balanceadores de acesso e plataformas de administração. Isso afeta governos, provedores de serviços, ambientes em nuvem e empresas com superfícies de ataque amplas, especialmente onde a atualização não é imediata ou há dependência de equipamentos perimetrais legados.
O Brasil concentrou a parte mais visível da resposta institucional. O CTIR Gov publicou vários alertas e recomendações sobre Adobe Commerce, Fortinet, SonicWall, Cisco Identity Services Engine, GitLab e campanhas ativas de SEO poisoning contra sites .gov.br. O CISC, por sua vez, reuniu vulnerabilidades críticas de fornecedores internacionais e explicitou casos de exploração ativa, incluindo Fortinet. Essa combinação de alertas oficiais e campanhas reais mostra uma superfície de risco que não ficou em laboratório nem em avisos abstratos.
Fora do eixo brasileiro, o Equador emitiu um alerta específico sobre MikroTik RouterOS explorado ativamente, enquanto avisos internacionais de CISA, Rapid7, Beazley, Censys, Canadian Centre for Cyber Security e outros reforçaram que o mês foi marcado por remediação urgente e triagem forense. O material também deixa ver um sinal secundário de fraude e phishing, mas o volume e a severidade ficaram claramente abaixo da frente de vulnerabilidades.
Panorama regional do mês
A região apresentou risco alto, sustentado pela combinação de gravidade técnica, ampla exposição e exploração ativa confirmada em produtos que operam no núcleo da conectividade e da administração. Não se tratou de incidentes isolados, mas de uma sequência de falhas críticas em plataformas que administram acesso remoto, repositórios, appliances perimetrais e serviços em nuvem, com impacto potencial transversal sobre governo, indústria e serviços digitais.
O Brasil foi o país com maior densidade de sinais. Os boletins do CTIR Gov e do CISC não apenas listaram CVEs críticos, como também os converteram em decisões operacionais, de hotfixes e faixas de versões afetadas a campanhas ativas de cloaking e SEO poisoning em sites governamentais. Essa tradução entre aviso técnico e procedimento de mitigação é chave, porque reduz o tempo entre a divulgação e a contenção, mas também expõe o quanto a defesa regional depende da capacidade de cada órgão para aplicar patches rapidamente.
O mês também confirmou que a exploração ativa não ficou restrita a um único fabricante. SonicWall, GitLab, Fortinet, ConnectWise, Adobe e MikroTik apareceram em dias diferentes e com rotas de ataque distintas, mas com o mesmo efeito, forçar a priorização de ativos expostos e a revisão de comprometimento após o patch. Em várias fontes, a remediação não se limitou a aplicar a correção, mas incluiu buscar indicadores de intrusão, revisar credenciais e reconstruir trilhas forenses.
A leitura qualitativa por severidade também sobe pela maturidade das cadeias. No SonicWall SMA1000, a exploração foi descrita como uma cadeia de duas falhas, uma pré-autenticação e outra de injeção de comandos, que podia levar à execução remota de código. No GitLab, falhas distintas permitiam leitura arbitrária de arquivos ou execução de código em instâncias self-managed. No MikroTik, o problema combinou bypass de autenticação e escalonamento de privilégios, com exploração já observada na Internet. Isso indica campanhas que buscam persistência e controle, não apenas ruído de varredura.
Indicadores do período
A tabela abaixo reproduz a base de medição do mês exatamente como foi fornecida, sem somar telemetria a incidentes nem reinterpretar categorias. A comparação com o mês anterior serve para ler a direção do movimento, não para recalcular o volume de setembro.
| Indicador | Setembro 2026 | Mês anterior | Variação |
|---|---|---|---|
| Fatos verificados do período (base de todos os indicadores) | 177 | 344 | -167 |
| Janela temporal dos indicadores | 178 fatos com data em setembro 2026, 13 de meses anteriores, 2 sem data confirmada excluídos dos indicadores | ||
| Incidentes sem tipificação (brechas ou interrupções) | 13 | 14 | -1 |
| Casos com ransomware ou extorsão como eixo primário | 1 | 0 | +1 |
| Desdobramento de ransomware por tipo de impacto | Tipificação não determinável com o material: 1 | ||
| Casos de fraude ou phishing documentados | 9 | 30 | -21 |
| Movimentos regulatórios documentados | 0 | 0 | sem mudanças |
| CVEs críticos mencionados | 43 | 83 | -40 |
| Setores com pelo menos um fato documentado | 8 | 8 | sem mudanças |
| Ameaça predominante do mês | Vulnerabilidades (130 de 177 fatos) | Vulnerabilidades (281 de 344 fatos) | |
| Fatos com confirmação direta da fonte | 97% | ||
| Cifras de telemetria agregada excluídas do volume | 1 (tentativas ou bloqueios agregados, não são incidentes com impacto confirmado) |
A base do período mostra uma queda forte no volume em relação ao mês anterior, mas não uma relaxação homogênea do risco. Caíram os fatos verificados, caíram os CVEs críticos mencionados e caiu o fraude documentado, embora a ameaça principal tenha permanecido a mesma. Em outras palavras, houve menos peças no corpus, mas a pressão técnica seguiu concentrada em vulnerabilidades exploradas ou priorizadas por órgãos oficiais.
Incidentes relevantes
SonicWall SMA1000, zero-days em cadeia e exploração ativa
Setembro deixou um dos sinais mais claros do mês na SonicWall SMA1000. O aviso de emergência SNWLID-2026-0016, publicado em 1º de setembro, divulgou as zero-days CVE-2026-83548 e CVE-2026-83549, e diferentes fontes depois as descreveram como uma cadeia explorada ativamente. A primeira foi apresentada como um SSRF não autenticado na interface WorkPlace, enquanto a segunda afetava o Appliance Management Console e podia ser encadeada para permitir execução remota de código.
O valor operacional do caso está na posição que ele ocupa. Os SMA1000 são usados como appliances de acesso remoto e administração, então a falha ali não compromete uma aplicação periférica menor, mas um ponto de entrada para sistemas sensíveis. Além disso, o material converge ao indicar exploração ativa e ao mostrar que a resposta não deveria se limitar ao patch, mas incluir revisão de credenciais, acesso remoto e possível comprometimento prévio.
O Brasil absorveu esse sinal com rapidez institucional. O CTIR Gov publicou o Alerta 79/2026 e depois o 80/2026 para detalhar as versões afetadas e a disponibilidade de hotfixes. Isso se encaixa em uma decisão típica de equipes governamentais na região, onde o risco não é medido apenas pela severidade CVSS, mas pela capacidade de impedir acesso remoto antes que a exploração atinja componentes internos ou dados administrativos.
GitLab self-managed, leitura arbitrária de arquivos e execução de código
O GitLab ocupou posição central na frente de remediação de setembro. Em 11 de setembro, a CISA adicionou a CVE-2026-85706 ao catálogo KEV, e na segunda metade do mês o quadro se consolidou com avisos da Beazley, Rapid7, Censys, do Canadian Centre for Cyber Security e do INCIBE-CERT. A vulnerabilidade afetou instâncias self-managed do GitLab CE e EE e permitiu leitura arbitrária de arquivos acessíveis pela conta de serviço.
A segunda rodada de patches do GitLab, publicada em 23 de setembro, acrescentou outros problemas críticos, entre eles CVE-2026-89078 e CVE-2026-93577, ambos com possibilidade de execução de código arbitrário em determinadas condições. O ponto mais importante para a operação regional é que o stack GitLab costuma estar integrado a CI/CD, repositórios de código e deploy automático, então uma falha desse tipo não só expõe segredos, como também pode abrir espaço para manipulação de pipelines e artefatos.
O caso tem impacto especial na América Latina porque muitas organizações médias e grandes operam GitLab em modo self-managed para não depender de SaaS externos ou por exigências de soberania operacional. Isso eleva a responsabilidade pelo patch local e pelo controle de contas de serviço, backups de segredos e rotação de credenciais. Se uma instância do GitLab é alcançável por redes internas ou pela internet, a janela de exposição fica crítica muito rápido.
Fortinet, bypass de autenticação e exposição cloud
A Fortinet apareceu em várias frentes e com granularidade distinta. O CTIR Gov publicou o Alerta 86/2026 sobre a CVE-2025-25249 em FortiOS e FortiSwitchManager, e o CISC incluiu um bypass de autenticação ativo associado à CVE-2025-20265. Ao mesmo tempo, o boletim brasileiro de 22 de setembro adicionou produtos cloud como FortiSandbox Cloud e FortiSandbox PaaS, o que amplia a superfície além do appliance on-prem tradicional.
A leitura aqui é dupla. De um lado, existe pressão contínua sobre dispositivos e serviços Fortinet, com exploração ativa e catálogos KEV que obrigam a priorização. De outro, o risco já não está restrito a caixas de rede físicas, porque várias das vulnerabilidades listadas afetam componentes cloud ou híbridos. Isso importa na região, onde muitas implementações misturam segurança de perímetro, integração com nuvens públicas e administração centralizada.
O boletim do CISC sobre exploração ativa de bypass de autenticação em Fortinet confirma que a simples presença de um patch não basta se o dispositivo já estiver comprometido ou se a equipe não revisar logs, contas e sessões. Para equipes latino-americanas, especialmente em governo e telecomunicações, esse tipo de caso exige tratar o appliance como possível ponto de persistência, não só como uma tarefa de manutenção.
Adobe Commerce e Magento, inclusão no KEV e sinais de exploração
A CVE-2026-71362 em Adobe Commerce e Magento foi outra peça relevante do mês. A Rescana indicou que a Adobe havia corrigido a falha por meio do APSB26-92 em 11 de agosto, mas a CISA a incorporou ao catálogo KEV em 24 de setembro. BleepingComputer e The Hacker News coincidiram ao informar que a Sansec observou exploração, e o CTIR Gov publicou dois alertas, um para a vulnerabilidade e outro para sua presença no KEV.
O ponto sensível não é só a gravidade técnica, com CVSS 9.1, mas o perfil de exploração. Segundo o material, não era necessária conta existente, privilégios administrativos nem interação do usuário. Isso a torna especialmente perigosa em comércio eletrônico e portais de serviços que expõem Adobe Commerce ou Magento à internet, um cenário frequente na região para varejo, pagamentos e marketplaces.
O Brasil voltou a reagir institucionalmente com rapidez. A publicação do CTIR Gov confirma que o caso foi considerado relevante para ambientes de governo, mas o risco vai além do setor público. Qualquer organização que dependa de ecommerce com módulos expostos, integrações de terceiros ou implantações atrasadas deveria ler esse caso como um alerta sobre exposição direta, não como um incidente de um único fornecedor.
MikroTik RouterOS, MikroTrick e tomada de controle de roteadores
O Equador trouxe uma das alertas mais concretas da região sobre infraestrutura de rede. A ECUCERT publicou a AL-2026-046 sobre vulnerabilidades críticas em MikroTik RouterOS exploradas ativamente, identificadas como CVE-2026-67276, CVE-2026-86060 e CVE-2026-67277. A mesma linha foi reforçada por Kaspersky, DIVD, NICS-TW e outras fontes técnicas, que descreveram uma cadeia de exploração associada ao MikroTrick.
O risco aqui é o clássico dos roteadores expostos à internet, mas com um componente mais preocupante, persistência e ocultação. O material menciona contas ocultas de persistência em roteadores comprometidos e uma combinação de bypass de autenticação SSH com falhas de parsing ou de escalada de privilégios. Isso permite tomada de controle, não apenas negação de serviço ou ruído de varredura.
Para a região, o caso é relevante porque a MikroTik tem presença ampla em operadoras pequenas, ISPs regionais, PMEs e ambientes em que a administração de rede nem sempre inclui monitoramento contínuo. Uma exploração ativa nesses dispositivos pode resultar em redirecionamento de tráfego, acesso a redes internas ou uso do roteador como pivô. Não é um problema abstrato de laboratório, mas uma via de comprometimento de borda de rede.
ConnectWise ScreenConnect, KEV e resposta pós-patch
A CVE-2026-84869 no ConnectWise ScreenConnect adicionou outro alerta de exploração ativa. A CISA confirmou a atividade, a ConnectWise recomendou atualizar para a versão 26.6.5 ou superior e revisar clientes e agentes depois do patch, e a Rescana informou sua inclusão no KEV. O detalhe é importante porque o ScreenConnect costuma fazer parte de ferramentas legítimas de suporte remoto e administração, justamente o tipo de software que um atacante busca abusar para se mover com discrição.
A recomendação de revisar clientes e agentes depois do patch é um sinal claro de que a remediação não termina na instalação da nova versão. Quando uma ferramenta de acesso remoto aparece no KEV, a prioridade muda para auditoria de sessões, autenticações e dispositivos administrados. Na América Latina, onde esse tipo de ferramenta é usado de forma extensa por fornecedores, suporte terceirizado e operações distribuídas, o alcance potencial é alto.
Issabel, execução de comandos sem autenticação
A CEVIU reportou exploração real de uma vulnerabilidade do framework Issabel observada pela Shadowserver Foundation desde 9 de setembro. O material disponível não informa a CVE exata, mas deixa claro que se tratava de execução de comandos sem autenticação. Embora não seja possível atribuir a um identificador específico, o caso reforça o padrão de produtos de administração ou comunicação com exposição operacional imediata.
O Issabel tem presença regional por seu uso em ambientes de telefonia IP e comunicações empresariais. Por isso, mesmo sem a CVE exata, o alerta merece acompanhamento. Se uma plataforma desse tipo permite execução de comandos sem autenticação, o impacto pode incluir manipulação de chamadas, roubo de configuração ou pivô para segmentos internos. A ausência do identificador não reduz a relevância do achado, apenas limita a capacidade de correlação técnica.
Ameaças e campanhas ativas
Ransomware e extorsão
O material de setembro só permitiu identificar um caso com ransomware ou extorsão como eixo principal, mas a fonte não especificou se houve criptografia de ativos, exfiltração sem criptografia ou apenas menção em um leak site. Essa falta de detalhe impede elevar o caso a uma tipologia mais precisa e obriga a tratá-lo como sinal incompleto, não como um padrão geral do mês.
Em termos de leitura operacional, isso importa porque a categoria única de ransomware pode esconder impactos muito distintos. Não é o mesmo perder a disponibilidade de sistemas e enfrentar uma extorsão por dados sem criptografia. Como o corpus não permite separar esses cenários, a análise do mês se concentra em vulnerabilidades exploradas e não em uma onda de ransomware propriamente dita.
Fraude e phishing
O corpus registrou 9 casos de fraude ou phishing documentados, abaixo dos 30 do mês anterior. A queda não significa desaparecimento do problema, mas confirma que, em setembro, o centro de gravidade se moveu para a exploração técnica de vulnerabilidades e campanhas sobre infraestrutura crítica. O caso mais visível foi a Recomendação 17/2026 do CTIR Gov sobre SEO poisoning em sites .gov.br.
Essa campanha merece atenção porque não se limitou ao phishing clássico. O material descreve cloaking contra robôs de busca, injeção de links para apostas e cassinos ilegais, e a necessidade de redefinir credenciais de banco de dados, API, certificados e painéis administrativos. Em outras palavras, a fraude conviveu com um componente de intrusão e manipulação de sites governamentais.
APT, intrusão persistente e abuso de infraestrutura
Não houve um caso que o material identifique como APT clássica com atribuição sólida a um grupo persistente, mas houve campanhas com traços de persistência, abuso de infraestrutura e controle encoberto. MikroTrick em MikroTik, o SEO poisoning em .gov.br e o abuso de ferramentas de acesso remoto como ScreenConnect se encaixam nessa categoria ampla de campanhas que priorizam a continuidade operacional do atacante.
Também aparece um vetor de infraestrutura difícil de neutralizar, como a atualização da infraestrutura de comando e controle da KREMLIN por meio de contratos inteligentes de Ethereum. O próprio material esclarece que KREMLIN não tem CVE nem entrada no KEV, portanto não deve ser confundido com uma vulnerabilidade explorada. Ainda assim, serve como sinal de campanhas que buscam resiliência operacional e evasão de bloqueio.
Vulnerabilidades críticas
A tabela a seguir consolida os CVEs e o status de exploração ou priorização que aparecem no material analisado. Não inclui os casos sem identificador exato, embora eles sejam mencionados em prosa nas seções anteriores.
| CVE | Software | Explotação | Fonte |
|---|---|---|---|
| CVE-2026-83548 | SonicWall SMA1000 | Exploração ativa, SSRF não autenticado, encadeável para RCE | SonicWall, ProjectDiscovery, Quasa, CISA via fontes citadas |
| CVE-2026-83549 | SonicWall SMA1000 | Exploração ativa, injeção de comandos OS, parte de cadeia de RCE | SonicWall, Ayinedjimi Consultants, SecurityArsenal |
| CVE-2026-85706 | GitLab CE e EE self-managed | Exploração em campo, leitura arbitrária de arquivos | Rapid7, Beazley Security Labs, Censys, Canadian Centre for Cyber Security |
| CVE-2026-84869 | ConnectWise ScreenConnect | Exploração ativa confirmada pela CISA | Aviatrix Threat Research Center, Rescana |
| CVE-2026-71362 | Adobe Commerce e Magento | Exploração observada, adicionado ao CISA KEV | Rescana, BleepingComputer, The Hacker News, CTIR Gov |
| CVE-2025-25249 | Fortinet FortiOS e FortiSwitchManager | Listada no CISA KEV segundo CTIR Gov | CTIR Gov |
| CVE-2025-20265 | Dispositivos Fortinet | Exploração ativa de bypass de autenticação | CISC |
| CVE-2026-93616 | Múltiplos produtos, segundo CTIR Gov | Listada no CISA KEV segundo alerta oficial | CTIR Gov |
| CVE-2026-67276 | MikroTik RouterOS | Exploração ativa na cadeia MikroTrick | ECUCERT, Kaspersky, DIVD, NICS-TW |
| CVE-2026-86060 | MikroTik RouterOS | Exploração ativa, escalonamento e tomada de controle | ECUCERT, Kaspersky, NICS-TW, DIVD |
| CVE-2026-67277 | MikroTik RouterOS | Vulnerabilidade incluída em alerta de exploração ativa | ECUCERT, Kaspersky |
| CVE-2026-89078 | GitLab CE e EE self-managed | Execução arbitrária de código sob certas condições | CVE.org, GitLab, Forest Watch |
| CVE-2026-93577 | GitLab CE e EE self-managed | Execução arbitrária de código sob certas condições | CVE.org, GitLab, Forest Watch |
| CVE-2026-92530 | GitLab Direct Transfer | Suplantação de autoria em importações, não há descrição de exploração ativa | CVE.org |
O universo de CVEs críticos não se esgota nesses identificadores. O material também menciona falhas em Cisco Identity Services Engine, Cisco Secure Email Gateway, NGINX, 7-Zip e WSO2, mas sem uma lista uniforme de exploração ativa comparável ao bloco principal anterior. Por isso, esta tabela prioriza apenas os casos em que a vinculação com exploração, KEV ou alerta oficial está explicitamente respaldada.
Regulação e conformidade
Setembro não registrou movimentos regulatórios formais no sentido estrito da métrica, mas houve intensa atividade de resposta institucional. CTIR Gov e CISC emitiram alertas e boletins, o ECUCERT publicou um alerta específico, e o INCIBE-CERT divulgou avisos sobre GitLab e outras aplicações. Na prática, o mês se pareceu mais com um ciclo acelerado de conformidade operacional do que com uma mudança normativa.
No Brasil, a resposta incluiu alertas, boletins e recomendações técnicas com detalhes concretos de remediação. A Recomendação 17/2026 pediu a desindexação de rotas, a redefinição de credenciais e o reporte de atividade anômala. Os alertas sobre Adobe Commerce, Fortinet, SonicWall e Cisco Identity Services Engine seguem a mesma lógica: priorizar a remediação, revisar a exposição e, em alguns casos, tratar o incidente como possível comprometimento.
Esse tipo de documento não cria uma nova regra legal, mas funciona como padrão de fato para equipes estatais e fornecedores que trabalham com governo. Na América Latina, onde os órgãos nacionais de resposta costumam orientar múltiplos setores, esses avisos têm peso prático semelhante ao de uma circular de conformidade, embora sua natureza continue técnica.
Países mais afetados na América Latina
Brasil
O Brasil concentrou a maior quantidade de sinal verificável do mês. O CTIR Gov emitiu alertas sobre SonicWall SMA1000, Adobe Commerce e Magento, Fortinet, Cisco Identity Services Engine e GitLab, além de uma recomendação sobre SEO poisoning em sites .gov.br. A CISC, por sua vez, publicou boletins com vulnerabilidades de Microsoft, Fortinet, Commvault, Check Point, NGINX e 7-Zip.
A leitura brasileira tem duas camadas. A primeira é de priorização técnica, porque boa parte do material está orientada a patching e a catálogos KEV. A segunda é de superfície exposta, porque vários fatos atingem serviços cloud, repositórios automáticos, administração remota e sites públicos do governo. O resultado é um sinal de alto risco para órgãos públicos, provedores e empresas com infraestrutura híbrida.
Equador
O Equador trouxe um alerta específico e de alto valor operacional sobre MikroTik RouterOS explorado ativamente. A ECUCERT não apenas nomeou os CVEs, como enquadrou o problema como exploração ativa, o que obriga a tratar roteadores expostos como ativos possivelmente comprometidos, e não como simples equipamentos a atualizar quando possível.
Isso é especialmente relevante para provedores de conectividade, PMEs e redes de borda. Em ambientes em que MikroTik cumpre funções de roteador, firewall ou concentrador de acesso, a exploração ativa pode abrir caminho para persistência, redirecionamento de tráfego ou salto para segmentos internos. O alerta equatoriano se alinha ao restante do ecossistema técnico internacional e reforça a urgência da revisão.
México
O México aparece no material principalmente pelo ângulo de aplicações web, cloud e exposição de serviços. A cobertura da Ciberseguridad LATAM menciona que, no Brasil e no México, setores como pagamentos digitais e saúde digital operam aplicações integradas com AWS, Azure e Google Cloud, com repositórios GitHub ou GitLab configurados para implantação automática sem revisão manual. Isso não é um incidente mexicano concreto, mas é um quadro útil para ler o risco local.
Para este informe, o México também figura por referências a empresas e serviços do mercado regional em que a superfície de ataque depende de integrações automatizadas e repositórios conectados à produção. O material disponível não permite afirmar uma concentração de incidentes no país, mas sugere uma exposição comparável à de outros mercados da região que dependem de DevOps e cloud.
Colômbia
A Colômbia entra no corpus principalmente pelos fatos não tipificados e pelos casos de incidentes em serviços digitais, embora o material analisado não traga um caso de vulnerabilidade crítica explorada ali com a mesma densidade que no Brasil ou no Equador. A falta de sinal forte não deve ser lida como ausência de risco, mas como limite do corpus disponível para o mês.
O caso do ICETEX, embora fora desta vertical temática por ser um incidente de segurança de um fornecedor, reforça a dependência regional de terceiros e serviços externos. Em uma leitura de vulnerabilidades críticas, isso importa porque muitas explorações acabam impactando organizações que não controlam diretamente a infraestrutura comprometida.
Paraguai
O Paraguai aparece sobretudo pela atividade do CERT.PY e pelo contexto de boletins regionais. No material fornecido há alertas sobre MISP e complementos de WordPress, mas sem data confirmada, por isso não entram nos indicadores do mês. Ainda assim, mostram interesse institucional por superfícies comuns de ataque que costumam ser relevantes para organizações de porte médio.
Na comparação regional, o Paraguai não concentra incidentes verificáveis da mesma magnitude que o Brasil ou o Equador. Isso não reduz a utilidade de seus alertas, mas limita a capacidade de traçar uma narrativa de exploração ativa com volume suficiente para este informe. O sinal é de vigilância, não de prevalência.
Argentina
Não houve fatos verificáveis suficientes no material para construir uma leitura específica da Argentina dentro desta vertical. Isso não implica ausência de exposição a vulnerabilidades críticas, apenas que o corpus de setembro não trouxe um caso com data confirmada e alcance comparável aos do Brasil ou do Equador.
Chile
Também não foram registrados fatos verificáveis suficientes para o Chile no corpus analisado de setembro dentro desta temática. O material disponível não permite afirmar uma tendência por país, embora isso não exclua exposição aos mesmos produtos e cadeias de exploração observados em outros mercados da região.
Peru
Não houve fatos verificáveis suficientes para o Peru no período analisado. O informe não atribui essa ausência a um menor risco real, apenas à cobertura concreta do material recebido.
Bolívia
Não foram registrados fatos verificáveis suficientes para a Bolívia no material de setembro. O sinal regional que aparece, sobretudo em appliances de borda e software de administração, é igualmente relevante para ambientes bolivianos, mas não pode ser documentado aqui com um caso local concreto.
Estados Unidos
Embora não faça parte da América Latina, aparece como referência de fundo em quase todos os processos de priorização por CISA KEV. As datas-limite para órgãos federais dos Estados Unidos, como 14 ou 27 de setembro, ajudaram a marcar a urgência de remediação para vendors e CERTs regionais. No informe, ele é usado apenas como marco comparativo de exploração ativa e remediação.
Tendências e sinais a monitorar
A comparação com o mês anterior mostra uma queda acentuada do volume total, de 344 para 177 fatos verificados, e uma redução de 83 para 43 CVEs críticos mencionados. Ainda assim, a sinalização operacional não arrefeceu na mesma proporção, porque a ameaça predominante continuou sendo vulnerabilidades, e vários casos foram confirmados como exploração ativa por múltiplas fontes.
No mês anterior, agosto, o cenário veio carregado por um volume maior e por vários casos de alto impacto em infraestrutura. Setembro teve menos ruído, mas trouxe uma qualidade de sinal mais voltada para remediação urgente e priorização de ativos expostos. Isso costuma ocorrer quando o ecossistema passa de um ciclo de divulgação massiva para outro de exploração confirmada e resposta institucional.
A primeira sinalização a monitorar é a persistência de cadeias multi-CVE em equipamentos de borda. SonicWall SMA1000 e MikroTik RouterOS mostram que os atacantes seguem buscando combinações de bypass, SSRF, injeção de comandos e escalada de privilégios. Quando essas falhas se combinam, o atacante não precisa de um vetor adicional sofisticado para sair do acesso inicial e assumir o controle do equipamento.
A segunda sinalização é a pressão sobre plataformas de desenvolvimento e implantação. O GitLab deixou claro que os ambientes self-managed seguem sendo um alvo de alto valor, porque concentram segredos, pipelines, credenciais de serviço e automação. Na região, onde muitas empresas e órgãos usam o GitLab como coluna vertebral de entrega, isso obriga a revisar não só versões, mas também exposição, permissões e rastreabilidade de imports ou CI/CD.
A terceira sinalização é que os boletins regionais já não se limitam a software on-prem. Fortinet, Commvault Cloud, FortiSandbox Cloud, Microsoft e outros exemplos mostram uma mudança para serviços cloud e híbridos. Isso exige que as equipes latino-americanas integrem a remediação local com controle de identidade, credenciais, pipelines e sessões. Se a análise considerar apenas o appliance, parte do risco fica de fora.
Recomendações para equipes de segurança
Primeiro, priorizar patches e a revisão de comprometimento nos ativos que apareceram no KEV ou em alertas oficiais durante o mês. Isso inclui SonicWall SMA1000, GitLab self-managed, ConnectWise ScreenConnect, Adobe Commerce e Magento, MikroTik RouterOS e os produtos Fortinet citados em boletins oficiais. Nesses casos, não basta aplicar a atualização, porque várias fontes pediram revisão de contas, agentes, sessões e evidências forenses.
Segundo, revisar a exposição direta à internet de ferramentas de administração, repositórios e portais de suporte. Se GitLab, ScreenConnect, appliances de acesso remoto ou interfaces de administração estiverem expostos, a prioridade deve subir imediatamente. O risco não está só na vulnerabilidade, mas na combinação entre acesso público, credenciais reutilizadas e automação de implantação ou suporte.
Terceiro, reforçar o monitoramento de credenciais e segredos. A exploração do GitLab, o SEO poisoning em .gov.br e o abuso de ferramentas remotas mostram que uma intrusão pode terminar em roubo de tokens, chaves de API, certificados e senhas de painéis administrativos. Rotacionar credenciais sem revisar o alcance da exposição pode deixar persistência ativa.
Quarto, incorporar busca de comprometimento após a aplicação do patch. Em SonicWall, ConnectWise e Fortinet, o material insiste que o patch não encerra automaticamente o incidente. É preciso revisar logs, mudanças de configuração, sessões ativas, contas ocultas, regras de acesso e artefatos de persistência. Isso vale especialmente para dispositivos de borda e plataformas de suporte remoto.
Quinto, tratar appliances de rede e segurança como ativos de alta criticidade operacional. MikroTik e SonicWall mostram que a borda da rede segue como alvo principal, e que um roteador ou gateway comprometido pode ter efeito mais amplo que uma estação isolada. O plano de resposta deve incluir reinicialização segura, restauração a partir de uma configuração conhecida e validação de integridade.
Sexto, alinhar a priorização regional com boletins de CERT e CSIRT oficiais. Na América Latina, CTIR Gov, CISC e ECUCERT atuaram como amplificadores de urgência e contextualização local. Quando esses órgãos emitem alertas sobre um CVE, a organização deve traduzi-lo em uma ação interna com responsável, prazo e evidência de encerramento. Caso contrário, o alerta vira apenas leitura informativa, e não controle.
Perguntas frequentes
Quais países concentraram o sinal mais forte do mês e por quê?
Brasil e Equador concentraram o sinal mais claro. O Brasil acumulou alertas oficiais sobre SonicWall, Adobe, Fortinet, GitLab e campanhas ativas em sites .gov.br. O Equador, por sua vez, emitiu um alerta específico sobre MikroTik RouterOS explorado ativamente. Os demais países tiveram cobertura mais dispersa ou sem data confirmada.
Qual é a diferença entre o material do Brasil e o do Equador?
O Brasil combinou boletins, recomendações e campanhas ativas com vários vendors, além de alertas sobre SEO poisoning e cloud. O Equador teve um caso mais focado, mas muito claro, sobre MikroTik RouterOS com exploração ativa confirmada. A diferença está na amplitude no Brasil e na precisão operacional no Equador.
O que mudou entre agosto e setembro nas vulnerabilidades críticas?
Caiu o volume total de fatos verificados e também o número de CVEs críticos mencionados. Ainda assim, a ameaça principal seguiu sendo vulnerabilidades, e vários casos continuaram confirmados como exploração ativa. Em agosto houve mais ruído; em setembro, menos volume e mais concentração em remediação e priorização.
Quais produtos os times latino-americanos devem revisar primeiro?
Devem revisar primeiro SonicWall SMA1000, GitLab self-managed, ConnectWise ScreenConnect, Adobe Commerce e Magento, Fortinet, MikroTik RouterOS e, onde aplicável, Cisco Identity Services Engine. A prioridade vem da combinação entre exploração ativa, presença em KEV e uso amplo em infraestrutura regional.
O relatório registrou ransomware como tendência principal?
Não. Só apareceu um caso com ransomware ou extorsão como eixo primário, mas o material não especificou se houve criptografia, exfiltração sem criptografia ou mera menção em um leak site. A tendência principal do mês foi claramente vulnerabilidades, não extorsão. A seção de ameaças e campanhas ativas detalha isso com mais precisão.
Quais alertas oficiais os times de governo devem ler primeiro?
No Brasil, os alertas do CTIR Gov sobre SonicWall, Adobe Commerce, Fortinet, GitLab e a Recomendação 17/2026 sobre SEO poisoning. No Equador, o alerta do ECUCERT sobre MikroTik RouterOS. Esses documentos cruzam exploração ativa, impacto operacional e ações concretas de mitigação.
Limitações do material
Este relatório foi construído exclusivamente com o material fornecido para setembro de 2026 e com o quadro comparativo dos meses anteriores incluído no arquivo. Não houve acesso à internet nem a fontes fora da lista autorizada. Por isso, várias menções técnicas ficam limitadas ao que cada fonte descreveu, sem verificação independente adicional.
A janela temporal dos indicadores foi baseada em 178 fatos com data em setembro de 2026, 13 fatos de meses anteriores usados apenas como contexto comparativo e 2 fatos sem data confirmada excluídos dos indicadores. Os fatos sem data confirmada, como os avisos do CERT.gov.py sobre MISP e complementos do WordPress, podem ser usados como contexto qualitativo, mas não fazem parte do volume do mês.
Um indicador em zero significa que ele não apareceu no material analisado de setembro, não que o fenômeno não tenha ocorrido na região. Isso vale em particular para movimentos regulatórios e para o detalhamento de algumas categorias. Também vale para CVEs: se o material não registra certo caso, isso não elimina a possibilidade de ele ter existido fora do corpus disponível.
A telemetria agregada foi tratada separadamente e não foi somada aos incidentes. Neste relatório, ela só é mencionada como referência pontual quando a fonte esclarece que se trata de tentativas ou bloqueios automatizados, e não de intrusões confirmadas. Também não foram usados como evidência de tendência conteúdo patrocinado, redes sociais de consumo nem publicações fora da lista de fontes disponíveis.
Os países sem fatos verificáveis suficientes, ou com material insuficiente para sustentar uma leitura local, foram deixados fora de afirmações de volume. Isso não equivale à ausência de risco, apenas a uma limitação de cobertura documental no período.
Fontes
- Active Exploitation Alert: Adobe Commerce / Magento CVE-2026-71362Rescana
- ALERTA 89/2026Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov)
- ALERTA 90/2026Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov)
- CISA warns of SharePoint, WSO2, Adobe Commerce flaws exploited in attacksBleepingComputer
- ALERTA 86/2026Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov)
- WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV CatalogThe Hacker News
- Boletim do CISC de Vulnerabilidades — 22 de setembro de 2026Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CISC)
- Cibersegurança e inteligência artificial: os destaquesIT Show
- Boletín Semanal de Ciberseguridad, 12-18 de septiembreTelefonica Tech
- Atacantes exploram falha no framework Issabel permitindo execução de comandos no sistema sem autenticaçãoCEVIU
- ConnectWise ScreenConnect CVE-2026-84869 Actively ...Aviatrix Threat Research Center
- KREMLIN malware uses Ethereum to update attack serversCrypto.news
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session TokensF4N6
- Sept. 15 Advisory: GitLab Critical Path Traversal VulnerabilityCensys
- Critical Path Traversal in GitLab CE and EE Under Active ExploitationBeazley Security Labs
- CVE-2026-85706: Critical GitLab Path Traversal Exploited in the WildRapid7
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens in BrazilWorld Cyber News
- Microsoft mapea vectores de ataque en aplicaciones web cloud: primera matriz unificada para entornos serverlessCiberseguridad LATAM
- GitLab security advisory (AV26-917)Canadian Centre for Cyber Security
- Active Exploitation Alert: ConnectWise ScreenConnect Improper Privilege Management / Missing Authorization (CVE-2026-84869) Added to CISA KEVRescana
- ALERTA 79/2026GSI/CTIR Gov
- Rede chinesa invade sites '.gov.br' em fraude de apostas onlineTecMundo
- ALERTA 80/2026GSI/CTIR Gov
- CISA Adds 5 Actively Exploited Artifactory, ScreenConnect ...The Hacker News
- CVE-2026-83548 & 83549 : SonicWall SMA 1000 zero-days chainés en RCEAyinedjimi Consultants
- Redbelt Security aponta ataques contra Microsoft e VMwareItsection
- RECOMENDAÇÃO 17/2026GSI/CTIR Gov
- RECOMENDAÇÃO 17/2026GSI/CTIR Gov
- CVE-2026-83548 – SonicWall SMA1000 WorkPlace Unauthenticated SSRFProjectDiscovery
- Exploited SonicWall SMA1000 Flaws Need More Than PatchingQuasa
- CISA KEV Flash: 12 CVEs Added — Microsoft, SonicWall, N-able and Adobe Commerce Under Active AttackSecurityArsenal
- Boletim do CISC de Vulnerabilidadesgov.br / CISC
- Bulletin de sécurité Fortinet (AV26-898)Centre canadien pour la cybersécurité
- Bulletin de sécurité Commvault (AV26-899)Centre canadien pour la cybersécurité
- Microsoft Patch Tuesday: 974 Bugs, 2 Zero-Days [2026]Shattered.io
- Microsoft's Two-Track Patch Tuesday: Cloud Identity Flaws Fixed Before Disclosure, Windows Still Catching UpYahoo Tech
- SonicWall SMA 1000 : zero-days chainés CVSS 10, KEV CISAAyinedjimi Consultants
- ALERTA 87/2026Governo Federal do Brasil / CTIR Gov
- ALERTA 86/2026Governo Federal do Brasil / CTIR Gov
- ALERTA 85/2026Governo Federal do Brasil / CTIR Gov
- INCIBE-CERT alerta de siete vulnerabilidades de severidad mediaMoncloa
- INCIBE-CERT alerta de 11 vulnerabilidades en GitLab, dos de severidad críticaMoncloa
- 「GitLab」に再び緊急パッチ、CVSS基本値「9.9」の脆弱性2件に対処Forest Watch / Impress Watch
- CVE-2026-89078 - CVE RecordCVE.org
- CVE-2026-92530 - CVE RecordCVE.org
- CVE-2026-93577 - CVE RecordCVE.org
- Cybersecurity Weekly Report: Sept 14-20, 2026CyberExperts / Cyberinfos
- Security Week 2638: опасные уязвимости в роутерах MikroTikKaspersky / Securitylab.ru
- AL-2026-046: Vulnerabilidades críticas en MikroTik RouterOS explotadas activamenteCentro de Respuesta a Incidentes Informáticos del Ecuador (ECUCERT)
- MikroTik RouterOS存在高風險安全漏洞(CVE-2026-67276與CVE-2026-86060)National Information and Communication Security (NICS-TW) – Taiwán
- DIVD-2026-00012 - MikroTik RouterOS MikroTrickDIVD CSIRT (Holanda)
- Weekly Threat Landscape Digest - Week 38HawkEye
- MikroTik cerraba ese puerto de fábrica: la vulnerabilidad es suya, la excepción es tuyaEveryWAN
- 122,500 MikroTik routers exposed: what MikroTrick tells us about unauthenticated RCE at scaleInfosec.ge
- MikroTrick Chain Enables Unauthenticated Takeover of MikroTik RouterOS DevicesMallory Threat Research
- Hackers exploit zero-day flaw in Cisco email gatewayCybersecurity Dive
- Cisco Secure Email Gatewayに深刻な脆弱性 - JPCERT/CC emergency informationINTERNET Watch (vía JPCERT/CC)
- INCIBE-CERT alerta de seis vulnerabilidades críticas en CiscoMoncloa
- Multiple Vulnerabilities in Ivanti Products Could Allow for Arbitrary Code ExecutionCenter for Internet Security
- Multiple Vulnerabilities in Cisco Secure Email Products Could Allow for Remote Code Execution (MS-ISAC 2026-096)Center for Internet Security (CIS)
- Cisco Security Advisory / Hardening Guidance for Cisco Secure Email GatewayCisco
- Criminosos exploram falha crítica no Cisco Secure Email GatewayIT Forum
- INCIBE-CERT alerta de una vulnerabilidad crítica en GitLab que permite leer archivos arbitrarios del servidorMoncloa
- MoncloaPolítica EspañolaMoncloa
- Cisco Secure Email Gateway SQL Injection Vulnerability AdvisoryCisco
- Unauthenticated Arbitrary File Read in GitLab Repository Commits API (CVE-2026-85706)Mallory Security Labs
- INCIBE-CERT alerta de diez vulnerabilidades en Ivanti: seis son críticas y permiten ejecución remota de códigoMoncloa
- GitLab Patches Critical Flaws Enabling Arbitrary File Read, Credential Theft and Remote Code ExecutionCybersecurity News
- Análisis técnico de CVE-2026-85706: unauthenticated arbitrary local file read in GitLabInvestigador independiente en GitHub
- GitLab CE/EE arbitrary file read vulnerability advisory (CVE-2026-85706)GitHub Security Advisories (GitLab)
- Icetex sufrió un incidente de seguridad de la información que afectó sus serviciosZona Cero
- Comunicado institucional sobre incidente de seguridad de ...ICETEX
- Preocupación en los estudiantes: Icetex enfrenta fallas tras incidente de seguridad digitalPulzo
- Icetex reporta incidente de seguridad: varios de sus servicios fueron afectadosBlu Radio
- Descarta Aeroméxico riesgo financiero tras filtración digitalEl Mañana
- Aeroméxico reconoce sustracción de datos de clientes; descarta información bancariaAristegui Noticias
- Aeroméxico admite filtración: Revela qué datos de clientes fueron vulnerados en ciberataqueEl Financiero
- Buen Gobierno investiga posible filtración de datos de Aeroméxico con más de 15 millones de registrosInfobae México
- Detectan posible exposición de datos de Aeroméxico: esto halló la Secretaría AnticorrupciónRadio Fórmula
- VECERT Analyzer on X: "⚠️ TARGETED PREVENTIVE ALERT ...VECERT Analyzer on X
- CERT-PY – CERT-PYCERT-PY
- CVE-2026-87730 – Rejected reasonUK Cyber Defence
- Vulnerabilidades en complementos de WordPressCERT.gov.py
- CVE-2026-86452 - Vulnerability Details - OpenCVEOpenCVE
- NVD-CVE-2026-86418 - NISTNIST NVD
- CVE-2026-86440 - Vulnerability Details - OpenCVEOpenCVE
- CVE-2026-86441 - Vulnerability Details - OpenCVEOpenCVE
- Eclypsium flags 1,051 CVEs in infrastructure advisoriesSecurityBrief.news
- Cisco patched five Cisco SD-WAN vulnerability issues in Catalyst SD-WAN SoftwareSecurityOnline.info
- Cisco patched five Cisco SD-WAN vulnerability issues in Catalyst SD-WAN SoftwareSecurityOnline.info
- NoticiasCERT.PY
- Vulnerabilidad en productos MISPCERT.gov.py
- Vulnerabilidades en complementos de WordPressCERT.gov.py
- 28th September – Threat Intelligence ReportCheck Point Research
- Check Point security advisory (AV26-902) – Update 2Canadian Centre for Cyber Security
- Check Point warns of hackers exploiting Security Gateway VPN RCE flawBleepingComputer
- Active Exploitation of CVE-2026-85102 and a Management Pre-Authentication Vulnerability CVE-2026-93616Check Point
- Weekly CISA KEV Updates: 14 September 2026HackerStorm
- CISA KEV Catalog: Four Critical Vulnerabilities Added in September 2026Aviatrix
- Threat matrix: Mapping threats across cloud web applicationsMicrosoft Security Blog
- Critical CVEs & Hacking Techniques Weekly: 7 Sep-13 Sep 2026FireCompass
- Weekly Security Roundup: Secure AI Agents and Provenance-First CI/CDMicrosoft Tech Community
- Critical CVEs & Hacking Techniques Weekly: 31 Aug-6 Sep 2026FireCompass
- Rafay and Stealthium Partner to Bring Verifiable Security to Shared ...Stealthium
- Ilya Sutskever Warns Neoclouds Lack Security to Stop a Rogue ...Startup Fortune
- The Signal — August 31, 2026Buttondown - The Signal newsletter
- Actively Exploited NetScaler VulnerabilitiesSygnia
- Citrix NetScaler exploitation began days before public notificationCybersecurity Dive
- Custom malware used in Citrix 0-day attacks targeting govt, banks, professional servicesThe Register
- Threat Brief: NetScaler Zero Days CVE-2026-88771 and CVE-2026-88772Unit 42, Palo Alto Networks
- Citrix Products Multiple VulnerabilitiesHong Kong Computer Emergency Response Team Coordination Centre
- Zero-Day Exploitation of Citrix NetScaler ADC and GatewayRapid7
- Sept 28 Advisory: Citrix NetScaler ADC and Gateway VulnerabilitiesCensys
- CVE-2026-88772 Impact, Exploitability, and Mitigation StepsWiz
- Alerta de Seguridad: Citrix NetScaler - RCE y denegación de ...CiberPlaneta
- Alerta de Seguridad: WSO2 - Path Traversal y RCE | Boletín de Seguridad CiberPlanetaCiberPlaneta
- Breach Watch Weekly: When the Attacker Is an AI Agent — Sep 20–24CISO Platform
- CISA Flags Three Linux Kernel Vulnerabilities Exploited in the WildThe Hacker News
- Weekly Threat Bulletin – September 16th, 2026F5 Labs
- WordPress plugin fires, SonicWall zero-days, and a KEV avalanche · Perimeter · 09-11-2026Fruition
- CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOSCiberPlaneta
- CISO Application Risk Intel Briefing for Week of September 9Veracode
- Active Exploitation of Vulnerability in Adobe ProductsCyber Security Agency of Singapore
- Weekly Threat Bulletin – September 9th, 2026F5 Labs
- SonicWall customers face actively exploited zero-days (X post)CyberScoop
- Unauthentifizierte SSRF im SMA1000 Work-Place-InterfaceArgos Security
- SonicWall SMA1000 2nd Zero-Day: CVSS 10.0 Flaw [2026]Tech Insider
- Exploit chain for SonicWall SMA1000 zero-days (X post)Stephen Fewer
- SonicWall SMA1000: Patch and Check for CompromiseQuasa
- Two SonicWall SMA 1000 zero-days are being exploited right nowSecure in Seconds
- SonicWall SMA1000 RCE Vulnerability: Patch NowDIESEC
- SonicWall's CVE-2026-83549 Was Exploited in 1 Days — Well Under Its 197-Day MedianCVEDaily
- Google security advisory (AV26-883) – Update 1Canadian Centre for Cyber Security
- SonicWall's CVE-2026-83548 Was Exploited in 1 Days — Well Under Its 197-Day MedianCVEDaily
- Critical SonicWall SMA 1000 Zero-Day Vulnerabilities ...Triskele Labs
- Cyber Threat Brief — September 3 2026AJ King
- CISA Warns of SonicWall SMA1000 Vulnerabilities Active ExploitationQualys Threat Research
- SonicWall PSAIRT vulnerability details for SonicWall SMA1000SonicWall
- [NEW] [high] JFrog Artifactory: Vulnerability allows obtaining administrator privilegesCSIRTs.com
- CISA Incorpora 7 Fallos Críticos Al Catálogo KEV 2026CybersecureFox
- Known Exploited Vulnerabilities CatalogCISA
- Bulletin de sécurité JFrog (AV26-867)Canadian Centre for Cyber Security
- SonicWall SMA 1000 zero-days demand compromise ...Security.io
- CVE-2026-82329: Bypass de Autenticación Crítico en JFrog Artifactory Explotado ActivamenteCiberPlaneta
- CVE-2026-81578 y CVE-2026-82078: cadena crítica de ataque en PaperCut NG/MF explotada activamenteCiberPlaneta
- Explotación Activa de Omisión de Autenticación en JFrog Artifactory (CVE-2026-82329)Devel.group
- CISA Adds Two Known Exploited Vulnerabilities to CatalogCyber Experts
- JFrog security advisory (AV26-867)Canadian Centre for Cyber Security
- PaperCut RCE Chain Requires Emergency Patch Release 2WindowsForum
- CVE-2026-81578 & CVE-2026-82078: PaperCut NG/MF Added to CISA KEV Detection and Remediation GuideSecurity Arsenal
- PaperCut NG/MF CVE-2026-81578: Patch Now, Exploited in Wildforsmile.jp
- Huntress detecta explotación activa de la vulnerabilidad de PaperCutMoncloa
