CiberLATAMbywhalemate
Relatório de inteligência

Vulnerabilidades críticas e exploração ativa, Setembro 2026

Setembro terminou com foco em CVEs exploradas ativamente, sobretudo SonicWall, GitLab, Fortinet, Adobe e MikroTik, com forte pressão no Brasil

1 de out. de 202627 min de leitura
Vulnerabilidades críticas e exploração ativa, Setembro 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Esses módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um informa sua base e seu critério de contagem, para que os números possam ser reconciliados entre os módulos. Eles são a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 178 fatos datados em setembro de 2026 · 13 de meses anteriores (marco comparativo, não volume do mês) · 2 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · América Latina Ameaça predominante: Vulnerabilidades (130 de 177 fatos). Cobertura: 178 fatos com data em setembro de 2026 · 13 d… FATOS VERIFICADOS 177 base do período: toda contagem a partir de baixo, mede-se sobre este total RANSOMWARE / EXTORSÃO 1 1 tipificação não determinável com o material INCIDENTES SEM TIPIFICAÇÃO 13 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 9 campanhas de fraude documentadas REGULAMENTAÇÃO 0 normas, resoluções ou sanções CVEs ÚNICOS 43 CVE-2025-20265 / CVE-2025-23266
Painel mensal de sinal verificado — Base: 177 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · América Latina Cada evento conta em um único eixo, por isso a soma é exatamente 177. "Incidentes não tipificados" é o saldo restante. Vulnerabilidades 130 Não classificado 24 Incidentes 13 Fraude 9 Ransomware 1
Distribuição por eixo de ameaça — Cada evento é atribuído a um único eixo conforme sua tipificação; a soma fecha com os 177 eventos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · América Latina Base: 177 fatos do período · soma 268 porque 80 fatos se classificam em mais de um setor. Tecnologia 144 Setor público / OIV 61 Telecom 30 Outros / sem setor idênt… 15 Varejo / consumo 7 Finanças 6 Saúde 3 Energia 2
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode afetar mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Distribuição geográfica da sinalização setembro de 2026 · América Latina Cada fato é atribuído a um único país ou à cobertura regional, por isso a soma é exatamente 177 de 177 fatos … EUA 50 Chile 43 Brasil 41 Regional 19 Paraguai 11 México 8 Colômbia 5
Distribuição geográfica da sinalização — Fatos verificados do período agrupados por país ou cobertura regional; cada fato conta uma única vez.

Resumo executivo do mês

Setembro de 2026 deixou na América Latina um sinal dominado por vulnerabilidades críticas com exploração ativa confirmada, com 177 fatos verificados no material analisado e 43 CVEs críticos mencionados. O peso principal esteve em software e infraestrutura de uso amplo, com alertas e boletins de CTIR Gov, CISC, ECUCERT e INCIBE-CERT marcando a priorização operacional na região, sobretudo no Brasil e no Equador.

O eixo do mês foi claramente técnico e defensivo. A ameaça predominante foram vulnerabilidades, com 130 de 177 fatos, e o corpus reuniu avisos sobre SonicWall SMA1000, GitLab, ConnectWise ScreenConnect, Fortinet, Adobe Commerce e Magento, MikroTik RouterOS e Cisco Identity Services Engine, entre outros. O padrão se repetiu, com publicação de patches, inclusão no catálogo CISA KEV e, em vários casos, confirmação de exploração ativa por múltiplas fontes independentes.

A leitura regional é de risco alto. Não porque exista um único surto massivo, mas porque se sobrepuseram cadeias de exploração em produtos que costumam ficar expostos em perímetros híbridos, gateways remotos, repositórios de código, balanceadores de acesso e plataformas de administração. Isso afeta governos, provedores de serviços, ambientes em nuvem e empresas com superfícies de ataque amplas, especialmente onde a atualização não é imediata ou há dependência de equipamentos perimetrais legados.

O Brasil concentrou a parte mais visível da resposta institucional. O CTIR Gov publicou vários alertas e recomendações sobre Adobe Commerce, Fortinet, SonicWall, Cisco Identity Services Engine, GitLab e campanhas ativas de SEO poisoning contra sites .gov.br. O CISC, por sua vez, reuniu vulnerabilidades críticas de fornecedores internacionais e explicitou casos de exploração ativa, incluindo Fortinet. Essa combinação de alertas oficiais e campanhas reais mostra uma superfície de risco que não ficou em laboratório nem em avisos abstratos.

Fora do eixo brasileiro, o Equador emitiu um alerta específico sobre MikroTik RouterOS explorado ativamente, enquanto avisos internacionais de CISA, Rapid7, Beazley, Censys, Canadian Centre for Cyber Security e outros reforçaram que o mês foi marcado por remediação urgente e triagem forense. O material também deixa ver um sinal secundário de fraude e phishing, mas o volume e a severidade ficaram claramente abaixo da frente de vulnerabilidades.

Panorama regional do mês

A região apresentou risco alto, sustentado pela combinação de gravidade técnica, ampla exposição e exploração ativa confirmada em produtos que operam no núcleo da conectividade e da administração. Não se tratou de incidentes isolados, mas de uma sequência de falhas críticas em plataformas que administram acesso remoto, repositórios, appliances perimetrais e serviços em nuvem, com impacto potencial transversal sobre governo, indústria e serviços digitais.

O Brasil foi o país com maior densidade de sinais. Os boletins do CTIR Gov e do CISC não apenas listaram CVEs críticos, como também os converteram em decisões operacionais, de hotfixes e faixas de versões afetadas a campanhas ativas de cloaking e SEO poisoning em sites governamentais. Essa tradução entre aviso técnico e procedimento de mitigação é chave, porque reduz o tempo entre a divulgação e a contenção, mas também expõe o quanto a defesa regional depende da capacidade de cada órgão para aplicar patches rapidamente.

O mês também confirmou que a exploração ativa não ficou restrita a um único fabricante. SonicWall, GitLab, Fortinet, ConnectWise, Adobe e MikroTik apareceram em dias diferentes e com rotas de ataque distintas, mas com o mesmo efeito, forçar a priorização de ativos expostos e a revisão de comprometimento após o patch. Em várias fontes, a remediação não se limitou a aplicar a correção, mas incluiu buscar indicadores de intrusão, revisar credenciais e reconstruir trilhas forenses.

A leitura qualitativa por severidade também sobe pela maturidade das cadeias. No SonicWall SMA1000, a exploração foi descrita como uma cadeia de duas falhas, uma pré-autenticação e outra de injeção de comandos, que podia levar à execução remota de código. No GitLab, falhas distintas permitiam leitura arbitrária de arquivos ou execução de código em instâncias self-managed. No MikroTik, o problema combinou bypass de autenticação e escalonamento de privilégios, com exploração já observada na Internet. Isso indica campanhas que buscam persistência e controle, não apenas ruído de varredura.

CRONOLOGIA Fatos verificados do período 1/9 Umaanáliseindependenteem 1/9 A canadenseadvisoryidentifica 1/9 O advisory daSonicWall 1/9 SonicWallpublicou oadvisory 1/9 A CISAincorporouCVE-2026-82329ao 1/9 CiberPlanetainformaque aCISA
Cronologia de fatos verificados, setembro de 2026 — Marcos com data confirmada dentro de setembro de 2026. Os fatos de meses anteriores ficam fora da cronologia e são usados apenas como referência comparativa.

Indicadores do período

A tabela abaixo reproduz a base de medição do mês exatamente como foi fornecida, sem somar telemetria a incidentes nem reinterpretar categorias. A comparação com o mês anterior serve para ler a direção do movimento, não para recalcular o volume de setembro.

Indicador Setembro 2026 Mês anterior Variação
Fatos verificados do período (base de todos os indicadores) 177 344 -167
Janela temporal dos indicadores 178 fatos com data em setembro 2026, 13 de meses anteriores, 2 sem data confirmada excluídos dos indicadores
Incidentes sem tipificação (brechas ou interrupções) 13 14 -1
Casos com ransomware ou extorsão como eixo primário 1 0 +1
Desdobramento de ransomware por tipo de impacto Tipificação não determinável com o material: 1
Casos de fraude ou phishing documentados 9 30 -21
Movimentos regulatórios documentados 0 0 sem mudanças
CVEs críticos mencionados 43 83 -40
Setores com pelo menos um fato documentado 8 8 sem mudanças
Ameaça predominante do mês Vulnerabilidades (130 de 177 fatos) Vulnerabilidades (281 de 344 fatos)
Fatos com confirmação direta da fonte 97%
Cifras de telemetria agregada excluídas do volume 1 (tentativas ou bloqueios agregados, não são incidentes com impacto confirmado)

A base do período mostra uma queda forte no volume em relação ao mês anterior, mas não uma relaxação homogênea do risco. Caíram os fatos verificados, caíram os CVEs críticos mencionados e caiu o fraude documentado, embora a ameaça principal tenha permanecido a mesma. Em outras palavras, houve menos peças no corpus, mas a pressão técnica seguiu concentrada em vulnerabilidades exploradas ou priorizadas por órgãos oficiais.

Incidentes relevantes

SonicWall SMA1000, zero-days em cadeia e exploração ativa

Setembro deixou um dos sinais mais claros do mês na SonicWall SMA1000. O aviso de emergência SNWLID-2026-0016, publicado em 1º de setembro, divulgou as zero-days CVE-2026-83548 e CVE-2026-83549, e diferentes fontes depois as descreveram como uma cadeia explorada ativamente. A primeira foi apresentada como um SSRF não autenticado na interface WorkPlace, enquanto a segunda afetava o Appliance Management Console e podia ser encadeada para permitir execução remota de código.

O valor operacional do caso está na posição que ele ocupa. Os SMA1000 são usados como appliances de acesso remoto e administração, então a falha ali não compromete uma aplicação periférica menor, mas um ponto de entrada para sistemas sensíveis. Além disso, o material converge ao indicar exploração ativa e ao mostrar que a resposta não deveria se limitar ao patch, mas incluir revisão de credenciais, acesso remoto e possível comprometimento prévio.

O Brasil absorveu esse sinal com rapidez institucional. O CTIR Gov publicou o Alerta 79/2026 e depois o 80/2026 para detalhar as versões afetadas e a disponibilidade de hotfixes. Isso se encaixa em uma decisão típica de equipes governamentais na região, onde o risco não é medido apenas pela severidade CVSS, mas pela capacidade de impedir acesso remoto antes que a exploração atinja componentes internos ou dados administrativos.

GitLab self-managed, leitura arbitrária de arquivos e execução de código

O GitLab ocupou posição central na frente de remediação de setembro. Em 11 de setembro, a CISA adicionou a CVE-2026-85706 ao catálogo KEV, e na segunda metade do mês o quadro se consolidou com avisos da Beazley, Rapid7, Censys, do Canadian Centre for Cyber Security e do INCIBE-CERT. A vulnerabilidade afetou instâncias self-managed do GitLab CE e EE e permitiu leitura arbitrária de arquivos acessíveis pela conta de serviço.

A segunda rodada de patches do GitLab, publicada em 23 de setembro, acrescentou outros problemas críticos, entre eles CVE-2026-89078 e CVE-2026-93577, ambos com possibilidade de execução de código arbitrário em determinadas condições. O ponto mais importante para a operação regional é que o stack GitLab costuma estar integrado a CI/CD, repositórios de código e deploy automático, então uma falha desse tipo não só expõe segredos, como também pode abrir espaço para manipulação de pipelines e artefatos.

O caso tem impacto especial na América Latina porque muitas organizações médias e grandes operam GitLab em modo self-managed para não depender de SaaS externos ou por exigências de soberania operacional. Isso eleva a responsabilidade pelo patch local e pelo controle de contas de serviço, backups de segredos e rotação de credenciais. Se uma instância do GitLab é alcançável por redes internas ou pela internet, a janela de exposição fica crítica muito rápido.

Fortinet, bypass de autenticação e exposição cloud

A Fortinet apareceu em várias frentes e com granularidade distinta. O CTIR Gov publicou o Alerta 86/2026 sobre a CVE-2025-25249 em FortiOS e FortiSwitchManager, e o CISC incluiu um bypass de autenticação ativo associado à CVE-2025-20265. Ao mesmo tempo, o boletim brasileiro de 22 de setembro adicionou produtos cloud como FortiSandbox Cloud e FortiSandbox PaaS, o que amplia a superfície além do appliance on-prem tradicional.

A leitura aqui é dupla. De um lado, existe pressão contínua sobre dispositivos e serviços Fortinet, com exploração ativa e catálogos KEV que obrigam a priorização. De outro, o risco já não está restrito a caixas de rede físicas, porque várias das vulnerabilidades listadas afetam componentes cloud ou híbridos. Isso importa na região, onde muitas implementações misturam segurança de perímetro, integração com nuvens públicas e administração centralizada.

O boletim do CISC sobre exploração ativa de bypass de autenticação em Fortinet confirma que a simples presença de um patch não basta se o dispositivo já estiver comprometido ou se a equipe não revisar logs, contas e sessões. Para equipes latino-americanas, especialmente em governo e telecomunicações, esse tipo de caso exige tratar o appliance como possível ponto de persistência, não só como uma tarefa de manutenção.

Adobe Commerce e Magento, inclusão no KEV e sinais de exploração

A CVE-2026-71362 em Adobe Commerce e Magento foi outra peça relevante do mês. A Rescana indicou que a Adobe havia corrigido a falha por meio do APSB26-92 em 11 de agosto, mas a CISA a incorporou ao catálogo KEV em 24 de setembro. BleepingComputer e The Hacker News coincidiram ao informar que a Sansec observou exploração, e o CTIR Gov publicou dois alertas, um para a vulnerabilidade e outro para sua presença no KEV.

O ponto sensível não é só a gravidade técnica, com CVSS 9.1, mas o perfil de exploração. Segundo o material, não era necessária conta existente, privilégios administrativos nem interação do usuário. Isso a torna especialmente perigosa em comércio eletrônico e portais de serviços que expõem Adobe Commerce ou Magento à internet, um cenário frequente na região para varejo, pagamentos e marketplaces.

O Brasil voltou a reagir institucionalmente com rapidez. A publicação do CTIR Gov confirma que o caso foi considerado relevante para ambientes de governo, mas o risco vai além do setor público. Qualquer organização que dependa de ecommerce com módulos expostos, integrações de terceiros ou implantações atrasadas deveria ler esse caso como um alerta sobre exposição direta, não como um incidente de um único fornecedor.

MikroTik RouterOS, MikroTrick e tomada de controle de roteadores

O Equador trouxe uma das alertas mais concretas da região sobre infraestrutura de rede. A ECUCERT publicou a AL-2026-046 sobre vulnerabilidades críticas em MikroTik RouterOS exploradas ativamente, identificadas como CVE-2026-67276, CVE-2026-86060 e CVE-2026-67277. A mesma linha foi reforçada por Kaspersky, DIVD, NICS-TW e outras fontes técnicas, que descreveram uma cadeia de exploração associada ao MikroTrick.

O risco aqui é o clássico dos roteadores expostos à internet, mas com um componente mais preocupante, persistência e ocultação. O material menciona contas ocultas de persistência em roteadores comprometidos e uma combinação de bypass de autenticação SSH com falhas de parsing ou de escalada de privilégios. Isso permite tomada de controle, não apenas negação de serviço ou ruído de varredura.

Para a região, o caso é relevante porque a MikroTik tem presença ampla em operadoras pequenas, ISPs regionais, PMEs e ambientes em que a administração de rede nem sempre inclui monitoramento contínuo. Uma exploração ativa nesses dispositivos pode resultar em redirecionamento de tráfego, acesso a redes internas ou uso do roteador como pivô. Não é um problema abstrato de laboratório, mas uma via de comprometimento de borda de rede.

ConnectWise ScreenConnect, KEV e resposta pós-patch

A CVE-2026-84869 no ConnectWise ScreenConnect adicionou outro alerta de exploração ativa. A CISA confirmou a atividade, a ConnectWise recomendou atualizar para a versão 26.6.5 ou superior e revisar clientes e agentes depois do patch, e a Rescana informou sua inclusão no KEV. O detalhe é importante porque o ScreenConnect costuma fazer parte de ferramentas legítimas de suporte remoto e administração, justamente o tipo de software que um atacante busca abusar para se mover com discrição.

A recomendação de revisar clientes e agentes depois do patch é um sinal claro de que a remediação não termina na instalação da nova versão. Quando uma ferramenta de acesso remoto aparece no KEV, a prioridade muda para auditoria de sessões, autenticações e dispositivos administrados. Na América Latina, onde esse tipo de ferramenta é usado de forma extensa por fornecedores, suporte terceirizado e operações distribuídas, o alcance potencial é alto.

Issabel, execução de comandos sem autenticação

A CEVIU reportou exploração real de uma vulnerabilidade do framework Issabel observada pela Shadowserver Foundation desde 9 de setembro. O material disponível não informa a CVE exata, mas deixa claro que se tratava de execução de comandos sem autenticação. Embora não seja possível atribuir a um identificador específico, o caso reforça o padrão de produtos de administração ou comunicação com exposição operacional imediata.

O Issabel tem presença regional por seu uso em ambientes de telefonia IP e comunicações empresariais. Por isso, mesmo sem a CVE exata, o alerta merece acompanhamento. Se uma plataforma desse tipo permite execução de comandos sem autenticação, o impacto pode incluir manipulação de chamadas, roubo de configuração ou pivô para segmentos internos. A ausência do identificador não reduz a relevância do achado, apenas limita a capacidade de correlação técnica.

Ameaças e campanhas ativas

Ransomware e extorsão

O material de setembro só permitiu identificar um caso com ransomware ou extorsão como eixo principal, mas a fonte não especificou se houve criptografia de ativos, exfiltração sem criptografia ou apenas menção em um leak site. Essa falta de detalhe impede elevar o caso a uma tipologia mais precisa e obriga a tratá-lo como sinal incompleto, não como um padrão geral do mês.

Em termos de leitura operacional, isso importa porque a categoria única de ransomware pode esconder impactos muito distintos. Não é o mesmo perder a disponibilidade de sistemas e enfrentar uma extorsão por dados sem criptografia. Como o corpus não permite separar esses cenários, a análise do mês se concentra em vulnerabilidades exploradas e não em uma onda de ransomware propriamente dita.

Fraude e phishing

O corpus registrou 9 casos de fraude ou phishing documentados, abaixo dos 30 do mês anterior. A queda não significa desaparecimento do problema, mas confirma que, em setembro, o centro de gravidade se moveu para a exploração técnica de vulnerabilidades e campanhas sobre infraestrutura crítica. O caso mais visível foi a Recomendação 17/2026 do CTIR Gov sobre SEO poisoning em sites .gov.br.

Essa campanha merece atenção porque não se limitou ao phishing clássico. O material descreve cloaking contra robôs de busca, injeção de links para apostas e cassinos ilegais, e a necessidade de redefinir credenciais de banco de dados, API, certificados e painéis administrativos. Em outras palavras, a fraude conviveu com um componente de intrusão e manipulação de sites governamentais.

APT, intrusão persistente e abuso de infraestrutura

Não houve um caso que o material identifique como APT clássica com atribuição sólida a um grupo persistente, mas houve campanhas com traços de persistência, abuso de infraestrutura e controle encoberto. MikroTrick em MikroTik, o SEO poisoning em .gov.br e o abuso de ferramentas de acesso remoto como ScreenConnect se encaixam nessa categoria ampla de campanhas que priorizam a continuidade operacional do atacante.

Também aparece um vetor de infraestrutura difícil de neutralizar, como a atualização da infraestrutura de comando e controle da KREMLIN por meio de contratos inteligentes de Ethereum. O próprio material esclarece que KREMLIN não tem CVE nem entrada no KEV, portanto não deve ser confundido com uma vulnerabilidade explorada. Ainda assim, serve como sinal de campanhas que buscam resiliência operacional e evasão de bloqueio.

Vulnerabilidades críticas

A tabela a seguir consolida os CVEs e o status de exploração ou priorização que aparecem no material analisado. Não inclui os casos sem identificador exato, embora eles sejam mencionados em prosa nas seções anteriores.

CVE Software Explotação Fonte
CVE-2026-83548 SonicWall SMA1000 Exploração ativa, SSRF não autenticado, encadeável para RCE SonicWall, ProjectDiscovery, Quasa, CISA via fontes citadas
CVE-2026-83549 SonicWall SMA1000 Exploração ativa, injeção de comandos OS, parte de cadeia de RCE SonicWall, Ayinedjimi Consultants, SecurityArsenal
CVE-2026-85706 GitLab CE e EE self-managed Exploração em campo, leitura arbitrária de arquivos Rapid7, Beazley Security Labs, Censys, Canadian Centre for Cyber Security
CVE-2026-84869 ConnectWise ScreenConnect Exploração ativa confirmada pela CISA Aviatrix Threat Research Center, Rescana
CVE-2026-71362 Adobe Commerce e Magento Exploração observada, adicionado ao CISA KEV Rescana, BleepingComputer, The Hacker News, CTIR Gov
CVE-2025-25249 Fortinet FortiOS e FortiSwitchManager Listada no CISA KEV segundo CTIR Gov CTIR Gov
CVE-2025-20265 Dispositivos Fortinet Exploração ativa de bypass de autenticação CISC
CVE-2026-93616 Múltiplos produtos, segundo CTIR Gov Listada no CISA KEV segundo alerta oficial CTIR Gov
CVE-2026-67276 MikroTik RouterOS Exploração ativa na cadeia MikroTrick ECUCERT, Kaspersky, DIVD, NICS-TW
CVE-2026-86060 MikroTik RouterOS Exploração ativa, escalonamento e tomada de controle ECUCERT, Kaspersky, NICS-TW, DIVD
CVE-2026-67277 MikroTik RouterOS Vulnerabilidade incluída em alerta de exploração ativa ECUCERT, Kaspersky
CVE-2026-89078 GitLab CE e EE self-managed Execução arbitrária de código sob certas condições CVE.org, GitLab, Forest Watch
CVE-2026-93577 GitLab CE e EE self-managed Execução arbitrária de código sob certas condições CVE.org, GitLab, Forest Watch
CVE-2026-92530 GitLab Direct Transfer Suplantação de autoria em importações, não há descrição de exploração ativa CVE.org

O universo de CVEs críticos não se esgota nesses identificadores. O material também menciona falhas em Cisco Identity Services Engine, Cisco Secure Email Gateway, NGINX, 7-Zip e WSO2, mas sem uma lista uniforme de exploração ativa comparável ao bloco principal anterior. Por isso, esta tabela prioriza apenas os casos em que a vinculação com exploração, KEV ou alerta oficial está explicitamente respaldada.

Regulação e conformidade

Setembro não registrou movimentos regulatórios formais no sentido estrito da métrica, mas houve intensa atividade de resposta institucional. CTIR Gov e CISC emitiram alertas e boletins, o ECUCERT publicou um alerta específico, e o INCIBE-CERT divulgou avisos sobre GitLab e outras aplicações. Na prática, o mês se pareceu mais com um ciclo acelerado de conformidade operacional do que com uma mudança normativa.

No Brasil, a resposta incluiu alertas, boletins e recomendações técnicas com detalhes concretos de remediação. A Recomendação 17/2026 pediu a desindexação de rotas, a redefinição de credenciais e o reporte de atividade anômala. Os alertas sobre Adobe Commerce, Fortinet, SonicWall e Cisco Identity Services Engine seguem a mesma lógica: priorizar a remediação, revisar a exposição e, em alguns casos, tratar o incidente como possível comprometimento.

Esse tipo de documento não cria uma nova regra legal, mas funciona como padrão de fato para equipes estatais e fornecedores que trabalham com governo. Na América Latina, onde os órgãos nacionais de resposta costumam orientar múltiplos setores, esses avisos têm peso prático semelhante ao de uma circular de conformidade, embora sua natureza continue técnica.

Países mais afetados na América Latina

Brasil

O Brasil concentrou a maior quantidade de sinal verificável do mês. O CTIR Gov emitiu alertas sobre SonicWall SMA1000, Adobe Commerce e Magento, Fortinet, Cisco Identity Services Engine e GitLab, além de uma recomendação sobre SEO poisoning em sites .gov.br. A CISC, por sua vez, publicou boletins com vulnerabilidades de Microsoft, Fortinet, Commvault, Check Point, NGINX e 7-Zip.

A leitura brasileira tem duas camadas. A primeira é de priorização técnica, porque boa parte do material está orientada a patching e a catálogos KEV. A segunda é de superfície exposta, porque vários fatos atingem serviços cloud, repositórios automáticos, administração remota e sites públicos do governo. O resultado é um sinal de alto risco para órgãos públicos, provedores e empresas com infraestrutura híbrida.

Equador

O Equador trouxe um alerta específico e de alto valor operacional sobre MikroTik RouterOS explorado ativamente. A ECUCERT não apenas nomeou os CVEs, como enquadrou o problema como exploração ativa, o que obriga a tratar roteadores expostos como ativos possivelmente comprometidos, e não como simples equipamentos a atualizar quando possível.

Isso é especialmente relevante para provedores de conectividade, PMEs e redes de borda. Em ambientes em que MikroTik cumpre funções de roteador, firewall ou concentrador de acesso, a exploração ativa pode abrir caminho para persistência, redirecionamento de tráfego ou salto para segmentos internos. O alerta equatoriano se alinha ao restante do ecossistema técnico internacional e reforça a urgência da revisão.

México

O México aparece no material principalmente pelo ângulo de aplicações web, cloud e exposição de serviços. A cobertura da Ciberseguridad LATAM menciona que, no Brasil e no México, setores como pagamentos digitais e saúde digital operam aplicações integradas com AWS, Azure e Google Cloud, com repositórios GitHub ou GitLab configurados para implantação automática sem revisão manual. Isso não é um incidente mexicano concreto, mas é um quadro útil para ler o risco local.

Para este informe, o México também figura por referências a empresas e serviços do mercado regional em que a superfície de ataque depende de integrações automatizadas e repositórios conectados à produção. O material disponível não permite afirmar uma concentração de incidentes no país, mas sugere uma exposição comparável à de outros mercados da região que dependem de DevOps e cloud.

Colômbia

A Colômbia entra no corpus principalmente pelos fatos não tipificados e pelos casos de incidentes em serviços digitais, embora o material analisado não traga um caso de vulnerabilidade crítica explorada ali com a mesma densidade que no Brasil ou no Equador. A falta de sinal forte não deve ser lida como ausência de risco, mas como limite do corpus disponível para o mês.

O caso do ICETEX, embora fora desta vertical temática por ser um incidente de segurança de um fornecedor, reforça a dependência regional de terceiros e serviços externos. Em uma leitura de vulnerabilidades críticas, isso importa porque muitas explorações acabam impactando organizações que não controlam diretamente a infraestrutura comprometida.

Paraguai

O Paraguai aparece sobretudo pela atividade do CERT.PY e pelo contexto de boletins regionais. No material fornecido há alertas sobre MISP e complementos de WordPress, mas sem data confirmada, por isso não entram nos indicadores do mês. Ainda assim, mostram interesse institucional por superfícies comuns de ataque que costumam ser relevantes para organizações de porte médio.

Na comparação regional, o Paraguai não concentra incidentes verificáveis da mesma magnitude que o Brasil ou o Equador. Isso não reduz a utilidade de seus alertas, mas limita a capacidade de traçar uma narrativa de exploração ativa com volume suficiente para este informe. O sinal é de vigilância, não de prevalência.

Argentina

Não houve fatos verificáveis suficientes no material para construir uma leitura específica da Argentina dentro desta vertical. Isso não implica ausência de exposição a vulnerabilidades críticas, apenas que o corpus de setembro não trouxe um caso com data confirmada e alcance comparável aos do Brasil ou do Equador.

Chile

Também não foram registrados fatos verificáveis suficientes para o Chile no corpus analisado de setembro dentro desta temática. O material disponível não permite afirmar uma tendência por país, embora isso não exclua exposição aos mesmos produtos e cadeias de exploração observados em outros mercados da região.

Peru

Não houve fatos verificáveis suficientes para o Peru no período analisado. O informe não atribui essa ausência a um menor risco real, apenas à cobertura concreta do material recebido.

Bolívia

Não foram registrados fatos verificáveis suficientes para a Bolívia no material de setembro. O sinal regional que aparece, sobretudo em appliances de borda e software de administração, é igualmente relevante para ambientes bolivianos, mas não pode ser documentado aqui com um caso local concreto.

Estados Unidos

Embora não faça parte da América Latina, aparece como referência de fundo em quase todos os processos de priorização por CISA KEV. As datas-limite para órgãos federais dos Estados Unidos, como 14 ou 27 de setembro, ajudaram a marcar a urgência de remediação para vendors e CERTs regionais. No informe, ele é usado apenas como marco comparativo de exploração ativa e remediação.

Tendências e sinais a monitorar

A comparação com o mês anterior mostra uma queda acentuada do volume total, de 344 para 177 fatos verificados, e uma redução de 83 para 43 CVEs críticos mencionados. Ainda assim, a sinalização operacional não arrefeceu na mesma proporção, porque a ameaça predominante continuou sendo vulnerabilidades, e vários casos foram confirmados como exploração ativa por múltiplas fontes.

No mês anterior, agosto, o cenário veio carregado por um volume maior e por vários casos de alto impacto em infraestrutura. Setembro teve menos ruído, mas trouxe uma qualidade de sinal mais voltada para remediação urgente e priorização de ativos expostos. Isso costuma ocorrer quando o ecossistema passa de um ciclo de divulgação massiva para outro de exploração confirmada e resposta institucional.

A primeira sinalização a monitorar é a persistência de cadeias multi-CVE em equipamentos de borda. SonicWall SMA1000 e MikroTik RouterOS mostram que os atacantes seguem buscando combinações de bypass, SSRF, injeção de comandos e escalada de privilégios. Quando essas falhas se combinam, o atacante não precisa de um vetor adicional sofisticado para sair do acesso inicial e assumir o controle do equipamento.

A segunda sinalização é a pressão sobre plataformas de desenvolvimento e implantação. O GitLab deixou claro que os ambientes self-managed seguem sendo um alvo de alto valor, porque concentram segredos, pipelines, credenciais de serviço e automação. Na região, onde muitas empresas e órgãos usam o GitLab como coluna vertebral de entrega, isso obriga a revisar não só versões, mas também exposição, permissões e rastreabilidade de imports ou CI/CD.

A terceira sinalização é que os boletins regionais já não se limitam a software on-prem. Fortinet, Commvault Cloud, FortiSandbox Cloud, Microsoft e outros exemplos mostram uma mudança para serviços cloud e híbridos. Isso exige que as equipes latino-americanas integrem a remediação local com controle de identidade, credenciais, pipelines e sessões. Se a análise considerar apenas o appliance, parte do risco fica de fora.

ComparativoFatosFatos do mês anteriorCVEsCVEs do mês anteriorFraudeFraude do mês anterior1773444383930Escala visual, sem telemetria
Comparativo mensal de sinal verificado — Volume de fatos verificados, CVEs críticos e fraude/phishing, comparando setembro com o mês anterior segundo a base fornecida.

Recomendações para equipes de segurança

Primeiro, priorizar patches e a revisão de comprometimento nos ativos que apareceram no KEV ou em alertas oficiais durante o mês. Isso inclui SonicWall SMA1000, GitLab self-managed, ConnectWise ScreenConnect, Adobe Commerce e Magento, MikroTik RouterOS e os produtos Fortinet citados em boletins oficiais. Nesses casos, não basta aplicar a atualização, porque várias fontes pediram revisão de contas, agentes, sessões e evidências forenses.

Segundo, revisar a exposição direta à internet de ferramentas de administração, repositórios e portais de suporte. Se GitLab, ScreenConnect, appliances de acesso remoto ou interfaces de administração estiverem expostos, a prioridade deve subir imediatamente. O risco não está só na vulnerabilidade, mas na combinação entre acesso público, credenciais reutilizadas e automação de implantação ou suporte.

Terceiro, reforçar o monitoramento de credenciais e segredos. A exploração do GitLab, o SEO poisoning em .gov.br e o abuso de ferramentas remotas mostram que uma intrusão pode terminar em roubo de tokens, chaves de API, certificados e senhas de painéis administrativos. Rotacionar credenciais sem revisar o alcance da exposição pode deixar persistência ativa.

Quarto, incorporar busca de comprometimento após a aplicação do patch. Em SonicWall, ConnectWise e Fortinet, o material insiste que o patch não encerra automaticamente o incidente. É preciso revisar logs, mudanças de configuração, sessões ativas, contas ocultas, regras de acesso e artefatos de persistência. Isso vale especialmente para dispositivos de borda e plataformas de suporte remoto.

Quinto, tratar appliances de rede e segurança como ativos de alta criticidade operacional. MikroTik e SonicWall mostram que a borda da rede segue como alvo principal, e que um roteador ou gateway comprometido pode ter efeito mais amplo que uma estação isolada. O plano de resposta deve incluir reinicialização segura, restauração a partir de uma configuração conhecida e validação de integridade.

Sexto, alinhar a priorização regional com boletins de CERT e CSIRT oficiais. Na América Latina, CTIR Gov, CISC e ECUCERT atuaram como amplificadores de urgência e contextualização local. Quando esses órgãos emitem alertas sobre um CVE, a organização deve traduzi-lo em uma ação interna com responsável, prazo e evidência de encerramento. Caso contrário, o alerta vira apenas leitura informativa, e não controle.

Perguntas frequentes

Quais países concentraram o sinal mais forte do mês e por quê?

Brasil e Equador concentraram o sinal mais claro. O Brasil acumulou alertas oficiais sobre SonicWall, Adobe, Fortinet, GitLab e campanhas ativas em sites .gov.br. O Equador, por sua vez, emitiu um alerta específico sobre MikroTik RouterOS explorado ativamente. Os demais países tiveram cobertura mais dispersa ou sem data confirmada.

Qual é a diferença entre o material do Brasil e o do Equador?

O Brasil combinou boletins, recomendações e campanhas ativas com vários vendors, além de alertas sobre SEO poisoning e cloud. O Equador teve um caso mais focado, mas muito claro, sobre MikroTik RouterOS com exploração ativa confirmada. A diferença está na amplitude no Brasil e na precisão operacional no Equador.

O que mudou entre agosto e setembro nas vulnerabilidades críticas?

Caiu o volume total de fatos verificados e também o número de CVEs críticos mencionados. Ainda assim, a ameaça principal seguiu sendo vulnerabilidades, e vários casos continuaram confirmados como exploração ativa. Em agosto houve mais ruído; em setembro, menos volume e mais concentração em remediação e priorização.

Quais produtos os times latino-americanos devem revisar primeiro?

Devem revisar primeiro SonicWall SMA1000, GitLab self-managed, ConnectWise ScreenConnect, Adobe Commerce e Magento, Fortinet, MikroTik RouterOS e, onde aplicável, Cisco Identity Services Engine. A prioridade vem da combinação entre exploração ativa, presença em KEV e uso amplo em infraestrutura regional.

O relatório registrou ransomware como tendência principal?

Não. Só apareceu um caso com ransomware ou extorsão como eixo primário, mas o material não especificou se houve criptografia, exfiltração sem criptografia ou mera menção em um leak site. A tendência principal do mês foi claramente vulnerabilidades, não extorsão. A seção de ameaças e campanhas ativas detalha isso com mais precisão.

Quais alertas oficiais os times de governo devem ler primeiro?

No Brasil, os alertas do CTIR Gov sobre SonicWall, Adobe Commerce, Fortinet, GitLab e a Recomendação 17/2026 sobre SEO poisoning. No Equador, o alerta do ECUCERT sobre MikroTik RouterOS. Esses documentos cruzam exploração ativa, impacto operacional e ações concretas de mitigação.

Limitações do material

Este relatório foi construído exclusivamente com o material fornecido para setembro de 2026 e com o quadro comparativo dos meses anteriores incluído no arquivo. Não houve acesso à internet nem a fontes fora da lista autorizada. Por isso, várias menções técnicas ficam limitadas ao que cada fonte descreveu, sem verificação independente adicional.

A janela temporal dos indicadores foi baseada em 178 fatos com data em setembro de 2026, 13 fatos de meses anteriores usados apenas como contexto comparativo e 2 fatos sem data confirmada excluídos dos indicadores. Os fatos sem data confirmada, como os avisos do CERT.gov.py sobre MISP e complementos do WordPress, podem ser usados como contexto qualitativo, mas não fazem parte do volume do mês.

Um indicador em zero significa que ele não apareceu no material analisado de setembro, não que o fenômeno não tenha ocorrido na região. Isso vale em particular para movimentos regulatórios e para o detalhamento de algumas categorias. Também vale para CVEs: se o material não registra certo caso, isso não elimina a possibilidade de ele ter existido fora do corpus disponível.

A telemetria agregada foi tratada separadamente e não foi somada aos incidentes. Neste relatório, ela só é mencionada como referência pontual quando a fonte esclarece que se trata de tentativas ou bloqueios automatizados, e não de intrusões confirmadas. Também não foram usados como evidência de tendência conteúdo patrocinado, redes sociais de consumo nem publicações fora da lista de fontes disponíveis.

Os países sem fatos verificáveis suficientes, ou com material insuficiente para sustentar uma leitura local, foram deixados fora de afirmações de volume. Isso não equivale à ausência de risco, apenas a uma limitação de cobertura documental no período.

Fontes