Nem toda vulnerabilidade merece a sua atenção. As desta semana merecem: todas já estão sendo usadas em ataques reais, e pelo menos duas estão em ferramentas que a maioria das PMEs brasileiras usa sem pensar nelas — o site e o roteador.

Resumo em 30 segundos

  • Urgente

    Seu site é WordPress? Confirme que ele está na versão 7.1.2 (ou na correção do seu ramo). Os ataques começaram horas depois do anúncio.

  • Urgente

    Usa roteador MikroTik? O Brasil é o país com mais equipamentos expostos. Atualize o RouterOS e feche o SSH para a internet.

  • Alta

    Citrix NetScaler e lojas Magento: falhas exploradas, com correções disponíveis. Atualize e procure sinais de invasão.

  • Prazo

    ANPD: a consulta sobre as novas regras de fiscalização recebe contribuições até 26 de outubro.

Atualize agora

Falhas que a CISA, agência de cibersegurança dos EUA, confirmou como exploradas em ataques — filtradas pelo que é comum em empresas brasileiras.

UrgenteCVE-2026-87902 · crítica (CVSS 9.2)

WordPress: falha crítica no núcleo, explorada em poucas horas

Quem deve se preocuparToda empresa com site, blog ou landing page em WordPress — inclusive aquele site que “ninguém mexe há anos”.

Em 22 de setembro, o WordPress corrigiu uma falha que permite a um atacante, sem login, fazer o site carregar arquivos que não deveria. Em servidores e temas com determinadas configurações, isso vira execução de código — na prática, o controle do site. Segundo a Patchstack, as primeiras tentativas de ataque surgiram cerca de cinco horas após a correção; dois dias depois, os criminosos já gravavam arquivos maliciosos nos servidores.

A falha atinge da versão 4.7 à 7.1.1 — praticamente todo WordPress em uso. Um site invadido pode virar vitrine de golpe, distribuir malware com o nome da sua empresa e expor dados de formulários de contato, o que já é tema de LGPD.

O que fazer
  • No painel do WordPress, em Atualizações, confirme a versão 7.1.2 — ou a correção do seu ramo (por exemplo, 7.0.6, 6.9.9 ou 6.8.10). Sites com atualização automática devem ter recebido a correção sozinhos, mas confirme.
  • Se o site é mantido por agência ou pela hospedagem, peça por escrito a versão atual e a data da atualização.
  • Peça uma verificação de arquivos .php criados no servidor desde 22/09. Atualizar fecha a porta, mas não expulsa quem já entrou.

Fontes: WordPress · BleepingComputer · CISA KEV

UrgenteCVE-2026-86060 e falhas relacionadas · SSH

Roteadores MikroTik: o Brasil lidera em equipamentos expostos

Quem deve se preocuparEmpresas com roteador MikroTik — muito comum em provedores regionais e redes de PMEs. Se quem instalou foi o provedor, a pergunta é para ele.

Desde 2 de setembro, criminosos exploram falhas no RouterOS que, quando o acesso SSH está aberto para a internet, permitem assumir o equipamento sem senha. A Shadowserver encontrou mais de 122.500 roteadores MikroTik com SSH exposto — e o Brasil lidera a lista, com cerca de 11.300. Em 25 de setembro, a CISA incluiu no catálogo mais uma falha da mesma cadeia de ataque.

11.300roteadores MikroTik com SSH exposto no Brasil — o maior número entre todos os países

Quem controla o roteador enxerga e desvia o tráfego da empresa, cria acessos escondidos e pode usar a sua conexão para atacar terceiros.

O que fazer
  • Atualize o RouterOS para 7.24.2, 7.23.4 ou 6.49.21 (ou versão mais recente).
  • Feche o SSH para a internet. Administração do roteador só por VPN ou a partir de endereços confiáveis.
  • Procure um usuário chamado ops ou qualquer usuário desconhecido. Se encontrar, trate como incidente: isole o equipamento, guarde os logs, restaure de fábrica e troque todas as senhas.

Fontes: MikroTik · CERT.pl · Cybernews (dados da Shadowserver)

AltaCVE-2026-88771 e CVE-2026-88772

Citrix NetScaler: falhas exploradas antes mesmo da correção

Quem deve se preocuparEmpresas que usam NetScaler ADC ou NetScaler Gateway para acesso remoto ou para publicar aplicações.

Em 27 de setembro, a Citrix divulgou duas falhas que já vinham sendo exploradas como zero-day — ou seja, antes de existir correção. A mais grave permite executar comandos no equipamento sem login e afeta a configuração padrão.

O que fazer
  • Atualize em regime de emergência, fora da janela normal: versões 14.1-73.37 ou 13.1-64.23 (ou superiores).
  • Siga o guia da Citrix para procurar sinais de invasão. Equipamentos expostos antes da correção podem já ter sido comprometidos.
  • Se o equipamento é administrado por um parceiro, peça evidência da atualização e da verificação.

Fontes: Rapid7 · Citrix · CISA KEV

AltaCVE-2026-71362 · boletim APSB26-92

Lojas Magento e Adobe Commerce: invasão de contas de clientes

Quem deve se preocuparLojas virtuais em Magento Open Source ou Adobe Commerce.

A falha, corrigida pela Adobe em agosto, permite trocar a sessão de um visitante para a conta de outro cliente — sem precisar de conta própria, sem privilégios e sem nenhuma ação da vítima. A Sansec detectou tentativas de exploração logo após a divulgação, e a CISA confirmou o uso em ataques ao incluí-la no catálogo em 24 de setembro.

Conta de cliente invadida significa dados pessoais expostos — endereço, telefone, histórico de compras. Ou seja: um possível incidente de segurança a comunicar à ANPD e aos titulares.

O que fazer
  • Confirme com quem desenvolve a loja que ela está na atualização de agosto de 2026 (por exemplo, 2.4.9-2026-aug) ou posterior.
  • Revise os registros de acesso a contas de clientes desde agosto.
  • Se houver acesso indevido a dados pessoais, avalie a comunicação à ANPD: o prazo é de 3 dias úteis, contado em dobro para agentes de pequeno porte.

Fontes: Adobe · BleepingComputer · CISA KEV

Também no radar

Outras falhas exploradas nos últimos 15 dias. Se a sua empresa usa algum destes produtos, confirme a correção com quem administra.

ProdutoO que está acontecendoAção
ConnectWise ScreenConnectFerramenta de acesso remoto usada por muitos prestadores de TI. A falha permite transferir e executar arquivos numa sessão remota sem autorização.Pergunte ao seu prestador de TI se ele usa o ScreenConnect e se já aplicou a correção.
iPhone, iPad e MacFalha no componente CoreGraphics, usada em ataques direcionados a pessoas específicas.Atualize para as versões mais recentes da Apple (a correção para iPhone e iPad saiu em 28/09) — comece pelos aparelhos da diretoria.
Microsoft SharePointInjeção de código que permite a um usuário autenticado executar comandos no servidor.Aplique a atualização indicada pela Microsoft.
Check Point, F5 BIG-IP APM, switches Zyxel GS1900Falhas em firewalls, acesso remoto e equipamentos de rede.Confirme com o fornecedor ou parceiro que as correções foram aplicadas.

Brasil em foco: o CERT.br agora orienta sobre IA

Em 24 de setembro, o CERT.br publicou um novo fascículo da Cartilha de Segurança para Internet, dedicado à inteligência artificial. É gratuito, em português e resume o essencial em três perguntas que qualquer colaborador deveria fazer antes de usar uma ferramenta de IA:

  1. Tirou as informações sensíveis do prompt?
  2. Checou a resposta?
  3. Limitou as ações dos agentes?
Como usar na sua empresa

Leve o fascículo para a próxima reunião de equipe. Se as três perguntas geram dúvida — “o que é informação sensível aqui?”, “quem pode ligar um agente de IA?” —, é sinal de que falta uma política de uso de IA.

A terceira pergunta é a que mais importa para quem já usa agentes de IA com acesso a sistemas. Falamos disso em “Não basta ligar a IA”.

Radar regulatório: a ANPD revisa as regras de fiscalização

A ANPD abriu consulta pública para atualizar o Regulamento de Fiscalização e do Processo Administrativo Sancionador (Resolução CD/ANPD nº 1/2021). As contribuições vão até 26 de outubro de 2026, na plataforma Brasil Participativo.

  • A fiscalização passa a cobrir as novas atribuições da agência, como o ECA Digital e as obrigações de provedores de aplicações de internet.
  • Separa as atividades de monitoramento e orientação das ações de prevenção e repressão.
  • Prevê multa diária para garantir o cumprimento de medidas preventivas, sem necessidade de aviso prévio.
O que isso significa para uma PME

A ANPD está se estruturando como agência fiscalizadora de fato. Registro de incidentes, plano de resposta e evidências de segurança deixam de ser “boas práticas” e passam a ser o que você vai precisar mostrar.

Checklist de 15 minutos

Marque o que você consegue afirmar com segurança hoje. Nada é enviado — é só para você.

Itens marcados: de 6

Cada item sem marcação é um ponto cego — e é justamente aí que os ataques desta semana entram.

Seis de seis: ótimo sinal. O próximo passo é ter evidências disso para clientes, seguradoras e auditorias.

FALTOU MARCAR ALGUM ITEM?

Em uma conversa inicial, mapeamos onde a sua empresa está exposta e o que resolver primeiro.

Conhece alguém que precisa ler isto? Encaminhe para quem cuida do site e da TI da sua empresa.

Como este Radar é feito

Toda semana, reunimos alertas de fontes públicas — o catálogo de vulnerabilidades exploradas da CISA, o CERT.br, o CTIR Gov, a ANPD e os comunicados dos fabricantes — e selecionamos o que afeta pequenas e médias empresas no Brasil. Priorizamos falhas com exploração confirmada e não publicamos nomes de empresas atacadas.

Conteúdo informativo, que não substitui a análise do seu ambiente nem aconselhamento jurídico. Se suspeitar de invasão, acione seu prestador de TI e preserve as evidências antes de qualquer mudança.