Nem toda vulnerabilidade merece a sua atenção. As desta semana merecem: todas já estão sendo usadas em ataques reais, e pelo menos duas estão em ferramentas que a maioria das PMEs brasileiras usa sem pensar nelas — o site e o roteador.
Resumo em 30 segundos
- Urgente
Seu site é WordPress? Confirme que ele está na versão 7.1.2 (ou na correção do seu ramo). Os ataques começaram horas depois do anúncio.
- Urgente
Usa roteador MikroTik? O Brasil é o país com mais equipamentos expostos. Atualize o RouterOS e feche o SSH para a internet.
- Alta
Citrix NetScaler e lojas Magento: falhas exploradas, com correções disponíveis. Atualize e procure sinais de invasão.
- Prazo
ANPD: a consulta sobre as novas regras de fiscalização recebe contribuições até 26 de outubro.
Atualize agora
Falhas que a CISA, agência de cibersegurança dos EUA, confirmou como exploradas em ataques — filtradas pelo que é comum em empresas brasileiras.
WordPress: falha crítica no núcleo, explorada em poucas horas
Quem deve se preocuparToda empresa com site, blog ou landing page em WordPress — inclusive aquele site que “ninguém mexe há anos”.
Em 22 de setembro, o WordPress corrigiu uma falha que permite a um atacante, sem login, fazer o site carregar arquivos que não deveria. Em servidores e temas com determinadas configurações, isso vira execução de código — na prática, o controle do site. Segundo a Patchstack, as primeiras tentativas de ataque surgiram cerca de cinco horas após a correção; dois dias depois, os criminosos já gravavam arquivos maliciosos nos servidores.
A falha atinge da versão 4.7 à 7.1.1 — praticamente todo WordPress em uso. Um site invadido pode virar vitrine de golpe, distribuir malware com o nome da sua empresa e expor dados de formulários de contato, o que já é tema de LGPD.
- No painel do WordPress, em Atualizações, confirme a versão 7.1.2 — ou a correção do seu ramo (por exemplo, 7.0.6, 6.9.9 ou 6.8.10). Sites com atualização automática devem ter recebido a correção sozinhos, mas confirme.
- Se o site é mantido por agência ou pela hospedagem, peça por escrito a versão atual e a data da atualização.
- Peça uma verificação de arquivos
.phpcriados no servidor desde 22/09. Atualizar fecha a porta, mas não expulsa quem já entrou.
Fontes: WordPress · BleepingComputer · CISA KEV
Roteadores MikroTik: o Brasil lidera em equipamentos expostos
Quem deve se preocuparEmpresas com roteador MikroTik — muito comum em provedores regionais e redes de PMEs. Se quem instalou foi o provedor, a pergunta é para ele.
Desde 2 de setembro, criminosos exploram falhas no RouterOS que, quando o acesso SSH está aberto para a internet, permitem assumir o equipamento sem senha. A Shadowserver encontrou mais de 122.500 roteadores MikroTik com SSH exposto — e o Brasil lidera a lista, com cerca de 11.300. Em 25 de setembro, a CISA incluiu no catálogo mais uma falha da mesma cadeia de ataque.
Quem controla o roteador enxerga e desvia o tráfego da empresa, cria acessos escondidos e pode usar a sua conexão para atacar terceiros.
- Atualize o RouterOS para 7.24.2, 7.23.4 ou 6.49.21 (ou versão mais recente).
- Feche o SSH para a internet. Administração do roteador só por VPN ou a partir de endereços confiáveis.
- Procure um usuário chamado
opsou qualquer usuário desconhecido. Se encontrar, trate como incidente: isole o equipamento, guarde os logs, restaure de fábrica e troque todas as senhas.
Fontes: MikroTik · CERT.pl · Cybernews (dados da Shadowserver)
Citrix NetScaler: falhas exploradas antes mesmo da correção
Quem deve se preocuparEmpresas que usam NetScaler ADC ou NetScaler Gateway para acesso remoto ou para publicar aplicações.
Em 27 de setembro, a Citrix divulgou duas falhas que já vinham sendo exploradas como zero-day — ou seja, antes de existir correção. A mais grave permite executar comandos no equipamento sem login e afeta a configuração padrão.
- Atualize em regime de emergência, fora da janela normal: versões 14.1-73.37 ou 13.1-64.23 (ou superiores).
- Siga o guia da Citrix para procurar sinais de invasão. Equipamentos expostos antes da correção podem já ter sido comprometidos.
- Se o equipamento é administrado por um parceiro, peça evidência da atualização e da verificação.
Lojas Magento e Adobe Commerce: invasão de contas de clientes
Quem deve se preocuparLojas virtuais em Magento Open Source ou Adobe Commerce.
A falha, corrigida pela Adobe em agosto, permite trocar a sessão de um visitante para a conta de outro cliente — sem precisar de conta própria, sem privilégios e sem nenhuma ação da vítima. A Sansec detectou tentativas de exploração logo após a divulgação, e a CISA confirmou o uso em ataques ao incluí-la no catálogo em 24 de setembro.
Conta de cliente invadida significa dados pessoais expostos — endereço, telefone, histórico de compras. Ou seja: um possível incidente de segurança a comunicar à ANPD e aos titulares.
- Confirme com quem desenvolve a loja que ela está na atualização de agosto de 2026 (por exemplo, 2.4.9-2026-aug) ou posterior.
- Revise os registros de acesso a contas de clientes desde agosto.
- Se houver acesso indevido a dados pessoais, avalie a comunicação à ANPD: o prazo é de 3 dias úteis, contado em dobro para agentes de pequeno porte.
Fontes: Adobe · BleepingComputer · CISA KEV
Também no radar
Outras falhas exploradas nos últimos 15 dias. Se a sua empresa usa algum destes produtos, confirme a correção com quem administra.
| Produto | O que está acontecendo | Ação |
|---|---|---|
| ConnectWise ScreenConnect | Ferramenta de acesso remoto usada por muitos prestadores de TI. A falha permite transferir e executar arquivos numa sessão remota sem autorização. | Pergunte ao seu prestador de TI se ele usa o ScreenConnect e se já aplicou a correção. |
| iPhone, iPad e Mac | Falha no componente CoreGraphics, usada em ataques direcionados a pessoas específicas. | Atualize para as versões mais recentes da Apple (a correção para iPhone e iPad saiu em 28/09) — comece pelos aparelhos da diretoria. |
| Microsoft SharePoint | Injeção de código que permite a um usuário autenticado executar comandos no servidor. | Aplique a atualização indicada pela Microsoft. |
| Check Point, F5 BIG-IP APM, switches Zyxel GS1900 | Falhas em firewalls, acesso remoto e equipamentos de rede. | Confirme com o fornecedor ou parceiro que as correções foram aplicadas. |
Brasil em foco: o CERT.br agora orienta sobre IA
Em 24 de setembro, o CERT.br publicou um novo fascículo da Cartilha de Segurança para Internet, dedicado à inteligência artificial. É gratuito, em português e resume o essencial em três perguntas que qualquer colaborador deveria fazer antes de usar uma ferramenta de IA:
- Tirou as informações sensíveis do prompt?
- Checou a resposta?
- Limitou as ações dos agentes?
Leve o fascículo para a próxima reunião de equipe. Se as três perguntas geram dúvida — “o que é informação sensível aqui?”, “quem pode ligar um agente de IA?” —, é sinal de que falta uma política de uso de IA.
A terceira pergunta é a que mais importa para quem já usa agentes de IA com acesso a sistemas. Falamos disso em “Não basta ligar a IA”.
Radar regulatório: a ANPD revisa as regras de fiscalização
A ANPD abriu consulta pública para atualizar o Regulamento de Fiscalização e do Processo Administrativo Sancionador (Resolução CD/ANPD nº 1/2021). As contribuições vão até 26 de outubro de 2026, na plataforma Brasil Participativo.
- A fiscalização passa a cobrir as novas atribuições da agência, como o ECA Digital e as obrigações de provedores de aplicações de internet.
- Separa as atividades de monitoramento e orientação das ações de prevenção e repressão.
- Prevê multa diária para garantir o cumprimento de medidas preventivas, sem necessidade de aviso prévio.
A ANPD está se estruturando como agência fiscalizadora de fato. Registro de incidentes, plano de resposta e evidências de segurança deixam de ser “boas práticas” e passam a ser o que você vai precisar mostrar.
AUTOAVALIAÇÃO
Checklist de 15 minutos
Marque o que você consegue afirmar com segurança hoje. Nada é enviado — é só para você.
Itens marcados: de 6
Cada item sem marcação é um ponto cego — e é justamente aí que os ataques desta semana entram.
Seis de seis: ótimo sinal. O próximo passo é ter evidências disso para clientes, seguradoras e auditorias.
FALTOU MARCAR ALGUM ITEM?
Em uma conversa inicial, mapeamos onde a sua empresa está exposta e o que resolver primeiro.
RADAR POR E-MAIL
Receba o Radar toda semana.
As ameaças que importam para a sua empresa e o que fazer — no seu e-mail, em cinco minutos de leitura. Gratuito, sem spam, com cancelamento em um clique.
Conhece alguém que precisa ler isto? Encaminhe para quem cuida do site e da TI da sua empresa.
Como este Radar é feito
Toda semana, reunimos alertas de fontes públicas — o catálogo de vulnerabilidades exploradas da CISA, o CERT.br, o CTIR Gov, a ANPD e os comunicados dos fabricantes — e selecionamos o que afeta pequenas e médias empresas no Brasil. Priorizamos falhas com exploração confirmada e não publicamos nomes de empresas atacadas.
- CISA — Known Exploited Vulnerabilities Catalog
- WordPress — aviso de segurança GHSA-7hp8-65ch-5whp (22/09/2026)
- MikroTik — September 2026 vulnerability e CERT.pl (05/09/2026)
- Rapid7 — Citrix NetScaler CVE-2026-88771 e CVE-2026-88772
- Adobe — boletim APSB26-92
- CERT.br — Cartilha de Segurança para Internet, fascículo Inteligência Artificial
- Teletime — ANPD inicia consulta para atualizar fiscalização (09/09/2026)
Conteúdo informativo, que não substitui a análise do seu ambiente nem aconselhamento jurídico. Se suspeitar de invasão, acione seu prestador de TI e preserve as evidências antes de qualquer mudança.