剣 KENSAI
🔴 Crítico Abril 2, 2026 · 10 leitura mínima · Instruções de segurança KENSAI

Bypass de autenticação Cisco IMC 9.8, 14K instâncias do F5 BIG-IP expostas ao RCE ativo, cadeia de exploração de pré-autenticação ShareFile, patch de dia zero do Chrome

A Cisco descarta patches de emergência para duas falhas CVSS 9.8 no IMC e SSM. Mais de 14,000 instâncias do F5 BIG-IP APM permanecem expostas a RCE ativamente exploradas. A cadeia de exploração de pré-autenticação do Progress ShareFile ameaça as 30,000 instâncias. O Google corrigiu o dia zero do Chrome explorado ativamente. Stryker se recupera do ataque do limpador iraniano. Lapsus$ alega violação de 4TB Mercor por meio da cadeia de suprimentos LiteLLM.


1. Cisco IMC e SSM: Patches críticos duplos CVSS 9.8

⚠️ CRÍTICO — CVSS 9.8 — CVE-2026-20093 e CVE-2026-20160

Duas falhas de gravidade máxima permitem que invasores remotos não autenticados ignorem a autenticação e executem comandos arbitrários com privilégios de root na infraestrutura Cisco.

A Cisco lançou patches na quarta-feira para duas vulnerabilidades críticas que poderiam dar aos invasores remotos controle total dos sistemas afetados sem qualquer autenticação.

Ignorar autenticação IMC (CVE-2026-20093)

A primeira falha reside na Cisco Controlador de gerenciamento integrado (IMC), a interface de gerenciamento fora de banda usada em diversas plataformas de hardware Cisco. A vulnerabilidade decorre do tratamento incorreto de solicitações de alteração de senha – um invasor pode enviar uma solicitação HTTP elaborada para ignorar totalmente a autenticação, alterar a senha de qualquer usuário (incluindo Admin) e obter acesso total ao sistema.

Os produtos afetados incluem:

Injeção de comando local SSM (CVE-2026-20160)

A segunda falha crítica afeta Gerenciador de software inteligente no local (SSM no local), onde um serviço interno API exposto involuntariamente permite que invasores não autenticados executem comandos arbitrários do sistema operacional com privilégios de nível raiz. Corrigido na versão SSM On-Prem 9-202601.

Nenhuma das falhas foi explorada ainda, mas dada a recente transformação das vulnerabilidades da Cisco em armas pelos agentes de ameaças, a correção imediata é essencial.


2. 14,000+ instâncias do F5 BIG-IP APM sob ataque RCE ativo

⚠️ EXPLORADO ATIVAMENTE — CVE-2025-53521

Originalmente classificado como DoS, agora reclassificado como RCE. CISA o adicionou ao catálogo de vulnerabilidades exploradas conhecidas. Mais de 14,000 instâncias permanecem sem patch.

Uma vulnerabilidade 5 de um mês em F5 Gerenciador de políticas de acesso BIG-IP (APM) foi reclassificado de negação de serviço para execução remota de código depois que F5 confirmou a exploração ativa na natureza.

As últimas varreduras do Shadowserver revelam IPs 17,100 com impressões digitais BIG-IP APM expostas à internet, com mais de 14,000 permanece vulnerável. Isso ocorre apesar de CISA ordenar que as agências federais corrijam até março 31.

A F5 publicou IOCs e recomenda que os defensores verifiquem o conteúdo do disco, os logs e o histórico do terminal em busca de sinais de comprometimento. Criticamente, F5 avisa que os backups UCS criados após comprometimento podem conter malware persistente — os sistemas afetados devem ser reconstruídos do zero usando configurações em boas condições.

Ação principal: Se você executar o BIG-IP APM com políticas de acesso em servidores virtuais, aplique o patch imediatamente. Não confie em backups – reconstrua a partir de fontes confiáveis. F5 atende 48 da Fortune 50.


3. Cadeia de exploração de pré-autenticação do Progress ShareFile RCE

🟠 ALTO RISCO — CVE-2026-2699 e CVE-2026-2701

O bypass de autenticação + cadeia RCE permite que invasores não autenticados comprometam os controladores de zona de armazenamento ShareFile. Instâncias ~30,000 expostas.

Pesquisadores da watchTowr revelaram uma cadeia de exploração devastadora em Progress ShareFile, a plataforma empresarial de compartilhamento de arquivos amplamente utilizada por grandes organizações. Duas vulnerabilidades no componente Storage Zones Controller (SZC) podem ser encadeadas para execução remota de código de pré-autenticação.

A Cadeia de Ataque

  1. CVE-2026-2699 (ignorar autenticação) — O tratamento inadequado de redirecionamentos HTTP concede acesso à interface de administração do ShareFile
  2. O invasor modifica a configuração da zona de armazenamento, incluindo caminhos de armazenamento de arquivos e segredos da senha da zona
  3. CVE-2026-2701 (RCE) — A funcionalidade de upload e extração de arquivos é abusada para plantar webshells ASPX no webroot do aplicativo

As varreduras do watchTowr identificaram aproximadamente Instâncias do controlador de zona de armazenamento 30,000 expostos na Internet pública, enquanto o Shadowserver rastreia cerca de 700 instâncias expostas diretamente, principalmente nos EUA e na Europa.

A Progress lançou patches para o ShareFile 5.12.4 em 10 de março. Dado o histórico de vulnerabilidades de transferência de arquivos exploradas por gangues de ransomware (ataques de Clop ao MOVEit, GoAnywhere, Cleo, etc.), as organizações devem tratar isso como urgente.


4. Chrome Zero-Day CVE-2026-5281 explorado ativamente

⚠️ DIA ZERO — CVE-2026-5281

Explorado na natureza. Afeta o componente Dawn (WebGPU) do Chrome. Corrigidas juntamente com outras vulnerabilidades do 20.

O Google lançou um patch de atualização do Chrome que corrige 21 vulnerabilidades, incluindo CVE-2026-5281, um dia zero na implementação Dawn WebGPU que está sendo explorado ativamente. O componente Dawn lida com a abstração de GPU para gráficos da web, tornando-o um vetor de ataque particularmente perigoso para exploração direta por meio de páginas da web maliciosas.

Os usuários devem atualizar o Chrome imediatamente. Os administradores corporativos devem enviar a atualização por meio de seus sistemas de gerenciamento.


5. Stryker se recupera de ataque de limpador iraniano – 80,000 dispositivos apagados

Gigante da tecnologia médica Corporação Stryker (Fortune 500, receita de $ 22.6B) anunciou que está totalmente operacional novamente três semanas após um ataque devastador de limpeza de dados por parte do grupo ligado ao Irã Handala grupo hacktivista.

Os invasores comprometeram uma conta de administrador de domínio Windows, criaram uma nova conta de administrador global e apagaram quase 80,000 dispositivos em março 11. Handala afirmou ter exfiltrado 50 terabytes de dados antes da limpeza.

As consequências desencadearam respostas coordenadas de CISA (emitindo orientações de proteção do Intune), Microsoft (publicando práticas recomendadas para segurança do Intune) e o FBI (apreendendo sites de vazamento de dados de Handala). Os investigadores também descobriram um arquivo malicioso até então desconhecido, usado para ocultar a atividade do invasor na rede.


6. Lapsus$ reivindica violação da Mercor 4TB por meio da cadeia de suprimentos LiteLLM

Empresa de recrutamento de IA Mercor está investigando uma violação alegada pelo Lapso$ grupo, que dizem que roubaram 4 terabytes de dados. O vetor de ataque parece ser um comprometimento da cadeia de suprimentos por meio de LiteLLM, uma biblioteca proxy LLM de código aberto usada por muitas empresas de IA para rotear chamadas API entre provedores.

Isto realça o risco crescente de Ataques à cadeia de suprimentos de IA — à medida que as empresas integram ferramentas LLM em sua infraestrutura, cada dependência se torna um ponto de entrada potencial. As organizações que usam o LiteLLM devem auditar suas implantações e verificar indicadores de comprometimento.


Também no Radar

HistóriaImpacto
CrystalRAT MaaS — Novo malware como serviço no Telegram com recursos de RAT, ladrão, keylogger e sequestrador de área de transferênciaMédio
Representação CERT-UA — UAC-0255 enviou e-mails de phishing 1M se passando por CERT-UA para distribuir AGEWHEEZE RATMédio
Apple expande iOS 18.7.7 — A proteção do kit de exploração DarkSword agora está disponível para mais modelos de iPhoneConsultivo
Proxies Residenciais — Pesquisa mostra que 78% de sessões 4B usando proxies residenciais evitam verificações de reputação de IPInformações
Violação do Hospital Memorial de Nacogdoches — 250,000 afetado pela intrusão de rede 2026 de janeiroMédio
Ataque cibernético da Hasbro – Gigante dos brinquedos investigando o escopo do incidente e possível comprometimento de dadosMédio
FBI alerta sobre aplicativos fabricados na China — Assessoria sobre riscos de segurança de dados de aplicações móveis desenvolvidas no exteriorConsultivo

Matriz de prioridade de patch

CVEProdutoCVSSStatusAção
CVE-2026-20093Cisco IMC9.8Patch disponívelCorrigir agora
CVE-2026-20160Cisco SSM local9.8Patch disponívelCorrigir agora
CVE-2025-53521F5 BIG-IP APMCríticoExplorado ativamenteEmergência
CVE-2026-2699Progress ShareFileAltoPatch disponívelCorrigir agora
CVE-2026-2701Progress ShareFileAltoPatch disponívelCorrigir agora
CVE-2026-5281Google Chrome (Dawn)AltoExplorado ativamenteEmergência

Fique à frente das ameaças

Briefings diários de segurança fornecidos por KENSAI — inteligência de ameaças com tecnologia de IA para profissionais de segurança cibernética.

Explore KENSAI →

Publicado por Instruções de segurança KENSAI · Abril 2, 2026

Fontes: BleepingComputer, The Hacker News, SecurityWeek, Cisco, F5, watchTowr, Google, Shadowserver Foundation

Artigos relacionados

CISA. Sistemas de IA sob ataque: exploração do Gemini no Chrome Verificação e avaliação de vulnerabilidades da estrutura de segurança cibernética NIST