Ataques hacker exploram falhas críticas na Microsoft, VMware, Cisco e Citrix

Levantamento mensal da Redbelt Security mapeia a exploração ativa em consoles de administração corporativa, com ataques ocorrendo poucos dias após a divulgação das vulnerabilidades

Compartilhar:

A Redbelt Security, consultoria especializada em segurança da informação, identificou em agosto uma sequência de falhas críticas em ferramentas de administração de ambientes corporativos. O destaque do mês foi o Microsoft SharePoint, em que uma vulnerabilidade de validação de tokens JWT permitiu forjar identidades e foi encadeada com uma segunda brecha em Business Connectivity Services, resultando em execução remota de código. A ameaça afeta as edições 2016, 2019 e Subscription Edition em instalações on-premises, exigindo a aplicação urgente das atualizações disponibilizadas pelo fabricante.

 

Do lado da virtualização, uma campanha atribuída a um grupo ligado à China explorou uma falha de path traversal no VMware vCenter para comprometer cerca de 360 servidores em 47 países. Após obterem acesso como root, os atacantes utilizaram ferramentas para manter persistência no plano de gerenciamento, alcançando os hosts ESXi para implantar um ransomware derivado do Babuk. Pesquisadores alertam que o acesso obtido pode persistir mesmo após a aplicação da correção, tornando a rotação de credenciais uma medida indispensável.

 

A superfície de ataque também atingiu soluções da Citrix, com a exploração em massa de um estouro de memória no NetScaler ADC e NetScaler Gateway. A vulnerabilidade, acionada por pacotes SAML malformados, permitiu a instalação de web shells sem necessidade de credenciais, afetando mais de 22 mil instâncias expostas à internet. Além disso, a fabricante alertou para uma segunda falha de bypass de autenticação com risco iminente de exploração.

 

Dispositivos de infraestrutura de rede da Cisco também registraram vulnerabilidades graves no período. Nos firewalls ASA e FTD, uma falha de tratamento de memória no serviço de VPN SSL passou a permitir que requisições HTTP maliciosas forcem a reinicialização dos equipamentos. Paralelamente, o Secure Firewall Management Center apresentou uma credencial estática embutida em sua interface web, possibilitando o login remoto não autorizado e a posterior escalada de privilégios na rede.

 

No segmento de e-commerce corporativo, a plataforma SAP Commerce Cloud teve uma falha crítica de execução remota de código explorada em menos de três dias após sua divulgação pública. A vulnerabilidade foi utilizada em campanhas de ransomware, reforçando a necessidade de isolar instâncias voltadas à internet e aplicar as notas de segurança imediatamente. O levantamento indica que o intervalo entre a publicação de provas de conceito e o primeiro ataque real caiu para poucos dias.

 

“Agosto mostrou que atacantes já não perdem mais tempo com o usuário final quando dá para ir direto no console que administra tudo. SharePoint, vCenter, NetScaler: em cada um desses casos, uma única falha entregou controle sobre um ambiente inteiro, e em mais de um caso o ataque começou antes de a empresa terminar de ler o boletim de segurança do fornecedor. Esse cenário mostra que a gestão de patches precisa acompanhar a velocidade das ameaças, e não seguir apenas ciclos mensais”, afirma Wagner Farias, Head de engenharia de ameaças da Redbelt Security.

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

Estudo aponta setor de educação com a maior intensidade de ataques por dispositivo no mundo

Dados da SonicWall revelam 81,8 mil detecções de intrusão por terminal no primeiro semestre de 2026 e alerta para o...
Security Report | Overview

Nova técnica de falsificação OAuth desafia monitoramento de identidades no Microsoft Entra ID

Campanhas observadas pela Proofpoint mostram que invasores já utilizam IDs de cliente falsificados para enumerar usuários e validar credenciais em...
Security Report | Overview

Seis em cada dez empresas no Brasil desconhecem o retorno sobre investimentos em IA

Pesquisa da Zappts revela que 55% das companhias não medem o ROI da tecnologia, enquanto 27% projetam congelar contratações operacionais
Security Report | Overview

WatchGuard descobre campanha de malware com mensagens em português e infraestrutura em blockchain

Investigação revela cadeia de infecção modular que usa Ethereum, Node.js e DLL side-loading para instalar extensão maliciosa e controlar navegadores