As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Acer confirmou que está trabalhando em adesivos para duas vulnerabilidades de máxima gravidade que afetam seus roteadores em malha Wave 7 com firmware T7c_GBL_1.01.000055 ou versões anteriores. Essas falhas, relatadas pelo pesquisador Gergo Pap, não são teóricas: permitem desde a leitura remota de credenciais armazenadas em texto claro até a injeção persistente de portas traseiras mediante manipulação de cópias de segurança cifradas, pelo que devem ser tratadas como prioridades de segurança imediatas. Você pode consultar o aviso oficial do Acer aqui: Aviso de segurança do Acer.
A primeira vulnerabilidade (CVE-2026-49200) expõe um ficheiro de registo acessível sem autenticação que contém credenciais claras; isto significa que um atacante remoto sem permissões pode baixar esse registro e obter nomes de usuário e senhas de acesso web e Telnet do dispositivo. A segunda (CVE-2026-49201) deriva de uma chave AES incluída no executável encarregado de processar as cópias de segurança, o que permite a um atacante decifrar as cópias, alterá-las e torná-las novamente criptografadas para repor, introduzindo assim mudanças persistentes que superviriam a reinícios ou restaurações superficiais. Ambos os erros estão documentados na base de dados nacional de vulnerabilidades: CVE-2026-49200 e CVE-2026-49201.

O risco prático é alto. Com as credenciais em texto claro, um atacante pode tomar o controle administrativo do roteador, modificar regras NAT/Firewall, redirigir tráfego DNS, instalar túneis ou implantar malware na rede local. Com a possibilidade de reescrever cópias de segurança, um adversário pode inserir uma porta traseira que permaneça após uma restauração, complicando a limpeza e a detecção. Esses vetores são especialmente perigosos em ambientes domésticos e escritórios pequenos onde o roteador é o primeiro e único ponto de controle entre a rede local e a Internet.
Acer indica que as correções estarão prontas no final de junho de 2026, mas enquanto os usuários devem reduzir sua exposição. A recomendação mais urgente é desactivar qualquer acesso remoto ao painel de administração da Internet; se o firmware permite filtrar endereços IP confiáveis para a gestão remota, acioná-lo apenas com IPs estáticos e confiáveis. Além disso, atualiza as credenciais de administração com senhas robustas e únicas, e evita o uso de serviços inseguros como Telnet se podem desativar ou substituir por alternativas seguras.
Quando Acer publica a atualização, aplicala quanto antes seguindo as instruções do fabricante para minimizar erros: conectar diretamente por Ethernet se possível, verificar a versão antes e depois da atualização e não interromper o processo. Depois de atualizar, é aconselhável mudar de novo as senhas administrativas, revisar contas e configurações modificadas e restaurar configurações de uma cópia conhecida boa e verificada em vez de uma cópia de segurança gerada por um firmware potencialmente vulnerável. Siga os passos de atualização oficiais indicados por Acer em seu aviso para evitar falhas durante o processo.

Se você suspeitar que seu dispositivo pode ser comprometido antes de atualizar, considera um reinício de fábrica e, se a ameaça persistir ou a limpeza for complexa, substituir o equipamento por outro com suporte ativo. Monitoriza conexões salientes inesperadas da rede, revisa a lista de dispositivos conectados e busca sinais de mudanças não autorizadas em DNS ou regras de reenvio de portos, porque essas modificações costumam ser indicadores de controle persistente.
Além da emergência concreta, este incidente sublinha duas lições gerais: por um lado, evitar armazenar credenciais em texto claro ou em arquivos de fácil acesso em dispositivos embebidos e, por outro, não usar chaves criptográficas hardcodeadas em binários que processam backups ou configurações. Os fabricantes devem aplicar boas práticas de desenvolvimento seguro e rotação de chaves; os administradores e usuários devem exigir transparência e atualizações periódicas do firmware.
Para aqueles que querem aprofundar os detalhes técnicos e o estado destas falhas, verifiquem as entradas na base de dados de vulnerabilidades: detalhes de CVE-2026-49200 e detalhes de CVE-2026-49201, e mantenha o canal de avisos do Acer para receber a atualização oficial. Actuar agora é menor probabilidade de intrusão e uma recuperação mais simples quando o adesivo for distribuído.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...

A Dinamarca confirma acessos não autorizados ao CPR que afectaram 8,8 milhões de registos
O governo da Dinamarca confirmou que durante cerca de dez dias em setembro houve acessos não autorizados a registros Central Person Register (CPR), a base de dados nacional da p...