Boletim diário · 8 de agosto de 2026
Roteador MSI e plugin WordPress lideram 27 CVEs críticos em dia sem exploração ativa confirmada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 8 de agosto de 2026 registrou 68 novas vulnerabilidades, com 27 classificadas como críticas, mas nenhuma em exploração ativa confirmada ou com arma pronta — cenário de monitoramento, não de emergência imediata. O destaque técnico recai sobre oito falhas de injeção de comando no firmware do roteador MSI Radix AXE6600 e uma crítica de bypass de autorização no plugin WordPress AI Copilot. Apesar do veredito calmo nas CVEs, o cenário de ransomware no Brasil permanece intenso e merece atenção paralela.
Resumo do dia
- 8 falhas críticas de injeção de comando no roteador MSI Radix AXE6600 permitem execução remota de comandos com root — atualize o firmware imediatamente
- Plugin WordPress AI Copilot (≤1.5.6) permite que atacantes não autenticados criem contas de administrador e assumam o site integralmente
- Nenhuma CVE do dia está em exploração ativa (KEV) ou com exploit publicado — mas a criticidade técnica justifica ação preventiva rápida
- Ransomware no Brasil segue intenso: órgão governamental, universidade e empresas de tecnologia foram alvos recentes de múltiplos grupos
Destaques críticos
1
Bypass de autorização crítico (CVSS 9.8) no plugin AI Copilot para WordPress permite que qualquer visitante não autenticado crie uma conta de nível administrador, resultando em tomada total do site. Administradores de WordPress com o plugin instalado em versões até 1.5.6 devem atualizar com urgência.
2
Injeção de comando remota (CVSS 9.3) na função openvpn do firmware v781521 do roteador MSI Radix AXE6600 permite que atacantes remotos executem comandos arbitrários com privilégios root. A combinação com outras sete falhas similares no mesmo dispositivo amplia significativamente a superfície de ataque.
3
Injeção de comando na função macfilter do mesmo firmware MSI Radix AXE6600 (v781521) concede root remoto ao atacante. Dispositivos expostos diretamente à internet representam risco elevado de comprometimento total da rede local.
4
A função TelnetSSH usada para configuração de Telnet no MSI Radix AXE6600 é vulnerável à injeção de comandos remotos com escalada para root. Telnet é um protocolo inerentemente inseguro e sua exposição agrava ainda mais o risco desta falha.
5
Falha análoga na função TelnetSSH referente à configuração de SSH no MSI Radix AXE6600 — irônico que a interface de SSH, normalmente associada a acesso seguro, seja vetor de execução remota não autenticada com privilégios root.
6
Injeção de comando na função porTrigger do roteador MSI Radix AXE6600, explorada via função ALG, permite root remoto. O encadeamento de múltiplas funções vulneráveis no mesmo dispositivo sugere revisão ampla de segurança do firmware pelo fabricante.
7
A função portFw (encaminhamento de portas) do MSI Radix AXE6600 também é afetada por injeção de comando explorável remotamente via ALG. Ambientes corporativos ou de home office que usam este roteador devem isolar o painel de administração da internet.
8
Injeção de comando diretamente na função ALG do MSI Radix AXE6600 fecha o ciclo de vulnerabilidades nesse componente, que serve de vetor para ao menos três outras CVEs do dia. A criticidade 9.3 reflete o potencial de comprometimento total sem autenticação.
9
A função DMZ do MSI Radix AXE6600 — justamente a que expõe serviços à internet — contém injeção de comando com acesso root. Dispositivos com DMZ ativa têm superfície de exposição ainda maior, tornando esta falha especialmente perigosa.
10
Injeção de comando na função accesscontrol do MSI Radix AXE6600 completa o conjunto de oito falhas críticas no mesmo firmware. A concentração de vulnerabilidades neste dispositivo torna imperativa a atualização imediata ou, se indisponível, a desconexão do painel administrativo de redes públicas.
Ransomware do dia
Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de grupos de ransomware: a Intranet Gov Brasil (governo e defesa) foi atacada pelo grupo thegentlemen; brdigital.net.br e uva.edu.br (tecnologia e educação, respectivamente) foram comprometidas pelo L Group; a construtora Alya Construtora sofreu ataque do ransomhouse; e a PontoBR Sistemas foi alvo do spacebears. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 se destaca com 24 vítimas, todas no Brasil, seguido por Section9 (6), Global Secret Group (4) e Deadlock (3).
Intranet Gov Brasil BRthegentlemen · Government & Defense
Alya Construtora BRransomhouse · Manufacturing
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
PontoBR Sistemas BRspacebears · Technology
lockbit5 24Section9 6Global Secret Group 4Deadlock 3thegentlemen 3L Group 2
Grupos e APTs ativos
Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel foram identificados como ativos ou atualizados recentemente, embora sem vítimas confirmadas publicamente no momento. A presença do krybit é notável no contexto brasileiro, já associado ao ataque à cesmac.edu.br. A atividade desses atores sem vítimas conhecidas pode indicar fase de reconhecimento ou ataques ainda não divulgados.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware nos últimos 30 dias, com vítimas em setores críticos: governo (Intranet Gov Brasil), educação (uva.edu.br, cesmac.edu.br), tecnologia (brdigital.net.br, PontoBR Sistemas, eSysTech) e outros (rai.com.br). A concentração de 24 ataques do lockbit5 exclusivamente no Brasil é um sinal de alerta, indicando que o país está sob mira ativa e sistemática desse grupo.
Intranet Gov Brasilthegentlemen · Government & Defense
brdigital.net.brL Group · Technology
Alya Construtoraransomhouse · Manufacturing
uva.edu.brL Group · Education
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
Recomendação do dia: Priorize a atualização imediata do firmware do roteador MSI Radix AXE6600 para corrigir as oito falhas de injeção de comando, e bloqueie o acesso externo ao painel administrativo enquanto patches não estiverem disponíveis; para WordPress, atualize o plugin AI Copilot para versão superior a 1.5.6 e audite contas de administrador recém-criadas.
Mesmo em dias de baixa exploração ativa, a concentração de falhas críticas em equipamentos de rede e plataformas amplamente utilizadas reforça a necessidade de mapear e testar continuamente sua própria superfície de ataque antes que os atacantes o façam.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →