Boletim diário · 7 de julho de 2026

Exploração ativa em roteador e avalanche de falhas críticas marcam o dia 7 de julho

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 7 de julho de 2026 exige atenção redobrada: uma vulnerabilidade no 9Router já foi observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, enquanto outras nove falhas críticas foram divulgadas simultaneamente, abrangendo plataformas como Coolify, Plesk, WordPress e Apache Airflow. O volume — 176 novas CVEs, 19 classificadas como críticas — reforça a pressão sobre equipes de segurança que precisam priorizar patches sem margem para procrastinação.

Resumo do dia
  • 9Router: injeção de comando OS sem autenticação já em exploração ativa — patch imediato urgente
  • Coolify e Plesk com falhas CVSS 9.9 que permitem acesso cruzado entre inquilinos (cross-tenant)
  • Plugin WordPress uncanny-automator-pro distribuído com backdoor após comprometimento da infraestrutura do fornecedor
  • Brasil na mira: três novas vítimas de ransomware confirmadas recentemente, incluindo setores de tecnologia e manufatura
19
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-59800◆ VulnCheckCVSS 9.2afeta 9router
Injeção de comando OS no endpoint POST /api/tunnel/tailscale-install do 9Router (antes da versão 0.4.44) que não exige autenticação — qualquer atacante remoto pode executar comandos arbitrários com privilégios elevados via sudo. Já observada em exploração pelo VulnCheck antes do CISA, tornando-a a prioridade absoluta do dia.
2
CVE-2026-34048CVSS 9.9afeta coolify
No Coolify antes da versão 4.0.0-beta.471, rotas WebSocket de terminal verificam autenticação mas não autorização, permitindo que membros de equipe com baixo privilégio executem comandos em servidores de outras equipes. O impacto é crítico em ambientes multilocatário.
3
CVE-2026-34037CVSS 9.9afeta coolify
Outra falha crítica no Coolify (antes de 4.0.0-beta.464): a ação cloneTo() resolve recursos de destino sem escopo, permitindo que um usuário autenticado clone recursos para equipes alheias e acesse dados de outros inquilinos. Exposição direta em plataformas de hospedagem compartilhada.
4
CVE-2026-56843CVSS 9.9afeta Plesk
A API XML-RPC do Plesk antes da versão 18.0.78.4 permite que clientes autenticados com baixo privilégio consultem domínios de outros inquilinos e obtenham credenciais FTP em texto claro. A combinação de cross-tenant disclosure com credenciais expostas pode ser aproveitada para comprometimento lateral imediato.
5
CVE-2026-14345CVSS 9.8afeta WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell
O plugin WPFunnels para WordPress (até a versão 3.12.7) permite execução remota de código por meio do parâmetro postData, que grava conteúdo controlado pelo atacante em arquivo .log posteriormente incluído via include_once. Sites WooCommerce com este plugin estão diretamente expostos a RCE sem autenticação.
6
CVE-2026-33264CVSS 9.8afeta Apache Airflow
Falha na desserialização do Apache Airflow permite que autores de DAGs injetem classes arbitrárias via import_string() controlado pelo atacante, cruzando a fronteira de segurança e alcançando execução de código no Scheduler e no API Server. Ambientes que permitem contribuição externa de DAGs devem considerar isso como risco imediato.
7
CVE-2026-12375CVSS 9.8PoCafeta uncanny-automator-pro
O plugin uncanny-automator-pro para WordPress foi distribuído com código malicioso após comprometimento da infraestrutura do fornecedor — a backdoor concede sessão de administrador a qualquer atacante não autenticado e exfiltra chaves secretas e dados do administrador. Há prova de conceito disponível, o que eleva o risco de exploração em massa.
8
CVE-2026-14739CVSS 9.8afeta DBI
Heap overflow no DBI para Perl (versões anteriores à 1.650) ao pré-processar instruções SQL com número extremo de placeholders — a correção anterior (CVE-2026-10879) foi insuficiente. Aplicações Perl que processam consultas SQL dinâmicas de origem externa devem atualizar imediatamente.
9
CVE-2026-13019CVSS 9.8afeta Portal for ArcGIS
O Esri Portal for ArcGIS (versões 12.1 e anteriores) expõe uma API crítica sem qualquer autenticação, permitindo que um atacante remoto não autenticado a acesse diretamente. Plataformas GIS corporativas são alvos de alto valor e esta falha pode ser explorada para exfiltração de dados geoespaciais sensíveis.
10
CVE-2026-53481CVSS 9.8afeta PowerProtect Data Domain
Path traversal no Dell PowerProtect Data Domain (várias versões entre 7.7.1.0 e 8.7) permite que um atacante remoto não autenticado acesse arquivos fora do diretório restrito. Soluções de backup e proteção de dados são alvos prioritários de grupos de ransomware, tornando este patch especialmente urgente.
Ransomware do dia

Nos últimos dias, três empresas brasileiras tiveram sua vitimização confirmada publicamente: tecnocurva.com.br (tecnologia), alvo do grupo incransom; Francisco Imóveis (serviços ao consumidor), reivindicada pelo grupo Doommageddon; e redeplastrs.com.br (manufatura), atribuída ao grupo Blackfield. No consolidado dos últimos 30 dias, o Brasil figura como alvo intenso, com lockbit3 (39 vítimas), ransomhub (35), lockbit5 (26) e thegentlemen (20) liderando a atividade no país.

tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Entre os atores monitorados no período, destacam-se againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel — todos com atividade registrada mesmo sem vítimas confirmadas publicamente no momento. O grupo apt73 aparece associado a uma vítima brasileira (flazio.com, setor de tecnologia), sinalizando que alguns desses atores já estão operacionais contra alvos no país.

Foco Brasil

O Brasil concentra atividade expressiva neste período: além das três vítimas recentes de ransomware, o levantamento dos últimos 30 dias aponta oito organizações brasileiras atingidas, incluindo ezortea.com.br, tambasa.com, carvalima.com.br e Service IT. Os setores de tecnologia, serviços empresariais e manufatura são os mais visados, e a presença de múltiplos grupos distintos — incransom, Doommageddon, Blackfield, apt73 e worldleaks — indica que o país enfrenta pressão simultânea de diferentes agentes de ameaça.

tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
ezortea.com.brincransom · Consumer Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
Recomendação do dia: Priorize imediatamente o patch do 9Router (CVE-2026-59800) por já estar em exploração ativa, seguido das atualizações do Coolify, Plesk e Apache Airflow; audite instalações do plugin uncanny-automator-pro no WordPress e verifique se versões comprometidas foram utilizadas, removendo-as mesmo que já atualizadas.
Dado o volume e a variedade de plataformas afetadas hoje, é essencial validar ativamente quais dessas superfícies existem no seu ambiente — não basta confiar no inventário: teste e confirme a exposição real antes que um atacante o faça por você.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar