Boletim diário · 10 de julho de 2026

Dia calmo em CVEs, mas Brasil é alvo intenso de ransomware com quatro novas vítimas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 10 de julho de 2026 registrou volume expressivo de novas vulnerabilidades — 351, com 24 críticas —, porém sem casos de exploração ativa confirmada ou armamento registrado, caracterizando um dia tecnicamente calmo no front de ameaças imediatas. O destaque vai para falhas críticas em plugins WordPress, Apache IoTDB, ferramentas de SSO e OAuth, além de uma brecha séria no IntelliJ IDEA. Em paralelo, o cenário de ransomware no Brasil segue aquecido, com quatro novas vítimas identificadas em setores variados.

Resumo do dia
  • Nenhuma CVE em exploração ativa ou com exploit pronto hoje — dia calmo para correções planejadas
  • Duas falhas críticas no Apache IoTDB (unsafe reflection + bypass de autenticação) exigem atualização urgente para 2.0.10
  • Plugins WordPress de OAuth e SSO acumulam múltiplos bypass de autenticação críticos — risco direto de takeover de contas
  • Brasil registra quatro novas vítimas de ransomware, com grupo Deadlock liderando ataques ao setor industrial
24
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-55500CVSS 9.9afeta 9router
O endpoint /api/settings/database do 9Router permite exportar ou sobrescrever completamente o banco de dados — incluindo credenciais, chaves de API e tokens OAuth — sem autenticação real, bastando contornar um middleware frágil. Qualquer instância exposta na rede é uma exfiltração em potencial.
2
CVE-2026-15282CVSS 9.8afeta Instant Appointment
O plugin Instant Appointment para WordPress aceita upload de arquivos arbitrários sem validar o tipo, permitindo que atacantes não autenticados coloquem shells maliciosas no servidor e executem código remotamente. A ausência de barreira de autenticação torna a exploração trivial.
3
CVE-2026-40008CVSS 9.8afeta Apache IoTDB
O Apache IoTDB instancia classes Java arbitrárias via Class.forName() com base em entrada controlada pelo usuário e sem qualquer lista de permissões, configurando um caso clássico de unsafe reflection que pode levar à execução de código no servidor. A correção está disponível na versão 2.0.10.
4
CVE-2026-28564CVSS 9.8afeta Apache IoTDB
O Apache IoTDB aceita credenciais básicas REST em cache mesmo após expiração de sessão, abrindo caminho para ataques de replay que contornam a autenticação. Combinada com a CVE-2026-40008, a superfície de risco no IoTDB é crítica e requer atualização imediata.
5
CVE-2026-57807CVSS 9.8afeta OAuth Single Sign On - SSO (OAuth Client)
O plugin miniOrange OAuth Single Sign On para WordPress permite bypass de autenticação explorando o fluxo de recuperação de senha, possibilitando acesso não autorizado a contas de usuários. Versões até 38.5.8 estão vulneráveis.
6
CVE-2026-12761CVSS 9.8afeta miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn)
O plugin miniOrange Social Login and Register aceita endereços de e-mail arbitrários durante o fluxo de completude de perfil OAuth sem verificar se o e-mail pertence à identidade autenticada, permitindo takeover completo de contas. Versões até 7.7.0 são afetadas.
7
CVE-2026-5801CVSS 9.8afeta SEM-PMP
O SEM-PMP possui injeção de SQL que permite execução de comandos no sistema operacional via linha de comando, elevando o impacto além do banco de dados para comprometimento total do host. Todas as versões até 23042026 estão expostas.
8
CVE-2026-2397CVSS 9.8afeta MobilMen 20T
O MobilMen 20T da Adam Retail Automation sofre de injeção de SQL clássica em versões da série v3 até 10072026, sem resposta do fabricante após notificação responsável — o que aumenta o risco para operadores que dependem da solução sem patch disponível.
9
CVE-2026-59151CVSS 9.6afeta prowler
O Prowler confia no domínio de e-mail declarado em respostas SAML para decidir qual tenant recebe o token final, permitindo que um atacante autenticado manipule a atribuição de tenant e acesse dados de outras organizações. A correção está na versão 5.30.3.
10
CVE-2026-59792CVSS 9.6afeta IntelliJ IDEA
O IntelliJ IDEA antes da versão 2026.1.4 permite execução de código via path traversal no tratamento de IDs de workspace de projeto, um vetor que pode ser acionado ao abrir projetos maliciosos. Desenvolvedores devem atualizar imediatamente para a versão corrigida.
Ransomware do dia

O grupo Deadlock concentrou ataques recentes contra empresas brasileiras, vitimando Werken Química Brasil S.A., Bombas Ideal (ambas no setor industrial) e Direção Estacionamentos S.A. (serviços ao consumidor). O grupo Qilin também registrou presença com S.J. Louis como vítima brasileira. No acumulado de 30 dias, lockbit3, ransomhub e lockbit5 lideram em volume de ataques globais, com atividade significativa no Brasil.

Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
S.J. Louis BRqilin
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Grupos como againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel estão monitorados como atores ativos ou em atualização de infraestrutura, embora sem vítimas públicas confirmadas no momento. A ausência de vítimas divulgadas não indica inatividade — pode refletir operações em curso ainda não reveladas ou exfiltração silenciosa.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes em setores variados: indústria química (Werken Química), fabricação (Bombas Ideal, redeplastrs.com.br), tecnologia (tecnocurva.com.br), serviços imobiliários (Francisco Imóveis) e serviços de TI (Service IT). A diversidade de grupos atuantes — Deadlock, Qilin, incransom, Doommageddon, Blackfield e worldleaks — indica que o país enfrenta pressão de múltiplas frentes simultâneas, exigindo postura defensiva robusta e monitoramento contínuo.

Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
Service ITworldleaks · Business Services
Recomendação do dia: Priorize a atualização do Apache IoTDB para 2.0.10, dos plugins WordPress afetados (miniOrange e Instant Appointment) e do IntelliJ IDEA para 2026.1.4 ou superior; revise imediatamente configurações de autenticação em sistemas de SSO e OAuth expostos à internet. Reforce o monitoramento de endpoints de exportação de dados e valide controles de acesso em toda a cadeia de autenticação.
Diante de tantas falhas críticas em autenticação e upload de arquivos, é essencial validar ativamente sua própria superfície de ataque para entender quais dessas vulnerabilidades estão presentes em seu ambiente antes que um adversário o faça.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar