Boletim diário · 12 de julho de 2026

Vulnerabilidades em roteadores e ferramentas de IA dominam o dia calmo de 12 de julho

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 12 de julho de 2026 registrou atividade moderada, com 73 novas CVEs publicadas, três delas críticas, e nenhuma exploração ativa confirmada. O destaque técnico recai sobre falhas em roteadores domésticos TRENDnet, na interface LuCI do OpenWrt e em ferramentas de IA como Flowise e Crawl4AI. Sem armamento confirmado ou entradas no KEV, o cenário é de monitoramento, mas as falhas presentes merecem atenção pela exposição potencial de administradores e ambientes de desenvolvimento.

Resumo do dia
  • Nenhuma CVE do dia em exploração ativa (KEV) ou com exploit armado — veredito CALMO
  • LuCI (OpenWrt) tem dois XSS sérios exploráveis por clientes LAN sem autenticação via DHCP e UPnP
  • Flowise usa segredos JWT fixos no código-fonte, permitindo forja de tokens de autenticação
  • Múltiplos roteadores TRENDnet EOL com injeção de comando e buffer overflow acessíveis remotamente
3
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-61876CVSS 9.4afeta luci
Falha de XSS armazenado no LuCI permite que atacantes na rede local injetem scripts via nomes de host DHCPv6, executados no navegador do administrador ao visualizar a tabela de leases — risco direto de sequestro de sessão administrativa.
2
CVE-2026-15511CVSS 9.3PoCafeta CF-WR631AX V3
Injeção de comando remota no roteador Comfast CF-WR631AX V3 via parâmetro filename no backend FastCGI, com exploit já divulgado publicamente — ambientes que expõem a interface web deste dispositivo devem isolar ou substituir o equipamento imediatamente.
3
CVE-2026-56271CVSS 9.3afeta Flowise
O Flowise, plataforma popular de orquestração de IA, usa segredos JWT hardcoded ('auth_token', 'refresh_token') e valores padrão fixos de audience e issuer, permitindo que qualquer atacante forje tokens válidos e acesse APIs protegidas — atualizar para 3.1.0 é prioritário.
4
CVE-2026-56260HIGH 8.8afeta Crawl4AI
O servidor Docker do Crawl4AI aceita caminhos arbitrários no parâmetro output_path dos endpoints /screenshot e /pdf, permitindo escrita de arquivos em qualquer local acessível ao processo — pode ser usado para sobrescrever configurações críticas ou causar negação de serviço.
5
CVE-2026-56259HIGH 8.8afeta Crawl4AI
Endpoints não autenticados do Crawl4AI permitem redirecionar chamadas de API de LLMs para servidores controlados pelo atacante e exfiltrar variáveis de ambiente via parâmetro api_token, expondo chaves de provedores como OpenAI — ambientes com Crawl4AI exposto devem atualizar para 0.8.8 imediatamente.
6
CVE-2026-15481HIGH 8.7PoCafeta TEW-635BRM
Injeção de comando no roteador TRENDnet TEW-635BRM via parâmetro ipoa_ipaddr na configuração de WAN IPoA, com exploit público disponível — o fabricante não confirma correção pois o modelo está em fim de vida, tornando a substituição do equipamento a única saída viável.
7
CVE-2026-15484HIGH 8.7afeta TEW-821DAP
Buffer overflow remoto no TRENDnet TEW-821DAP via endpoint /goform/tools_nslookup pode ser explorado sem autenticação — dispositivo em EOL sem previsão de patch, recomenda-se isolamento de rede imediato.
8
CVE-2026-15483HIGH 8.7afeta TEW-821DAP
Segunda variante de buffer overflow no TEW-821DAP, desta vez via argumento nslookup_target no mesmo endpoint SSI — a combinação das duas falhas (CVE-2026-15483 e CVE-2026-15484) amplia a superfície de ataque no mesmo dispositivo sem suporte.
9
CVE-2026-15480HIGH 8.7PoCafeta TEW-635BRM
Stack-based buffer overflow no TRENDnet TEW-635BRM via parâmetro device_name no serviço web, com exploit público disponível — assim como a CVE-2026-15481, o modelo está em EOL e não receberá correção.
10
CVE-2026-61875HIGH 8.7afeta luci
XSS armazenado no luci-app-upnp permite que qualquer cliente LAN não autenticado injete JavaScript via requisições SOAP UPnP, com payload executado quando administradores acessam as páginas de status — ponto de entrada furtivo para comprometimento da interface de gerenciamento do roteador.
Ransomware do dia

Nos últimos dias, seis vítimas brasileiras foram identificadas em ataques de ransomware: o grupo LockBit5 reivindicou ataques contra santoinacio-rio.com.br e lbreng.com.br (serviços empresariais) e contra saude.mt.gov.br (setor público), enquanto o grupo Deadlock comprometeu a Werken Química Brasil S.A., a Bombas Ideal e a Direção Estacionamentos S.A. Entre os grupos mais ativos nos últimos 30 dias destacam-se lockbit3, ransomhub e lockbit5, todos com volume expressivo de vítimas no Brasil.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos apt73, blackshadow (Irã), coinbasecartel, CopyKittens (Irã), dragonforce e againstthewest figuram nos radares de inteligência de ameaças, embora nenhum tenha vítimas confirmadas no momento — sua presença no monitoramento indica atividade de reconhecimento ou campanhas ainda não atribuídas publicamente.

Foco Brasil

O Brasil segue como alvo prioritário de grupos de ransomware, com vítimas recentes em setores variados: serviços empresariais (lbreng.com.br, santoinacio-rio.com.br), setor público (saude.mt.gov.br), manufatura (Werken Química Brasil, Bombas Ideal), serviços ao consumidor (Direção Estacionamentos) e tecnologia (tecnocurva.com.br, comprometida pelo grupo incransom). A amplitude setorial reforça que nenhum segmento está imune.

lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendação do dia: Priorize a atualização do Flowise para 3.1.0 e do Crawl4AI para as versões corrigidas em ambientes de desenvolvimento e produção com IA; para roteadores TRENDnet em EOL, implemente isolamento de rede imediato ou substitua os dispositivos, pois não haverá patches. Revise configurações de LuCI (OpenWrt) para garantir que clientes LAN não confiáveis não possam injetar dados em tabelas DHCP ou UPnP.
Diante de falhas que exploram dados inseridos por dispositivos da própria rede interna, vale validar ativamente quais equipamentos e serviços da sua infraestrutura processam entradas não confiáveis sem sanitização adequada.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar