Boletim diário · 14 de julho de 2026

Dia crítico: 4 CVEs em exploração ativa, SMA1000 e SharePoint sob ataque confirmado

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico

O dia 14 de julho de 2026 é classificado como CRÍTICO: quatro vulnerabilidades já estão em exploração ativa confirmada pelo CISA e pelo VulnCheck, incluindo uma SSRF de CVSS 10.0 no SMA1000 da SonicWall e uma falha de bypass de autenticação no Microsoft SharePoint. Em paralelo, outras seis falhas críticas foram divulgadas afetando ambientes industriais, plataformas de desenvolvimento e sistemas Windows, ampliando consideravelmente a superfície de ataque do dia.

Resumo do dia
  • 4 CVEs em exploração ativa (KEV CISA + VulnCheck): SMA1000 (SSRF + Code Injection), AD FS e SharePoint.
  • CVSS 10.0 no SMA1000 permite SSRF sem autenticação; segundo CVE do mesmo appliance permite execução de comandos OS.
  • Ambientes industriais em risco: debug port aberta no 1715 EtherNet/IP e JWT forjável no Opcenter X, ambos CVSS 10.0.
  • Brasil sob pressão: lockbit5 reivindica ataques a órgão de saúde de Mato Grosso e empresas de serviços; múltiplos grupos ativos no país.
65
críticas
4
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-15409KEVCVSS 10afeta SMA1000
SSRF crítica (CVSS 10.0) no SMA1000 Work Place, explorável sem autenticação — em exploração ativa confirmada pelo CISA e VulnCheck. Permite que o appliance faça requisições a destinos arbitrários, podendo ser usada para pivotar para redes internas ou encadear com outras falhas do mesmo dispositivo.
2
CVE-2026-56155KEVHIGH 7.8afeta Windows 10 Version 1607
Elevação de privilégio local no AD FS em Windows 10 (CVSS 7.8), já em exploração ativa. A falha de granularidade no controle de acesso permite que um atacante autenticado suba para privilégios administrativos no ambiente de federação de identidades, comprometendo fluxos de autenticação corporativa.
3
CVE-2026-15410KEVHIGH 7.2afeta SMA1000
Injeção de código pós-autenticação no console de gerenciamento (AMC) do SMA1000, em exploração ativa confirmada. Um administrador comprometido ou credencial vazada já é suficiente para execução arbitrária de comandos no sistema operacional do appliance.
4
CVE-2026-56164KEVMEDIUM 5.3afeta Microsoft SharePoint Enterprise Server 2016
Bypass de autenticação no Microsoft SharePoint Enterprise Server 2016 (CVSS 5.3), já explorado ativamente segundo CISA e VulnCheck. Embora a pontuação seja moderada, a ausência de autenticação necessária para elevar privilégios em um servidor de colaboração amplamente adotado representa risco corporativo elevado.
5
CVE-2026-56451CVSS 10afeta Opcenter X
Validação ausente do algoritmo JWT no Opcenter X (CVSS 10.0) permite que qualquer atacante remoto não autenticado forje tokens e se passe por qualquer usuário, incluindo administradores. O impacto potencial é de comprometimento total do sistema de gestão de operações.
6
CVE-2026-10577CVSS 10afeta 1715 EtherNet/IP Communications Module
Porta de debug exposta na rede no módulo 1715 EtherNet/IP (CVSS 10.0) concede acesso CLI sem autenticação a equipamentos de automação industrial. Um atacante pode ler ou apagar arquivos, parar tarefas, modificar memória e alterar estados de I/O — risco direto à continuidade operacional de ambientes OT.
7
CVE-2026-62422CVSS 10afeta YouTrack
Bypass de autenticação via acesso direto ao banco de dados no JetBrains YouTrack (CVSS 10.0), afetando múltiplas versões até as mais recentes da linha 2026. A falha permite acesso administrativo completo à plataforma de gestão de projetos e rastreamento de issues, expondo código-fonte e dados sensíveis.
8
CVE-2026-48318CVSS 9.9afeta ColdFusion 2023
Path traversal crítico no Adobe ColdFusion 2023 (CVSS 9.9) permite leitura arbitrária do sistema de arquivos sem interação do usuário. A mudança de escopo eleva o risco: arquivos fora do contexto da aplicação, como credenciais e configurações do servidor, ficam acessíveis a atacantes remotos.
9
CVE-2026-57092CVSS 9.9afeta Windows 10 Version 1607
Use-after-free no VMSwitch do Windows (CVSS 9.9) possibilita elevação de privilégio via rede por atacante autorizado. A natureza da vulnerabilidade em componente de virtualização de rede torna o risco especialmente relevante para ambientes Hyper-V e infraestruturas de nuvem privada.
10
CVE-2026-15043CVSS 9.8afeta DBI::SQL::Nano
Inversão de operadores SQL (<= e >=) no DBI::SQL::Nano para Perl (CVSS 9.8) pode causar bypasses silenciosos em cláusulas WHERE de comparação de strings. Aplicações Perl que dependem desse módulo como engine de consulta de fallback podem ter lógica de controle de acesso subvertida de forma não trivial de detectar.
Ransomware do dia

O grupo lockbit5 concentrou as reivindicações mais recentes no Brasil, listando como vítimas santoinacio-rio.com.br (serviços empresariais), lbreng.com.br (serviços empresariais) e saude.mt.gov.br (setor público de Mato Grosso), reforçando a tendência de o grupo mirar indistintamente o setor privado e órgãos governamentais brasileiros. Nos últimos 30 dias, lockbit3 lidera em volume com 39 vítimas no Brasil, seguido de ransomhub (35), lockbit5 (29) e grupos como thegentlemen, 8base e arcusmedia, todos com presença expressiva no país.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Entre os atores monitorados no período, destacam-se grupos de origem iraniana — blackshadow e CopyKittens — além de apt73, coinbasecartel, dragonforce e againstthewest, todos com atividade registrada ou atualização de perfil recente. Embora sem vítimas conhecidas associadas neste ciclo, a presença ativa desses grupos no radar de inteligência indica monitoramento de alvos ou preparação de infraestrutura de ataque.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além do lockbit5, o grupo Deadlock reivindicou ataques à Bombas Ideal, Werken Química Brasil S.A. e Direção Estacionamentos S.A., enquanto qilin e Doommageddon também registram vítimas brasileiras recentes. A diversidade de setores afetados — manufatura, serviços ao consumidor, imobiliário e setor público — evidencia que nenhum segmento está fora do escopo dos atacantes que operam no país.

santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Francisco ImóveisDoommageddon · Consumer Services
Recomendação do dia: Priorize imediatamente a aplicação de patches nos appliances SMA1000 (CVE-2026-15409 e CVE-2026-15410) e no Microsoft SharePoint (CVE-2026-56164), dado que estão em exploração ativa confirmada; em paralelo, isole o módulo 1715 EtherNet/IP da rede acessível e revogue tokens JWT no Opcenter X até que as correções sejam aplicadas.
Diante de um dia com quatro falhas em exploração ativa e seis críticas recém-divulgadas, é essencial validar ativamente quais desses ativos existem na sua superfície de ataque antes que os atacantes o façam por você.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar