Boletim diário · 15 de julho de 2026

Múltiplas CVE críticas CVSS 10 surgem em ferramentas de IA e plataformas open source

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 15 de julho de 2026 registrou atividade moderada no front de vulnerabilidades, sem explorações ativas confirmadas ou exploits completamente armados — mas o volume de falhas críticas recém-publicadas exige atenção imediata das equipes de segurança. Dez vulnerabilidades de alta gravidade foram catalogadas, várias com CVSS 10.0, abrangendo desde roteadores de IA até plataformas SIEM e ferramentas de colaboração open source. O cenário é de monitoramento urgente: sem exploração ativa confirmada hoje, a janela de correção ainda está aberta, mas tende a fechar rapidamente.

Resumo do dia
  • Quatro CVEs com CVSS 10.0 publicadas hoje afetam 9Router, NocoBase, Metabase e Wazuh — todas exigem correção imediata
  • Nenhuma exploração ativa (KEV) confirmada no dia, mas a ausência de exploit armado não garante segurança por muito tempo
  • Brasil continua na mira: lockbit5 e Deadlock atacaram empresas de serviços, manufatura e setor público nos últimos dias
  • Plataformas de automação e colaboração open source (Wekan, Penpot, n8n-mcp) concentraram vulnerabilidades críticas de execução remota e escalonamento de privilégio
28
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-46339CVSS 10Exploit funcionalafeta 9router
Exploit funcional disponível desde o dia da publicação: o middleware do 9Router não protegia rotas /api/cli-tools/* e /api/mcp/*, permitindo que qualquer usuário não autenticado registrasse plugins customizados e executasse comandos remotamente via bridge MCP. Ambientes rodando versões entre 0.4.30 e 0.4.36 devem ser atualizados para 0.4.37 sem demora.
2
CVE-2026-52887CVSS 10afeta nocobase
Injeção SQL via Sequelize.literal() no endpoint de mensagens do NocoBase: qualquer usuário autenticado pode explorar o parâmetro filter sem sanitização para manipular o banco de dados. A gravidade máxima (CVSS 10.0) reflete o potencial de comprometimento total da base de dados de negócios; atualizar para 2.0.61 ou superior é mandatório.
3
CVE-2026-50148CVSS 10afeta metabase
Um usuário com permissão de editar conexões de banco de dados no Metabase pode configurar uma conexão Snowflake maliciosa e obter execução remota de código no servidor — falha no driver JDBC do Snowflake. Múltiplas branches são afetadas (1.54 a 1.60); organizações que usam Metabase em produção devem priorizar o patch correspondente à sua versão.
4
CVE-2026-56699CVSS 10afeta wazuh
No Wazuh Manager antes da versão 5.0.0-beta3, agentes enrollados podem injetar operações NDJSON arbitrárias nas requisições bulk do OpenSearch, incluindo deleção e adulteração de alertas SIEM. A capacidade de um agente comprometido manipular o estado de outros agentes e apagar evidências torna esta falha especialmente perigosa em ambientes de detecção e resposta.
5
CVE-2026-52891CVSS 9.9afeta wekan
O Wekan (kanban open source) embutia nomes de arquivo fornecidos pelo usuário diretamente em chamadas shell para detecção de MIME-type, permitindo execução de comandos via metacaracteres como backticks e $() no nome do arquivo de avatar. Qualquer usuário autenticado com permissão de upload podia comprometer o servidor; versões anteriores a 9.07 são vulneráveis.
6
CVE-2026-54052CVSS 9.9afeta n8n-mcp
No n8n-MCP em modo HTTP com multi-tenancy ativo, backups de histórico de workflows não eram isolados por tenant, permitindo que um tenant autenticado lesse snapshots de outros e até os destruísse. A falha afeta confidencialidade e integridade de dados de automação em ambientes compartilhados; atualizar para 2.56.1 resolve o problema.
7
CVE-2026-44986CVSS 9.9afeta penpot
O Penpot permitia que um usuário registrado tomasse conta de outro via tokens de convite de time e correspondência de e-mail sem verificação de senha durante o registro, resultando em sequestro de conta sem interação da vítima. Ambientes com convites de time ativos devem atualizar para 2.14.5 imediatamente e revisar convites pendentes.
8
CVE-2026-55652CVSS 9.8afeta wekan
O mecanismo de header-login do Wekan confiava no cabeçalho X-Forwarded-For fornecido pelo cliente antes de verificar o endereço real do socket, permitindo que um atacante não autenticado forjasse a identidade de qualquer usuário, incluindo administradores, e recebesse um token de sessão válido. Versões anteriores a 9.46 são afetadas.
9
CVE-2026-49352CVSS 9.8PoCafeta 9router
O 9Router usava o segredo JWT hardcoded '9router-default-secret-change-me' como fallback quando JWT_SECRET não estava definido, permitindo que qualquer atacante forjasse cookies de autenticação válidos. Uma prova de conceito está disponível, e instalações sem a variável de ambiente configurada corretamente devem ser tratadas como comprometidas até a atualização para 0.4.44.
10
CVE-2026-54458CVSS 9.6afeta AVideo
XSS armazenado no plugin YPTSocket do AVideo (versões anteriores a 29.0): qualquer atacante não autenticado pode injetar JavaScript que será executado no contexto de administradores autenticados que visualizem o painel de debug. O impacto inclui sequestro de sessão administrativa sem necessidade de credenciais.
Ransomware do dia

O grupo lockbit5 adicionou recentemente sweetome.com (Brasil, setor de Consumer Services) ao seu portfólio de vítimas, e segue como um dos grupos mais prolíficos dos últimos 30 dias junto a ransomhub, lockbit3, thegentlemen, 8base e arcusmedia. O padrão de atividade indica que grupos estabelecidos estão mantendo cadência elevada de ataques, com lockbit3 e lockbit5 somando individualmente dezenas de vítimas no período.

sweetome.com BRlockbit5 · Consumer Services
lockbit3 39ransomhub 35lockbit5 30thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos apt73, blackshadow (Iran), coinbasecartel, CopyKittens (Iran), dragonforce e againstthewest figuram como atores monitorados no período, embora nenhum apresente vítimas confirmadas publicamente no momento. A presença de atores de origem iraniana como blackshadow e CopyKittens no radar de inteligência sugere atividade de reconhecimento ou campanhas ainda não atribuídas publicamente.

Foco Brasil

O Brasil registra uma concentração expressiva de vítimas recentes de ransomware nos últimos 30 dias: lockbit5 comprometeu saude.mt.gov.br (setor público), lbreng.com.br e santoinacio-rio.com.br (serviços empresariais), além de sweetome.com (serviços ao consumidor). O grupo Deadlock atingiu Bombas Ideal e Werken Química Brasil S.A. (manufatura) e Direção Estacionamentos S.A. (serviços), enquanto o grupo Qilin foi associado à vítima S.J. Louis — indicando que o país permanece como alvo prioritário de múltiplos grupos simultaneamente.

sweetome.comlockbit5 · Consumer Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Recomendação do dia: Equipes de segurança devem priorizar a aplicação dos patches das quatro CVEs com CVSS 10.0 publicadas hoje (9Router, NocoBase, Metabase e Wazuh) e validar imediatamente se versões vulneráveis estão em produção, especialmente em ambientes expostos à internet. Paralelamente, revise configurações de JWT, permissões de upload e mecanismos de autenticação por header em todas as aplicações open source do portfólio.
Com tantas falhas críticas surgindo simultaneamente em plataformas amplamente adotadas, é essencial que cada organização valide ativamente sua própria superfície de ataque para confirmar quais dessas vulnerabilidades realmente a expõem — antes que atores maliciosos façam essa descoberta no lugar das equipes defensivas.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar