Boletim diário · 16 de julho de 2026

Jupyter e WordPress dominam dia de vulnerabilidades críticas sem exploração confirmada

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O boletim de 16 de julho de 2026 apresenta um cenário técnico relevante, com 33 vulnerabilidades críticas publicadas em um único dia, mas sem registros de exploração ativa ou armamento confirmado — o veredito é CALMO. Os destaques concentram-se em falhas graves no Jupyter Enterprise Gateway e em plugins WordPress amplamente utilizados, com potencial severo caso explorados. O cenário de ransomware, contudo, contrasta com a calma técnica: o Brasil figura como alvo intenso de grupos organizados.

Resumo do dia
  • Jupyter Enterprise Gateway acumula 3 CVEs críticos (incluindo CVSS 10.0) ligados a injeção YAML e SSTI em ambientes Kubernetes — atualização para 3.3.0 é urgente
  • Plugins WordPress (SSO Login, OTP WooCommerce, Bricksforge) expõem sites a bypass de autenticação e escalada de privilégios sem autenticação prévia
  • Zoom Workplace para Windows tem falha de validação que pode permitir tomada de conta por rede sem autenticação
  • Brasil é alvo massivo do LockBit5, com vítimas em educação, serviços e varejo confirmadas recentemente
33
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-44182CVSS 10afeta enterprise_gateway
Injeção YAML no Jupyter Enterprise Gateway permite a um atacante manipular variáveis de ambiente não sanitizadas para sobrescrever campos críticos em manifestos Kubernetes, podendo comprometer toda a orquestração de kernels em clusters distribuídos — CVSS 10.0 exige atualização imediata para 3.3.0.
2
CVE-2026-44181CVSS 10afeta enterprise_gateway
Server-Side Template Injection (SSTI) via variáveis KERNEL_XXX no Jupyter Enterprise Gateway permite execução arbitrária de código ao injetar expressões Jinja2 nos templates de manifesto Kubernetes, afetando versões a partir de 2.0.0rc2 até 3.2.x — risco máximo em ambientes multiusuário.
3
CVE-2026-45336CVSS 10afeta HireFlow
HireFlow utiliza uma chave secreta Flask hard-coded e pública no código-fonte, permitindo que qualquer atacante forje cookies de sessão com privilégios de administrador sem nenhuma credencial válida — falha de design que compromete toda a cadeia de autenticação.
4
CVE-2026-46512CVSS 9.9afeta frogman
Injeção de código PHP no arquivo de configuração do Asterisk via parâmetros de template não sanitizados no Frogman PBX permite a um usuário com permissão PERM_WRITE executar código arbitrário no sistema de telefonia — risco crítico em ambientes VoIP corporativos.
5
CVE-2026-45568CVSS 9.9afeta zrok
O SDK Python do zrok aceita URLs absolutas no caminho da requisição e as repassa para urllib.parse.urljoin sem validação, possibilitando Server-Side Request Forgery (SSRF) que direciona requisições para hosts controlados pelo atacante — risco elevado em ambientes de compartilhamento de rede.
6
CVE-2026-15013CVSS 9.8afeta SAML Single Sign On – SSO Login
O plugin SAML SSO Login para WordPress permite bypass de autenticação por confusão de algoritmo de assinatura, pois lê o método de assinatura diretamente do SAMLResponse controlado pelo atacante em vez de impor a configuração local — qualquer usuário externo pode se autenticar como administrador.
7
CVE-2026-12492CVSS 9.8PoCafeta Happy Coders OTP Login for WooCommerce
O plugin OTP Login for WooCommerce não valida se o OTP foi efetivamente verificado antes de autenticar o usuário, permitindo que atacantes não autenticados façam login como qualquer conta existente, inclusive administradores — prova de conceito já disponível aumenta a urgência de correção.
8
CVE-2026-14956CVSS 9.8afeta Bricksforge
O plugin Bricksforge para WordPress permite que atacantes não autenticados registrem contas com nível de administrador ao explorar validação inadequada do parâmetro fieldIds nos formulários Pro Forms — escalada de privilégios completa sem qualquer credencial prévia.
9
CVE-2026-44180CVSS 9.8afeta enterprise_gateway
No Jupyter Enterprise Gateway, o mecanismo de bloqueio de UID/GID 0 (root) pode ser contornado com valores especialmente crafados em KERNEL_UID ou KERNEL_GID, permitindo lançar kernels com privilégios de root em clusters que deveriam ser restritos — afeta todas as versões a partir de 2.0.0rc1 anteriores a 3.3.0.
10
CVE-2026-53412CVSS 9.8afeta Zoom Workplace for Windows
Validação inadequada de entrada no Zoom Desktop Client, VDI Client e Meeting SDK para Windows pode permitir que um atacante não autenticado com acesso à rede execute tomada de conta — o alcance sobre uma das plataformas de videoconferência mais utilizadas corporativamente torna essa falha de monitoramento prioritário.
Ransomware do dia

O LockBit5 domina a atividade recente de ransomware com foco intenso no Brasil, registrando vítimas em setores variados como educação (cmc.com.br, sesi.org.br, senai.br), serviços empresariais (aditusbr.com, montaury.com.br) e consumo (drogales.com.br, sweetome.com). O grupo RansomHouse também registrou a vítima Megawork (serviços empresariais), enquanto o grupo Settra comprometeu a acilab.com no setor de tecnologia. Entre os grupos mais ativos nos últimos 30 dias destacam-se lockbit3, lockbit5, ransomhub, thegentlemen, 8base e arcusmedia, todos com presença significativa no Brasil.

cmc.com.br BRlockbit5 · Education
acilab.com BRsettra · Technology
Megawork BRransomhouse · Business Services
sesi.org.br BRlockbit5 · Education
senai.br BRlockbit5 · Education
aditusbr.com BRlockbit5 · Business Services
drogales.com.br BRlockbit5 · Consumer Services
montaury.com.br BRlockbit5 · Business Services
sweetome.com BRlockbit5 · Consumer Services
lockbit3 39lockbit5 36ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos APT73, BlackShadow (Irã), CoinbaseCartel, CopyKittens (Irã), DragonForce e AgainstTheWest foram sinalizados como ativos ou atualizados no período, embora sem vítimas conhecidas confirmadas no momento. A presença de atores de origem iraniana como BlackShadow e CopyKittens reforça a necessidade de monitoramento de campanhas de espionagem e sabotagem, especialmente em setores de infraestrutura crítica e tecnologia.

Foco Brasil

O Brasil figura como alvo central da campanha atual do LockBit5, com pelo menos oito organizações confirmadas como vítimas recentemente, incluindo entidades de grande porte como SESI (sesi.org.br) e SENAI (senai.br), que atendem milhões de trabalhadores e estudantes. A diversidade de setores atingidos — educação, tecnologia, serviços e varejo — indica uma estratégia oportunista e de alto volume, não restrita a alvos específicos, o que eleva o risco para organizações de qualquer porte no país.

montaury.com.brlockbit5 · Business Services
drogales.com.brlockbit5 · Consumer Services
senai.brlockbit5 · Education
Megaworkransomhouse · Business Services
sesi.org.brlockbit5 · Education
aditusbr.comlockbit5 · Business Services
acilab.comsettra · Technology
cmc.com.brlockbit5 · Education
Recomendação do dia: Priorize imediatamente a atualização do Jupyter Enterprise Gateway para a versão 3.3.0 e aplique patches nos plugins WordPress afetados (SAML SSO Login até 5.4.3, OTP Login for WooCommerce antes de 2.8 e Bricksforge até 3.1.8.6); revise também a versão do Zoom instalada nos endpoints Windows e monitore tentativas de autenticação anômala em todos esses sistemas.
Diante de falhas críticas em plataformas amplamente distribuídas e de um cenário ativo de ransomware no Brasil, é o momento de validar ativamente quais dessas superfícies estão expostas no seu ambiente antes que os grupos já identificados as transformem em vetores de ataque.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar