Boletim diário · 17 de julho de 2026

WordPress e Langflow sob ataque: exploração ativa e múltiplas RCEs críticas dominam o dia

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 17 de julho de 2026 exige atenção redobrada: uma vulnerabilidade no WordPress já foi observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, com exploit funcional armado no mesmo dia da divulgação. Paralelamente, cinco falhas críticas no IBM Langflow OSS expõem plataformas de IA a execução remota de código, escalada de privilégios e path traversal sem exigir grande sofisticação do atacante. O volume de 228 novas CVEs no dia, com 25 classificadas como críticas, reforça a necessidade de triagem imediata.

Resumo do dia
  • WordPress: CVE-2026-63030 já em exploração ativa — RCE via SQL Injection com exploit funcional armado no dia zero da divulgação
  • IBM Langflow OSS concentra 5 CVEs críticas (CVSS até 9.9): RCE, escalada de privilégios, path traversal e credenciais hardcoded
  • Plugins WordPress de IA (Aimogen Pro e AI Copilot) permitem que atacantes não autenticados assumam controle administrativo total
  • Brasil sob forte pressão do lockbit5: 11 vítimas identificadas recentemente, incluindo SENAI, FIEPE e empresas de múltiplos setores
25
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-63030◆ VulnCheckCVSS 9.8Exploit funcionalno mesmo diaafeta WordPress
Falha de route confusion na REST API do WordPress, encadeada com SQL Injection (CVE-2026-60137), resulta em RCE; exploit funcional armado no mesmo dia da divulgação e já observado em exploração pelo VulnCheck antes do CISA — patches para versões 6.9.5 e 7.0.2 devem ser aplicados imediatamente.
2
CVE-2026-54159CVSS 10afeta ps_facetedsearch
Deserialização PHP insegura no módulo ps_facetedsearch do PrestaShop (versões 3.0.0 a 4.0.4) permite que um atacante injete payloads maliciosos via parâmetros de filtro da URL, podendo alcançar execução de código no servidor — lojas de e-commerce devem atualizar para 4.0.4 ou superior com urgência.
3
CVE-2026-8476CVSS 9.9afeta Langflow OSS
O IBM Langflow OSS usa pickle.loads() sem validação para desserializar objetos em cache em disco, permitindo execução de código arbitrário por qualquer atacante capaz de gravar ou substituir arquivos de cache — a ausência de verificação de integridade torna o vetor trivialmente explorável em ambientes multiusuário.
4
CVE-2026-8481CVSS 9.9afeta Langflow OSS
O endpoint POST /api/v1/validate/code do Langflow executa código Python enviado pelo usuário diretamente via exec() sem sandbox ou restrição de privilégios; qualquer usuário autenticado pode executar comandos arbitrários no sistema operacional subjacente.
5
CVE-2026-8635CVSS 9.9afeta Langflow OSS
Usuários autenticados no Langflow OSS podem manipular diretamente o banco de dados para elevar seus privilégios ao nível de superusuário e, em seguida, executar comandos de sistema, resultando em comprometimento total da instância — superfície de ataque interna não deve ser subestimada.
6
CVE-2026-8859CVSS 9.9afeta Langflow OSS
Path traversal no componente APIRequest do Langflow permite que atacantes gravem arquivos arbitrários em locais não autorizados do sistema de arquivos quando o recurso 'Save to File' está habilitado, a partir de nomes de arquivo não sanitizados extraídos de cabeçalhos HTTP Content-Disposition.
7
CVE-2026-9135CVSS 9.9afeta Langflow OSS
Vulnerabilidade de injeção de código no componente Policies do Langflow (ToolGuard) contorna a configuração de segurança allow_custom_components=false, pois a validação inspeciona apenas parte do código-fonte do componente — controles de segurança baseados nessa flag não devem ser considerados eficazes até a aplicação do patch.
8
CVE-2026-15982CVSS 9.8afeta Aimogen Pro - All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit
O plugin WordPress Aimogen Pro (até a versão 2.8.4) expõe a função 'aimogen_wp_god_mode' sem verificação de capacidade, permitindo que atacantes não autenticados limpem funções de usuários e escalem privilégios para administrador — a ausência de autenticação torna o ataque trivial e de alto impacto.
9
CVE-2026-9810CVSS 9.8PoCafeta AI Copilot
O plugin AI Copilot para WordPress aceita qualquer token OAuth válido como sessão de administrador sem vinculá-lo a um usuário WordPress real; atacantes não autenticados que completem o fluxo OAuth público ganham acesso administrativo e podem criar usuários ou escalar funções arbitrariamente.
10
CVE-2026-13446CVSS 9.8afeta Langflow OSS
O IBM Langflow OSS (até 1.10.1) contém credenciais hardcoded usadas para autenticação interna, comunicação com componentes externos e cifragem de dados — credenciais fixas são trivialmente extraíveis do código-fonte e representam risco sistêmico para todas as instâncias da plataforma.
Ransomware do dia

O grupo lockbit5 domina o cenário recente com pelo menos 11 vítimas brasileiras identificadas, abrangendo setores críticos como educação (SENAI, FIEPE, CMC), transporte (ERS Transportes), manufatura (Fast Indústria), agronegócio (Brassuco) e serviços (Audicon Contadores, Aditus, Montaury). O grupo settra também aparece com a vítima acilab.com no setor de tecnologia. Nos últimos 30 dias, lockbit5 (42 ataques), lockbit3 (39) e ransomhub (35) lideram a atividade global, todos com forte concentração no Brasil.

audiconcontadores.com.br BRlockbit5 · Business Services
erstransportes.com.br BRlockbit5 · Transportation/Logistics
5deagosto.com.br BRlockbit5 · Consumer Services
fiepe.org.br BRlockbit5 · Education
brassuco.com.br BRlockbit5 · Agriculture and Food Production
fastindustria.com.br BRlockbit5 · Manufacturing
senai.br BRlockbit5 · Education
aditusbr.com BRlockbit5 · Business Services
drogales.com.br BRlockbit5 · Consumer Services
montaury.com.br BRlockbit5 · Business Services
cmc.com.br BRlockbit5 · Education
acilab.com BRsettra · Technology
lockbit5 42lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos apt73, blackshadow (Irã), CopyKittens (Irã), coinbasecartel, dragonforce e againstthewest figuram como atores monitorados ativamente no período, embora sem vítimas confirmadas publicamente no momento. A presença de grupos de origem iraniana como blackshadow e CopyKittens no radar de monitoramento merece atenção de equipes que lidam com infraestruturas governamentais ou setores estratégicos. A atividade pode ser de reconhecimento ou preparo para campanhas futuras.

Foco Brasil

O Brasil segue como alvo prioritário de campanhas de ransomware: recentemente, lockbit5 comprometeu organizações em pelo menos oito setores diferentes, incluindo entidades de peso como SENAI e FIEPE, sinalizando que nenhum segmento está imune. A vítima Megawork (Business Services) também foi atribuída ao grupo ransomhouse, indicando múltiplos atores operando simultaneamente contra alvos brasileiros. Equipes de segurança no país devem tratar a exposição de WordPress e plataformas de IA — como as vulnerabilidades divulgadas hoje — como vetor direto de entrada para esses grupos.

fastindustria.com.brlockbit5 · Manufacturing
fiepe.org.brlockbit5 · Education
erstransportes.com.brlockbit5 · Transportation/Logistics
brassuco.com.brlockbit5 · Agriculture and Food Production
5deagosto.com.brlockbit5 · Consumer Services
audiconcontadores.com.brlockbit5 · Business Services
Megaworkransomhouse · Business Services
aditusbr.comlockbit5 · Business Services
Recomendação do dia: Priorize imediatamente a atualização do WordPress para as versões 6.9.5 ou 7.0.2 e de todas as instâncias do IBM Langflow OSS para a versão mais recente disponível; plugins WordPress com IA (Aimogen Pro, AI Copilot) devem ser atualizados ou desabilitados até que o patch seja aplicado. Verifique logs de acesso à REST API do WordPress e ao endpoint /api/v1/validate/code do Langflow em busca de atividade anômala retroativa.
Diante da exploração ativa já confirmada e do volume de falhas críticas divulgadas hoje, o momento é oportuno para validar proativamente quais dessas superfícies existem no seu ambiente antes que um atacante o faça por você.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar