Boletim diário · 6 de julho de 2026
CVSS 10.0 em crawl4ai e ColdFusion dominam dia com 30 falhas críticas e pressão intensa de ransomware no Brasil
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
O dia 6 de julho de 2026 registrou 191 novas vulnerabilidades, das quais 30 classificadas como críticas, sem registros de exploração ativa confirmada (KEV) no momento da publicação. O destaque absoluto recai sobre dois CVEs com pontuação máxima CVSS 10.0 — um em crawl4ai e outro no Adobe ColdFusion —, além de um cluster de quatro falhas críticas no Apache Camel e duas no Coolify. No cenário de ameaças, o Brasil segue como alvo prioritário de grupos de ransomware, com três novas vítimas identificadas recentemente.
Resumo do dia
- CVSS 10.0: crawl4ai e ColdFusion expõem execução remota de código sem interação do usuário
- Apache Camel concentra 4 CVEs críticos (9.8) envolvendo deserialização, injeção de cabeçalhos e controle de operações
- Coolify tem duas falhas críticas — uma com PoC pública — permitindo RCE e escalada lateral entre recursos
- Brasil sob pressão: 3 novas vítimas de ransomware recentemente, com grupos lockbit3, ransomhub e incransom liderando atividade no país
Destaques críticos
1
Pontuação máxima CVSS 10.0: o servidor Docker da API do crawl4ai aceita argumentos de navegador fornecidos pelo cliente e os repassa diretamente ao Chromium, permitindo que um atacante remoto injete switches maliciosos e execute comandos arbitrários como processo filho do container — risco crítico para qualquer implantação exposta à internet.
2
CVSS 10.0 no Adobe ColdFusion: validação de entrada imprópria permite execução de código arbitrário no contexto do servidor sem qualquer interação do usuário e com mudança de escopo, tornando esta falha alvo prioritário de exploração em ambientes corporativos que ainda rodam versões 2023 ou 2025 sem o patch mais recente.
3
No Coolify, rotas WebSocket de terminal não aplicavam o middleware de autorização esperado, permitindo que qualquer usuário autenticado acesse terminais de recursos fora do seu escopo e execute comandos — falha de controle de acesso horizontal grave em plataformas de self-hosting.
4
Segunda falha crítica no Coolify (CVSS 9.9) com PoC pública disponível: injeção de comandos remotos no fluxo de deploy de aplicações permite que usuários com permissão de escrita executem código arbitrário e exfiltrem variáveis de ambiente sensíveis via logs de implantação — o risco é imediato dado o exploit público.
5
Autorização imprópria na API XML do Plesk permite que um usuário autenticado injete diretivas de configuração arbitrárias, resultando em escrita de arquivos como root e escalada completa de privilégios no servidor subjacente — impacto devastador em ambientes de hospedagem compartilhada.
6
A política de segurança KeycloakSecurityPolicy do Apache Camel falha silenciosamente em determinados cenários de autenticação, podendo permitir acesso não autorizado a rotas protegidas — a combinação de autenticação ausente e comportamento 'failing open' representa risco alto em microsserviços expostos.
7
O componente Camel CometD copia cabeçalhos Bayeux diretamente para a mensagem Camel sem qualquer filtragem, possibilitando que clientes maliciosos injetem cabeçalhos internos do Camel e manipulem o comportamento do roteamento — superfície de ataque relevante em integrações que consomem mensagens de fontes externas.
8
Deserialização de dados não confiáveis no componente Camel PQC: metadados de chaves pós-quânticas recuperados do AWS Secrets Manager são desserializados sem validação adequada, abrindo caminho para execução de código arbitrário via gadget chains — ambientes que usam criptografia pós-quântica com este componente devem ser atualizados com urgência.
9
No componente Camel MongoDB GridFS, a operação a ser executada é determinada por um cabeçalho da mensagem quando o parâmetro de endpoint não está definido (comportamento padrão), permitindo que fontes externas controlem qual operação GridFS é realizada — risco de acesso não autorizado a dados e manipulação de arquivos armazenados.
10
O componente Camel AWS2 SNS aplica filtro de cabeçalhos apenas na direção de saída, deixando cabeçalhos recebidos sem sanitização e permitindo que valores externos influenciem o processamento interno da rota — vetor de injeção relevante em pipelines de mensageria que integram SNS com sistemas internos sensíveis.
Ransomware do dia
Nos últimos dias, três organizações brasileiras foram identificadas como vítimas recentes de ransomware: tecnocurva.com.br (setor de tecnologia) foi atingida pelo grupo incransom; Francisco Imóveis (serviços ao consumidor) pelo grupo Doommageddon; e redeplastrs.com.br (manufatura) pelo grupo Blackfield. No acumulado de 30 dias, lockbit3, ransomhub e lockbit5 lideram a atividade global, com o Brasil aparecendo como destino recorrente de todos os principais grupos listados.
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Entre os atores monitorados, destacam-se againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel — todos com atividade rastreada no período, embora sem vítimas confirmadas publicamente no momento. A presença do apt73 no Brasil, com flazio.com listada como alvo recente, reforça que grupos de espionagem também mantêm interesse em alvos brasileiros além dos grupos puramente financeiros.
Foco Brasil
O Brasil concentra volume expressivo de vítimas recentes de ransomware, com nomes como Francisco Imóveis, tecnocurva.com.br, redeplastrs.com.br, tambasa.com, Service IT, carvalima.com.br e ezortea.com.br comprometidos por grupos distintos nos últimos 30 dias. A diversidade de setores afetados — tecnologia, imóveis, manufatura, serviços empresariais e consumo — evidencia que os atacantes não discriminam porte ou vertical, e que o país segue como um dos alvos prioritários na América Latina.
Francisco ImóveisDoommageddon · Consumer Services
tecnocurva.com.brincransom · Technology
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
tambasa.comincransom
Service ITworldleaks · Business Services
carvalima.com.brincransom · Business Services
ezortea.com.brincransom · Consumer Services
Recomendação do dia: Equipes de segurança devem priorizar imediatamente a aplicação dos patches para ColdFusion, crawl4ai, Coolify e Plesk, dada a combinação de CVSS máximo e PoC pública; para ambientes Apache Camel, revisar quais componentes (PQC, CometD, MongoDB GridFS, SNS, Keycloak) estão ativos e atualizar para as versões corrigidas antes de reabrir superfícies de integração externas.
Diante de tantas falhas críticas publicadas simultaneamente — várias com vetor de rede e sem interação do usuário —, é essencial validar ativamente quais desses componentes estão presentes na sua superfície de ataque antes que agentes maliciosos o façam primeiro.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →