Boletim diário · 6 de julho de 2026

CVSS 10.0 em crawl4ai e ColdFusion dominam dia com 30 falhas críticas e pressão intensa de ransomware no Brasil

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 6 de julho de 2026 registrou 191 novas vulnerabilidades, das quais 30 classificadas como críticas, sem registros de exploração ativa confirmada (KEV) no momento da publicação. O destaque absoluto recai sobre dois CVEs com pontuação máxima CVSS 10.0 — um em crawl4ai e outro no Adobe ColdFusion —, além de um cluster de quatro falhas críticas no Apache Camel e duas no Coolify. No cenário de ameaças, o Brasil segue como alvo prioritário de grupos de ransomware, com três novas vítimas identificadas recentemente.

Resumo do dia
  • CVSS 10.0: crawl4ai e ColdFusion expõem execução remota de código sem interação do usuário
  • Apache Camel concentra 4 CVEs críticos (9.8) envolvendo deserialização, injeção de cabeçalhos e controle de operações
  • Coolify tem duas falhas críticas — uma com PoC pública — permitindo RCE e escalada lateral entre recursos
  • Brasil sob pressão: 3 novas vítimas de ransomware recentemente, com grupos lockbit3, ransomhub e incransom liderando atividade no país
30
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-57572CVSS 10afeta crawl4ai
Pontuação máxima CVSS 10.0: o servidor Docker da API do crawl4ai aceita argumentos de navegador fornecidos pelo cliente e os repassa diretamente ao Chromium, permitindo que um atacante remoto injete switches maliciosos e execute comandos arbitrários como processo filho do container — risco crítico para qualquer implantação exposta à internet.
2
CVE-2026-48316CVSS 10afeta ColdFusion
CVSS 10.0 no Adobe ColdFusion: validação de entrada imprópria permite execução de código arbitrário no contexto do servidor sem qualquer interação do usuário e com mudança de escopo, tornando esta falha alvo prioritário de exploração em ambientes corporativos que ainda rodam versões 2023 ou 2025 sem o patch mais recente.
3
CVE-2026-34047CVSS 9.9afeta coolify
No Coolify, rotas WebSocket de terminal não aplicavam o middleware de autorização esperado, permitindo que qualquer usuário autenticado acesse terminais de recursos fora do seu escopo e execute comandos — falha de controle de acesso horizontal grave em plataformas de self-hosting.
4
CVE-2026-34038CVSS 9.9PoCafeta coolify
Segunda falha crítica no Coolify (CVSS 9.9) com PoC pública disponível: injeção de comandos remotos no fluxo de deploy de aplicações permite que usuários com permissão de escrita executem código arbitrário e exfiltrem variáveis de ambiente sensíveis via logs de implantação — o risco é imediato dado o exploit público.
5
CVE-2026-48614CVSS 9.9afeta Plesk
Autorização imprópria na API XML do Plesk permite que um usuário autenticado injete diretivas de configuração arbitrárias, resultando em escrita de arquivos como root e escalada completa de privilégios no servidor subjacente — impacto devastador em ambientes de hospedagem compartilhada.
6
CVE-2026-53913CVSS 9.8afeta Apache Camel Keycloak
A política de segurança KeycloakSecurityPolicy do Apache Camel falha silenciosamente em determinados cenários de autenticação, podendo permitir acesso não autorizado a rotas protegidas — a combinação de autenticação ausente e comportamento 'failing open' representa risco alto em microsserviços expostos.
7
CVE-2026-46454CVSS 9.8afeta Apache Camel
O componente Camel CometD copia cabeçalhos Bayeux diretamente para a mensagem Camel sem qualquer filtragem, possibilitando que clientes maliciosos injetem cabeçalhos internos do Camel e manipulem o comportamento do roteamento — superfície de ataque relevante em integrações que consomem mensagens de fontes externas.
8
CVE-2026-43867CVSS 9.8afeta Apache Camel
Deserialização de dados não confiáveis no componente Camel PQC: metadados de chaves pós-quânticas recuperados do AWS Secrets Manager são desserializados sem validação adequada, abrindo caminho para execução de código arbitrário via gadget chains — ambientes que usam criptografia pós-quântica com este componente devem ser atualizados com urgência.
9
CVE-2026-48204CVSS 9.8afeta Apache Camel
No componente Camel MongoDB GridFS, a operação a ser executada é determinada por um cabeçalho da mensagem quando o parâmetro de endpoint não está definido (comportamento padrão), permitindo que fontes externas controlem qual operação GridFS é realizada — risco de acesso não autorizado a dados e manipulação de arquivos armazenados.
10
CVE-2026-56140CVSS 9.8afeta Apache Camel AWS2 SNS
O componente Camel AWS2 SNS aplica filtro de cabeçalhos apenas na direção de saída, deixando cabeçalhos recebidos sem sanitização e permitindo que valores externos influenciem o processamento interno da rota — vetor de injeção relevante em pipelines de mensageria que integram SNS com sistemas internos sensíveis.
Ransomware do dia

Nos últimos dias, três organizações brasileiras foram identificadas como vítimas recentes de ransomware: tecnocurva.com.br (setor de tecnologia) foi atingida pelo grupo incransom; Francisco Imóveis (serviços ao consumidor) pelo grupo Doommageddon; e redeplastrs.com.br (manufatura) pelo grupo Blackfield. No acumulado de 30 dias, lockbit3, ransomhub e lockbit5 lideram a atividade global, com o Brasil aparecendo como destino recorrente de todos os principais grupos listados.

tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Entre os atores monitorados, destacam-se againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel — todos com atividade rastreada no período, embora sem vítimas confirmadas publicamente no momento. A presença do apt73 no Brasil, com flazio.com listada como alvo recente, reforça que grupos de espionagem também mantêm interesse em alvos brasileiros além dos grupos puramente financeiros.

Foco Brasil

O Brasil concentra volume expressivo de vítimas recentes de ransomware, com nomes como Francisco Imóveis, tecnocurva.com.br, redeplastrs.com.br, tambasa.com, Service IT, carvalima.com.br e ezortea.com.br comprometidos por grupos distintos nos últimos 30 dias. A diversidade de setores afetados — tecnologia, imóveis, manufatura, serviços empresariais e consumo — evidencia que os atacantes não discriminam porte ou vertical, e que o país segue como um dos alvos prioritários na América Latina.

Francisco ImóveisDoommageddon · Consumer Services
tecnocurva.com.brincransom · Technology
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
tambasa.comincransom
Service ITworldleaks · Business Services
carvalima.com.brincransom · Business Services
ezortea.com.brincransom · Consumer Services
Recomendação do dia: Equipes de segurança devem priorizar imediatamente a aplicação dos patches para ColdFusion, crawl4ai, Coolify e Plesk, dada a combinação de CVSS máximo e PoC pública; para ambientes Apache Camel, revisar quais componentes (PQC, CometD, MongoDB GridFS, SNS, Keycloak) estão ativos e atualizar para as versões corrigidas antes de reabrir superfícies de integração externas.
Diante de tantas falhas críticas publicadas simultaneamente — várias com vetor de rede e sem interação do usuário —, é essencial validar ativamente quais desses componentes estão presentes na sua superfície de ataque antes que agentes maliciosos o façam primeiro.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →