Boletim diário · 7 de julho de 2026

Exploração ativa em roteador e avalanche de falhas críticas marcam o dia 7 de julho

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 7 de julho de 2026 exige atenção redobrada: uma vulnerabilidade no 9Router já foi observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, enquanto outras nove falhas críticas foram divulgadas simultaneamente, abrangendo plataformas como Coolify, Plesk, WordPress e Apache Airflow. O volume — 176 novas CVEs, 19 classificadas como críticas — reforça a pressão sobre equipes de segurança que precisam priorizar patches sem margem para procrastinação.

Resumo do dia
  • 9Router: injeção de comando OS sem autenticação já em exploração ativa — patch imediato urgente
  • Coolify e Plesk com falhas CVSS 9.9 que permitem acesso cruzado entre inquilinos (cross-tenant)
  • Plugin WordPress uncanny-automator-pro distribuído com backdoor após comprometimento da infraestrutura do fornecedor
  • Brasil na mira: três novas vítimas de ransomware confirmadas recentemente, incluindo setores de tecnologia e manufatura
19
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-59800◆ VulnCheckCVSS 9.2afeta 9router
Injeção de comando OS no endpoint POST /api/tunnel/tailscale-install do 9Router (antes da versão 0.4.44) que não exige autenticação — qualquer atacante remoto pode executar comandos arbitrários com privilégios elevados via sudo. Já observada em exploração pelo VulnCheck antes do CISA, tornando-a a prioridade absoluta do dia.
2
CVE-2026-34048CVSS 9.9afeta coolify
No Coolify antes da versão 4.0.0-beta.471, rotas WebSocket de terminal verificam autenticação mas não autorização, permitindo que membros de equipe com baixo privilégio executem comandos em servidores de outras equipes. O impacto é crítico em ambientes multilocatário.
3
CVE-2026-34037CVSS 9.9afeta coolify
Outra falha crítica no Coolify (antes de 4.0.0-beta.464): a ação cloneTo() resolve recursos de destino sem escopo, permitindo que um usuário autenticado clone recursos para equipes alheias e acesse dados de outros inquilinos. Exposição direta em plataformas de hospedagem compartilhada.
4
CVE-2026-56843CVSS 9.9afeta Plesk
A API XML-RPC do Plesk antes da versão 18.0.78.4 permite que clientes autenticados com baixo privilégio consultem domínios de outros inquilinos e obtenham credenciais FTP em texto claro. A combinação de cross-tenant disclosure com credenciais expostas pode ser aproveitada para comprometimento lateral imediato.
5
CVE-2026-14345CVSS 9.8afeta WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell
O plugin WPFunnels para WordPress (até a versão 3.12.7) permite execução remota de código por meio do parâmetro postData, que grava conteúdo controlado pelo atacante em arquivo .log posteriormente incluído via include_once. Sites WooCommerce com este plugin estão diretamente expostos a RCE sem autenticação.
6
CVE-2026-33264CVSS 9.8afeta Apache Airflow
Falha na desserialização do Apache Airflow permite que autores de DAGs injetem classes arbitrárias via import_string() controlado pelo atacante, cruzando a fronteira de segurança e alcançando execução de código no Scheduler e no API Server. Ambientes que permitem contribuição externa de DAGs devem considerar isso como risco imediato.
7
CVE-2026-12375CVSS 9.8PoCafeta uncanny-automator-pro
O plugin uncanny-automator-pro para WordPress foi distribuído com código malicioso após comprometimento da infraestrutura do fornecedor — a backdoor concede sessão de administrador a qualquer atacante não autenticado e exfiltra chaves secretas e dados do administrador. Há prova de conceito disponível, o que eleva o risco de exploração em massa.
8
CVE-2026-14739CVSS 9.8afeta DBI
Heap overflow no DBI para Perl (versões anteriores à 1.650) ao pré-processar instruções SQL com número extremo de placeholders — a correção anterior (CVE-2026-10879) foi insuficiente. Aplicações Perl que processam consultas SQL dinâmicas de origem externa devem atualizar imediatamente.
9
CVE-2026-13019CVSS 9.8afeta Portal for ArcGIS
O Esri Portal for ArcGIS (versões 12.1 e anteriores) expõe uma API crítica sem qualquer autenticação, permitindo que um atacante remoto não autenticado a acesse diretamente. Plataformas GIS corporativas são alvos de alto valor e esta falha pode ser explorada para exfiltração de dados geoespaciais sensíveis.
10
CVE-2026-53481CVSS 9.8afeta PowerProtect Data Domain
Path traversal no Dell PowerProtect Data Domain (várias versões entre 7.7.1.0 e 8.7) permite que um atacante remoto não autenticado acesse arquivos fora do diretório restrito. Soluções de backup e proteção de dados são alvos prioritários de grupos de ransomware, tornando este patch especialmente urgente.
Ransomware do dia

Nos últimos dias, três empresas brasileiras tiveram sua vitimização confirmada publicamente: tecnocurva.com.br (tecnologia), alvo do grupo incransom; Francisco Imóveis (serviços ao consumidor), reivindicada pelo grupo Doommageddon; e redeplastrs.com.br (manufatura), atribuída ao grupo Blackfield. No consolidado dos últimos 30 dias, o Brasil figura como alvo intenso, com lockbit3 (39 vítimas), ransomhub (35), lockbit5 (26) e thegentlemen (20) liderando a atividade no país.

tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Entre os atores monitorados no período, destacam-se againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel — todos com atividade registrada mesmo sem vítimas confirmadas publicamente no momento. O grupo apt73 aparece associado a uma vítima brasileira (flazio.com, setor de tecnologia), sinalizando que alguns desses atores já estão operacionais contra alvos no país.

Foco Brasil

O Brasil concentra atividade expressiva neste período: além das três vítimas recentes de ransomware, o levantamento dos últimos 30 dias aponta oito organizações brasileiras atingidas, incluindo ezortea.com.br, tambasa.com, carvalima.com.br e Service IT. Os setores de tecnologia, serviços empresariais e manufatura são os mais visados, e a presença de múltiplos grupos distintos — incransom, Doommageddon, Blackfield, apt73 e worldleaks — indica que o país enfrenta pressão simultânea de diferentes agentes de ameaça.

tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
ezortea.com.brincransom · Consumer Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
Recomendação do dia: Priorize imediatamente o patch do 9Router (CVE-2026-59800) por já estar em exploração ativa, seguido das atualizações do Coolify, Plesk e Apache Airflow; audite instalações do plugin uncanny-automator-pro no WordPress e verifique se versões comprometidas foram utilizadas, removendo-as mesmo que já atualizadas.
Dado o volume e a variedade de plataformas afetadas hoje, é essencial validar ativamente quais dessas superfícies existem no seu ambiente — não basta confiar no inventário: teste e confirme a exposição real antes que um atacante o faça por você.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →