Boletim diário · 9 de julho de 2026
Falhas CVSS 10.0 em frameworks de IA e extensões Joomla dominam o dia com exploração já confirmada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O boletim de 9 de julho de 2026 registra veredito de ATENÇÃO: uma vulnerabilidade já foi observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, e o dia concentrou 29 falhas críticas entre 262 novas CVEs publicadas. O destaque vai para três vulnerabilidades com pontuação máxima CVSS 10.0, incluindo upload arbitrário de arquivos no Balbooa Forms para Joomla — já com exploração ativa detectada antecipadamente — e escapes de sandbox em frameworks de IA generativa.
Resumo do dia
- Balbooa Forms (Joomla): upload arbitrário + RCE sem autenticação, CVSS 10.0, exploração já detectada pelo VulnCheck antes do CISA
- Dois frameworks de IA (Langroid e Ruflo) com CVSS 10.0: escape de sandbox e endpoints MCP sem autenticação expõem infraestrutura a atacantes remotos
- Metabase, Blocksy, miniOrange e Super Forms para WordPress: falhas críticas de RCE e bypass de autenticação afetam plataformas amplamente usadas
- Brasil em alvo: três vítimas novas de ransomware confirmadas recentemente, com grupos qilin, incransom e Doommageddon ativos
Destaques críticos
1
CVE-2026-56291◆ VulnCheckCVSS 10afeta balbooa.com Balbooa Forms extension for Joomla Upload arbitrário de arquivos sem autenticação na extensão Balbooa Forms para Joomla permite enviar executáveis e obter RCE completo no servidor; CVSS 10.0 e já observada em exploração pelo VulnCheck antes de confirmação oficial — prioridade máxima de remediação imediata.
2
O framework Langroid, usado em aplicações LLM, permite escape de sandbox no TableChatAgent e VectorStore quando tool messages geradas pelo modelo são avaliadas com full_eval=True, resultando em execução remota de código; versões anteriores à 0.65.2 estão expostas.
3
O meta-harness Ruflo expõe endpoints MCP (POST /mcp e POST /mcp/:group) sem qualquer autenticação no deployment padrão via docker-compose, permitindo que atacantes na rede invoquem terminal_execute, obtenham shell no container e acessem chaves de API de provedores.
4
Instâncias do Metabase com conexão H2 (incluindo o banco de amostra padrão) desserializam objetos Java arbitrários sem validação em colunas do tipo OTHER, permitindo RCE a qualquer usuário autenticado capaz de executar queries nativas H2 — CVSS 9.9.
5
O plugin Blocksy Companion para WordPress permite upload arbitrário de arquivos via função save_attachments devido a validação incorreta de extensões por substring (strpos), possibilitando que arquivos maliciosos sejam enviados se o nome contiver .woff2 ou .ttf em qualquer posição.
6
CVE-2026-14245CVSS 9.8afeta miniOrange OTP Login, Verification and SMS Notifications O plugin miniOrange OTP Login para WordPress permite bypass completo de autenticação e tomada de conta de administrador porque a função de reset de senha não verifica no servidor se a etapa de validação OTP foi concluída, baseando-se apenas em um form_nonce público.
7
A plataforma de e-commerce BiEticaret (versões anteriores à 3.3.57) possui injeção de SQL clássica sem autenticação reportada, com CVSS 9.8, expondo bases de dados de lojas a extração e manipulação arbitrária por atacantes externos.
8
O plugin Super Forms para WordPress permite upload arbitrário de arquivos sem verificação de tipo e sem checagem de permissão no handler AJAX nopriv, cujo único controle é um nonce de sessão obtível livremente por visitantes não autenticados — RCE trivial em todas as versões até 6.3.313.
9
O Xerte Online Tools permite RCE ao possibilitar que um atacante altere o caminho do binário de antivírus nas configurações do servidor para um interpretador PHP, habilitando a execução de código PHP arbitrário via upload.
10
Falha crítica no XAPI (hypervisor Xen) relacionada ao controle de acesso baseado em papéis (RBAC) pode permitir que usuários com papéis menos privilegiados executem operações reservadas ao pool-admin, comprometendo o isolamento do ambiente de virtualização — CVSS 9.4.
Ransomware do dia
Nos últimos dias, três organizações brasileiras foram confirmadas como vítimas de ransomware: S.J. Louis foi atingida pelo grupo qilin; tecnocurva.com.br, do setor de tecnologia, pelo grupo incransom; e Francisco Imóveis, do setor de serviços ao consumidor, pelo grupo Doommageddon. Nos últimos 30 dias, o cenário de ransomware no Brasil permanece intenso, com lockbit3, ransomhub e lockbit5 liderando em número de vítimas registradas.
S.J. Louis BRqilin
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Múltiplos grupos foram identificados como ativos ou atualizados recentemente: againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel estão no radar, embora ainda sem vítimas conhecidas publicamente associadas a cada um. A presença simultânea de grupos de origens e perfis distintos reforça o ambiente de ameaça diversificado e em expansão.
Foco Brasil
O Brasil concentra um volume expressivo de atividade maliciosa recente: além das três novas vítimas de ransomware, o período de 30 dias registra organizações de setores variados comprometidas, incluindo redeplastrs.com.br (manufatura/Blackfield), Service IT (serviços empresariais/worldleaks), tambasa.com e carvalima.com.br (incransom) e flazio.com (tecnologia/apt73). O padrão indica que grupos tanto generalistas quanto com foco regional continuam priorizando alvos brasileiros.
S.J. Louisqilin
Francisco ImóveisDoommageddon · Consumer Services
tecnocurva.com.brincransom · Technology
redeplastrs.com.brBlackfield · Manufacturing
Service ITworldleaks · Business Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
flazio.comapt73 · Technology
Recomendação do dia: Equipes de segurança devem priorizar imediatamente a atualização do Balbooa Forms para Joomla e auditar qualquer instância de Langroid, Ruflo ou Metabase exposta à rede, dada a combinação de CVSS 10.0 e exploração já detectada; para WordPress, revisar urgentemente os plugins Blocksy Companion, miniOrange OTP e Super Forms com foco em controles de upload e autenticação.
Diante do volume de falhas críticas publicadas hoje — várias sem autenticação exigida —, é essencial validar ativamente quais dessas superfícies estão expostas no seu ambiente antes que atacantes o façam primeiro.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →