Boletim diário · 9 de julho de 2026

Falhas CVSS 10.0 em frameworks de IA e extensões Joomla dominam o dia com exploração já confirmada

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O boletim de 9 de julho de 2026 registra veredito de ATENÇÃO: uma vulnerabilidade já foi observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, e o dia concentrou 29 falhas críticas entre 262 novas CVEs publicadas. O destaque vai para três vulnerabilidades com pontuação máxima CVSS 10.0, incluindo upload arbitrário de arquivos no Balbooa Forms para Joomla — já com exploração ativa detectada antecipadamente — e escapes de sandbox em frameworks de IA generativa.

Resumo do dia
  • Balbooa Forms (Joomla): upload arbitrário + RCE sem autenticação, CVSS 10.0, exploração já detectada pelo VulnCheck antes do CISA
  • Dois frameworks de IA (Langroid e Ruflo) com CVSS 10.0: escape de sandbox e endpoints MCP sem autenticação expõem infraestrutura a atacantes remotos
  • Metabase, Blocksy, miniOrange e Super Forms para WordPress: falhas críticas de RCE e bypass de autenticação afetam plataformas amplamente usadas
  • Brasil em alvo: três vítimas novas de ransomware confirmadas recentemente, com grupos qilin, incransom e Doommageddon ativos
29
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56291◆ VulnCheckCVSS 10afeta balbooa.com Balbooa Forms extension for Joomla
Upload arbitrário de arquivos sem autenticação na extensão Balbooa Forms para Joomla permite enviar executáveis e obter RCE completo no servidor; CVSS 10.0 e já observada em exploração pelo VulnCheck antes de confirmação oficial — prioridade máxima de remediação imediata.
2
CVE-2026-54769CVSS 10afeta langroid
O framework Langroid, usado em aplicações LLM, permite escape de sandbox no TableChatAgent e VectorStore quando tool messages geradas pelo modelo são avaliadas com full_eval=True, resultando em execução remota de código; versões anteriores à 0.65.2 estão expostas.
3
CVE-2026-59726CVSS 10afeta ruflo
O meta-harness Ruflo expõe endpoints MCP (POST /mcp e POST /mcp/:group) sem qualquer autenticação no deployment padrão via docker-compose, permitindo que atacantes na rede invoquem terminal_execute, obtenham shell no container e acessem chaves de API de provedores.
4
CVE-2026-59827CVSS 9.9afeta metabase
Instâncias do Metabase com conexão H2 (incluindo o banco de amostra padrão) desserializam objetos Java arbitrários sem validação em colunas do tipo OTHER, permitindo RCE a qualquer usuário autenticado capaz de executar queries nativas H2 — CVSS 9.9.
5
CVE-2026-15158CVSS 9.8afeta Blocksy Companion
O plugin Blocksy Companion para WordPress permite upload arbitrário de arquivos via função save_attachments devido a validação incorreta de extensões por substring (strpos), possibilitando que arquivos maliciosos sejam enviados se o nome contiver .woff2 ou .ttf em qualquer posição.
6
CVE-2026-14245CVSS 9.8afeta miniOrange OTP Login, Verification and SMS Notifications
O plugin miniOrange OTP Login para WordPress permite bypass completo de autenticação e tomada de conta de administrador porque a função de reset de senha não verifica no servidor se a etapa de validação OTP foi concluída, baseando-se apenas em um form_nonce público.
7
CVE-2026-5955CVSS 9.8afeta BiEticaret
A plataforma de e-commerce BiEticaret (versões anteriores à 3.3.57) possui injeção de SQL clássica sem autenticação reportada, com CVSS 9.8, expondo bases de dados de lojas a extração e manipulação arbitrária por atacantes externos.
8
CVE-2026-14894CVSS 9.8afeta Super Forms – Drag & Drop Form Builder
O plugin Super Forms para WordPress permite upload arbitrário de arquivos sem verificação de tipo e sem checagem de permissão no handler AJAX nopriv, cujo único controle é um nonce de sessão obtível livremente por visitantes não autenticados — RCE trivial em todas as versões até 6.3.313.
9
CVE-2026-12116CVSS 9.8afeta Xerte Online Tools
O Xerte Online Tools permite RCE ao possibilitar que um atacante altere o caminho do binário de antivírus nas configurações do servidor para um interpretador PHP, habilitando a execução de código PHP arbitrário via upload.
10
CVE-2026-42486CVSS 9.4afeta XAPI
Falha crítica no XAPI (hypervisor Xen) relacionada ao controle de acesso baseado em papéis (RBAC) pode permitir que usuários com papéis menos privilegiados executem operações reservadas ao pool-admin, comprometendo o isolamento do ambiente de virtualização — CVSS 9.4.
Ransomware do dia

Nos últimos dias, três organizações brasileiras foram confirmadas como vítimas de ransomware: S.J. Louis foi atingida pelo grupo qilin; tecnocurva.com.br, do setor de tecnologia, pelo grupo incransom; e Francisco Imóveis, do setor de serviços ao consumidor, pelo grupo Doommageddon. Nos últimos 30 dias, o cenário de ransomware no Brasil permanece intenso, com lockbit3, ransomhub e lockbit5 liderando em número de vítimas registradas.

S.J. Louis BRqilin
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Múltiplos grupos foram identificados como ativos ou atualizados recentemente: againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel estão no radar, embora ainda sem vítimas conhecidas publicamente associadas a cada um. A presença simultânea de grupos de origens e perfis distintos reforça o ambiente de ameaça diversificado e em expansão.

Foco Brasil

O Brasil concentra um volume expressivo de atividade maliciosa recente: além das três novas vítimas de ransomware, o período de 30 dias registra organizações de setores variados comprometidas, incluindo redeplastrs.com.br (manufatura/Blackfield), Service IT (serviços empresariais/worldleaks), tambasa.com e carvalima.com.br (incransom) e flazio.com (tecnologia/apt73). O padrão indica que grupos tanto generalistas quanto com foco regional continuam priorizando alvos brasileiros.

S.J. Louisqilin
Francisco ImóveisDoommageddon · Consumer Services
tecnocurva.com.brincransom · Technology
redeplastrs.com.brBlackfield · Manufacturing
Service ITworldleaks · Business Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
flazio.comapt73 · Technology
Recomendação do dia: Equipes de segurança devem priorizar imediatamente a atualização do Balbooa Forms para Joomla e auditar qualquer instância de Langroid, Ruflo ou Metabase exposta à rede, dada a combinação de CVSS 10.0 e exploração já detectada; para WordPress, revisar urgentemente os plugins Blocksy Companion, miniOrange OTP e Super Forms com foco em controles de upload e autenticação.
Diante do volume de falhas críticas publicadas hoje — várias sem autenticação exigida —, é essencial validar ativamente quais dessas superfícies estão expostas no seu ambiente antes que atacantes o façam primeiro.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →