Boletim diário · 10 de julho de 2026

Dia calmo em CVEs, mas Brasil é alvo intenso de ransomware com quatro novas vítimas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 10 de julho de 2026 registrou volume expressivo de novas vulnerabilidades — 351, com 24 críticas —, porém sem casos de exploração ativa confirmada ou armamento registrado, caracterizando um dia tecnicamente calmo no front de ameaças imediatas. O destaque vai para falhas críticas em plugins WordPress, Apache IoTDB, ferramentas de SSO e OAuth, além de uma brecha séria no IntelliJ IDEA. Em paralelo, o cenário de ransomware no Brasil segue aquecido, com quatro novas vítimas identificadas em setores variados.

Resumo do dia
  • Nenhuma CVE em exploração ativa ou com exploit pronto hoje — dia calmo para correções planejadas
  • Duas falhas críticas no Apache IoTDB (unsafe reflection + bypass de autenticação) exigem atualização urgente para 2.0.10
  • Plugins WordPress de OAuth e SSO acumulam múltiplos bypass de autenticação críticos — risco direto de takeover de contas
  • Brasil registra quatro novas vítimas de ransomware, com grupo Deadlock liderando ataques ao setor industrial
24
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-55500CVSS 9.9afeta 9router
O endpoint /api/settings/database do 9Router permite exportar ou sobrescrever completamente o banco de dados — incluindo credenciais, chaves de API e tokens OAuth — sem autenticação real, bastando contornar um middleware frágil. Qualquer instância exposta na rede é uma exfiltração em potencial.
2
CVE-2026-15282CVSS 9.8afeta Instant Appointment
O plugin Instant Appointment para WordPress aceita upload de arquivos arbitrários sem validar o tipo, permitindo que atacantes não autenticados coloquem shells maliciosas no servidor e executem código remotamente. A ausência de barreira de autenticação torna a exploração trivial.
3
CVE-2026-40008CVSS 9.8afeta Apache IoTDB
O Apache IoTDB instancia classes Java arbitrárias via Class.forName() com base em entrada controlada pelo usuário e sem qualquer lista de permissões, configurando um caso clássico de unsafe reflection que pode levar à execução de código no servidor. A correção está disponível na versão 2.0.10.
4
CVE-2026-28564CVSS 9.8afeta Apache IoTDB
O Apache IoTDB aceita credenciais básicas REST em cache mesmo após expiração de sessão, abrindo caminho para ataques de replay que contornam a autenticação. Combinada com a CVE-2026-40008, a superfície de risco no IoTDB é crítica e requer atualização imediata.
5
CVE-2026-57807CVSS 9.8afeta OAuth Single Sign On - SSO (OAuth Client)
O plugin miniOrange OAuth Single Sign On para WordPress permite bypass de autenticação explorando o fluxo de recuperação de senha, possibilitando acesso não autorizado a contas de usuários. Versões até 38.5.8 estão vulneráveis.
6
CVE-2026-12761CVSS 9.8afeta miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn)
O plugin miniOrange Social Login and Register aceita endereços de e-mail arbitrários durante o fluxo de completude de perfil OAuth sem verificar se o e-mail pertence à identidade autenticada, permitindo takeover completo de contas. Versões até 7.7.0 são afetadas.
7
CVE-2026-5801CVSS 9.8afeta SEM-PMP
O SEM-PMP possui injeção de SQL que permite execução de comandos no sistema operacional via linha de comando, elevando o impacto além do banco de dados para comprometimento total do host. Todas as versões até 23042026 estão expostas.
8
CVE-2026-2397CVSS 9.8afeta MobilMen 20T
O MobilMen 20T da Adam Retail Automation sofre de injeção de SQL clássica em versões da série v3 até 10072026, sem resposta do fabricante após notificação responsável — o que aumenta o risco para operadores que dependem da solução sem patch disponível.
9
CVE-2026-59151CVSS 9.6afeta prowler
O Prowler confia no domínio de e-mail declarado em respostas SAML para decidir qual tenant recebe o token final, permitindo que um atacante autenticado manipule a atribuição de tenant e acesse dados de outras organizações. A correção está na versão 5.30.3.
10
CVE-2026-59792CVSS 9.6afeta IntelliJ IDEA
O IntelliJ IDEA antes da versão 2026.1.4 permite execução de código via path traversal no tratamento de IDs de workspace de projeto, um vetor que pode ser acionado ao abrir projetos maliciosos. Desenvolvedores devem atualizar imediatamente para a versão corrigida.
Ransomware do dia

O grupo Deadlock concentrou ataques recentes contra empresas brasileiras, vitimando Werken Química Brasil S.A., Bombas Ideal (ambas no setor industrial) e Direção Estacionamentos S.A. (serviços ao consumidor). O grupo Qilin também registrou presença com S.J. Louis como vítima brasileira. No acumulado de 30 dias, lockbit3, ransomhub e lockbit5 lideram em volume de ataques globais, com atividade significativa no Brasil.

Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
S.J. Louis BRqilin
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Grupos como againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel estão monitorados como atores ativos ou em atualização de infraestrutura, embora sem vítimas públicas confirmadas no momento. A ausência de vítimas divulgadas não indica inatividade — pode refletir operações em curso ainda não reveladas ou exfiltração silenciosa.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes em setores variados: indústria química (Werken Química), fabricação (Bombas Ideal, redeplastrs.com.br), tecnologia (tecnocurva.com.br), serviços imobiliários (Francisco Imóveis) e serviços de TI (Service IT). A diversidade de grupos atuantes — Deadlock, Qilin, incransom, Doommageddon, Blackfield e worldleaks — indica que o país enfrenta pressão de múltiplas frentes simultâneas, exigindo postura defensiva robusta e monitoramento contínuo.

Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
Service ITworldleaks · Business Services
Recomendação do dia: Priorize a atualização do Apache IoTDB para 2.0.10, dos plugins WordPress afetados (miniOrange e Instant Appointment) e do IntelliJ IDEA para 2026.1.4 ou superior; revise imediatamente configurações de autenticação em sistemas de SSO e OAuth expostos à internet. Reforce o monitoramento de endpoints de exportação de dados e valide controles de acesso em toda a cadeia de autenticação.
Diante de tantas falhas críticas em autenticação e upload de arquivos, é essencial validar ativamente sua própria superfície de ataque para entender quais dessas vulnerabilidades estão presentes em seu ambiente antes que um adversário o faça.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →