Boletim diário · 10 de julho de 2026
Dia calmo em CVEs, mas Brasil é alvo intenso de ransomware com quatro novas vítimas
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 10 de julho de 2026 registrou volume expressivo de novas vulnerabilidades — 351, com 24 críticas —, porém sem casos de exploração ativa confirmada ou armamento registrado, caracterizando um dia tecnicamente calmo no front de ameaças imediatas. O destaque vai para falhas críticas em plugins WordPress, Apache IoTDB, ferramentas de SSO e OAuth, além de uma brecha séria no IntelliJ IDEA. Em paralelo, o cenário de ransomware no Brasil segue aquecido, com quatro novas vítimas identificadas em setores variados.
Resumo do dia
- Nenhuma CVE em exploração ativa ou com exploit pronto hoje — dia calmo para correções planejadas
- Duas falhas críticas no Apache IoTDB (unsafe reflection + bypass de autenticação) exigem atualização urgente para 2.0.10
- Plugins WordPress de OAuth e SSO acumulam múltiplos bypass de autenticação críticos — risco direto de takeover de contas
- Brasil registra quatro novas vítimas de ransomware, com grupo Deadlock liderando ataques ao setor industrial
Destaques críticos
1
O endpoint /api/settings/database do 9Router permite exportar ou sobrescrever completamente o banco de dados — incluindo credenciais, chaves de API e tokens OAuth — sem autenticação real, bastando contornar um middleware frágil. Qualquer instância exposta na rede é uma exfiltração em potencial.
2
O plugin Instant Appointment para WordPress aceita upload de arquivos arbitrários sem validar o tipo, permitindo que atacantes não autenticados coloquem shells maliciosas no servidor e executem código remotamente. A ausência de barreira de autenticação torna a exploração trivial.
3
O Apache IoTDB instancia classes Java arbitrárias via Class.forName() com base em entrada controlada pelo usuário e sem qualquer lista de permissões, configurando um caso clássico de unsafe reflection que pode levar à execução de código no servidor. A correção está disponível na versão 2.0.10.
4
O Apache IoTDB aceita credenciais básicas REST em cache mesmo após expiração de sessão, abrindo caminho para ataques de replay que contornam a autenticação. Combinada com a CVE-2026-40008, a superfície de risco no IoTDB é crítica e requer atualização imediata.
5
O plugin miniOrange OAuth Single Sign On para WordPress permite bypass de autenticação explorando o fluxo de recuperação de senha, possibilitando acesso não autorizado a contas de usuários. Versões até 38.5.8 estão vulneráveis.
6
CVE-2026-12761CVSS 9.8afeta miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) O plugin miniOrange Social Login and Register aceita endereços de e-mail arbitrários durante o fluxo de completude de perfil OAuth sem verificar se o e-mail pertence à identidade autenticada, permitindo takeover completo de contas. Versões até 7.7.0 são afetadas.
7
O SEM-PMP possui injeção de SQL que permite execução de comandos no sistema operacional via linha de comando, elevando o impacto além do banco de dados para comprometimento total do host. Todas as versões até 23042026 estão expostas.
8
O MobilMen 20T da Adam Retail Automation sofre de injeção de SQL clássica em versões da série v3 até 10072026, sem resposta do fabricante após notificação responsável — o que aumenta o risco para operadores que dependem da solução sem patch disponível.
9
O Prowler confia no domínio de e-mail declarado em respostas SAML para decidir qual tenant recebe o token final, permitindo que um atacante autenticado manipule a atribuição de tenant e acesse dados de outras organizações. A correção está na versão 5.30.3.
10
O IntelliJ IDEA antes da versão 2026.1.4 permite execução de código via path traversal no tratamento de IDs de workspace de projeto, um vetor que pode ser acionado ao abrir projetos maliciosos. Desenvolvedores devem atualizar imediatamente para a versão corrigida.
Ransomware do dia
O grupo Deadlock concentrou ataques recentes contra empresas brasileiras, vitimando Werken Química Brasil S.A., Bombas Ideal (ambas no setor industrial) e Direção Estacionamentos S.A. (serviços ao consumidor). O grupo Qilin também registrou presença com S.J. Louis como vítima brasileira. No acumulado de 30 dias, lockbit3, ransomhub e lockbit5 lideram em volume de ataques globais, com atividade significativa no Brasil.
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
S.J. Louis BRqilin
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Grupos como againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel estão monitorados como atores ativos ou em atualização de infraestrutura, embora sem vítimas públicas confirmadas no momento. A ausência de vítimas divulgadas não indica inatividade — pode refletir operações em curso ainda não reveladas ou exfiltração silenciosa.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes em setores variados: indústria química (Werken Química), fabricação (Bombas Ideal, redeplastrs.com.br), tecnologia (tecnocurva.com.br), serviços imobiliários (Francisco Imóveis) e serviços de TI (Service IT). A diversidade de grupos atuantes — Deadlock, Qilin, incransom, Doommageddon, Blackfield e worldleaks — indica que o país enfrenta pressão de múltiplas frentes simultâneas, exigindo postura defensiva robusta e monitoramento contínuo.
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
Service ITworldleaks · Business Services
Recomendação do dia: Priorize a atualização do Apache IoTDB para 2.0.10, dos plugins WordPress afetados (miniOrange e Instant Appointment) e do IntelliJ IDEA para 2026.1.4 ou superior; revise imediatamente configurações de autenticação em sistemas de SSO e OAuth expostos à internet. Reforce o monitoramento de endpoints de exportação de dados e valide controles de acesso em toda a cadeia de autenticação.
Diante de tantas falhas críticas em autenticação e upload de arquivos, é essencial validar ativamente sua própria superfície de ataque para entender quais dessas vulnerabilidades estão presentes em seu ambiente antes que um adversário o faça.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →