Boletim diário · 11 de julho de 2026
Dia calmo em vulnerabilidades, mas Brasil concentra ataques de ransomware com alvos públicos e industriais
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 11 de julho de 2026 registra atividade moderada no front de vulnerabilidades: 70 novas CVEs publicadas, cinco críticas, mas nenhuma em exploração ativa confirmada e nenhum exploit armado identificado. Ainda assim, o volume de falhas críticas em plataformas de IA (PraisonAI) e extensões CMS populares (Joomla, WordPress) exige atenção preventiva. O cenário de ransomware, por outro lado, é marcadamente mais agressivo, com múltiplas vítimas brasileiras recém-confirmadas.
Resumo do dia
- Nenhuma CVE do dia em exploração ativa ou com exploit armado — veredito: CALMO.
- PraisonAI concentra três falhas críticas, incluindo RCE sem sandbox e injeção SQL via DDL.
- Extensões Joomla e plugins WordPress acumulam falhas de upload arbitrário e bypass de autenticação.
- Brasil sob pressão: saúde pública (MT), indústria e serviços atacados por lockbit5, Deadlock e qilin.
Destaques críticos
1
Falha de execução remota de código no PraisonAI (antes da 1.6.78): o componente CodeAgent executa Python gerado por LLM sem validação AST, restrições de importação ou sandbox — um atacante pode influenciar o modelo via prompt injection para vazar segredos de ambiente e executar código arbitrário no host. CVSS 10.0 justifica correção imediata.
2
A extensão RSFiles para Joomla permite upload arbitrário de arquivos sem autenticação, incluindo arquivos executáveis, resultando em RCE completo. A ausência de barreira de autenticação torna essa falha trivialmente explorável por qualquer atacante externo.
3
Outra falha crítica no PraisonAI (antes da 4.6.78): o componente AICoder aceita caminhos e comandos shell sem sanitização via chamadas de ferramenta LLM, permitindo escrita de arquivos em locais arbitrários do sistema de arquivos e execução de comandos com privilégios root a partir de prompts maliciosos na interface de chat.
4
Terceira vulnerabilidade crítica no PraisonAI: o parâmetro de dimensão dos backends PGVector e Cassandra não é validado em tempo de execução e é interpolado diretamente em DDL SQL, abrindo caminho para injeção de código SQL via parâmetro controlado pelo chamador. A falha afeta a criação de coleções de conhecimento vetorial.
5
CVE-2026-57828CVSS 9afeta phoca.cz Phoca Download extension for Joomla A extensão Phoca Download para Joomla permite que usuários registrados (autenticados) façam upload de arquivos executáveis, levando a RCE completo. Embora exija autenticação, o baixo nível de privilégio necessário amplia significativamente a superfície de ataque em sites com registro aberto.
6
CVE-2026-15155HIGH 8.8afeta Essential Addons for Elementor – Popular Elementor Templates & Widgets O plugin Essential Addons for Elementor para WordPress (até a 6.6.10) é vulnerável a Account Takeover via injeção de cabeçalhos de e-mail: a validação de um campo do widget Login/Register é feita apenas no lado do cliente, permitindo que atacantes autenticados manipulem cabeçalhos de saída para sequestrar contas de outros usuários.
7
O plugin Swiss Toolkit For WP (até 1.4.6) possui bypass de validação de tipo de arquivo via uso incorreto de strpos(), permitindo upload de arquivos maliciosos disfarçados com extensão permitida. A falha pode ser explorada para plantar webshells em instalações WordPress vulneráveis.
8
CVE-2025-6784HIGH 8.8afeta Code Engine – PHP Snippets, AI Functions & Automation for WordPress O plugin Code Engine para WordPress (até 0.3.5) expõe execução de código PHP arbitrário a qualquer usuário com nível Contributor ou superior via shortcode 'code-engine', sem restrição de acesso adequada. Em sites com registro aberto ou múltiplos colaboradores, o risco de comprometimento total é elevado.
9
CVE-2026-14262HIGH 8.8afeta Simple JWT Login – Allows you to use JWT on REST endpoints. O plugin Simple JWT Login para WordPress (até 3.6.6) permite bypass de autenticação com escalada de privilégios: chaves do payload JWT que não constam na lista configurada pelo administrador não são sobrescritas, permitindo que atacantes forjem claims arbitrários e assumam identidades de alto privilégio.
10
O PraisonAI (antes da 1.7.3) expõe sua API por padrão em todas as interfaces de rede, sem exigência de chave de API e com CORS aberto (wildcard). Qualquer atacante na rede pode ler instruções de agentes e prompts de sistema ou invocar agentes sem autenticação, representando risco severo em ambientes expostos à internet.
Ransomware do dia
Nos últimos dias, o grupo lockbit5 reivindicou ataques a pelo menos três alvos brasileiros: santoinacio-rio.com.br e lbreng.com.br (Business Services) e saude.mt.gov.br (setor público de saúde do Mato Grosso). O grupo Deadlock comprometeu Werken Química Brasil S.A. e Bombas Ideal (Manufacturing) e Direção Estacionamentos S.A. (Consumer Services), enquanto o qilin adicionou a empresa S.J. Louis à sua lista de vítimas. Entre os grupos mais ativos nos últimos 30 dias, lockbit3, ransomhub e lockbit5 lideram o ranking global e têm presença expressiva no Brasil.
santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
S.J. Louis BRqilin
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Os grupos againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel figuram como atores ativos ou atualizados no período, embora sem vítimas confirmadas associadas neste momento. A presença do APT73 e do blackshadow no radar reforça a necessidade de monitoramento de ameaças patrocinadas por estados, especialmente para setores de infraestrutura crítica.
Foco Brasil
O Brasil concentra uma quantidade expressiva de vítimas recentes de ransomware, abrangendo setores críticos como saúde pública (saude.mt.gov.br, comprometido pelo lockbit5), manufatura (Werken Química Brasil S.A. e Bombas Ideal, pelo Deadlock), serviços ao consumidor (Direção Estacionamentos S.A.) e tecnologia (tecnocurva.com.br, pelo incransom). O padrão de ataques simultâneos por múltiplos grupos indica que organizações brasileiras seguem sendo alvos prioritários, independentemente do porte ou setor.
saude.mt.gov.brlockbit5 · Public Sector
santoinacio-rio.com.brlockbit5 · Business Services
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Werken Química Brasil S.A.Deadlock · Manufacturing
Bombas IdealDeadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendação do dia: Priorize a atualização imediata do PraisonAI para as versões corrigidas (1.6.78/4.6.78/1.7.3) e aplique restrições de rede à API antes de qualquer exposição pública. Para ambientes Joomla e WordPress, revise permissões de upload e aplique os patches das extensões RSFiles, Phoca Download, Essential Addons, Swiss Toolkit, Code Engine e Simple JWT Login o quanto antes.
Diante de falhas críticas em plataformas de IA, CMS e plugins amplamente utilizados, vale validar proativamente quais dessas tecnologias estão expostas na sua superfície de ataque — muitas vezes a presença de componentes vulneráveis só é descoberta após um incidente.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →