Boletim diário · 11 de julho de 2026

Dia calmo em vulnerabilidades, mas Brasil concentra ataques de ransomware com alvos públicos e industriais

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 11 de julho de 2026 registra atividade moderada no front de vulnerabilidades: 70 novas CVEs publicadas, cinco críticas, mas nenhuma em exploração ativa confirmada e nenhum exploit armado identificado. Ainda assim, o volume de falhas críticas em plataformas de IA (PraisonAI) e extensões CMS populares (Joomla, WordPress) exige atenção preventiva. O cenário de ransomware, por outro lado, é marcadamente mais agressivo, com múltiplas vítimas brasileiras recém-confirmadas.

Resumo do dia
  • Nenhuma CVE do dia em exploração ativa ou com exploit armado — veredito: CALMO.
  • PraisonAI concentra três falhas críticas, incluindo RCE sem sandbox e injeção SQL via DDL.
  • Extensões Joomla e plugins WordPress acumulam falhas de upload arbitrário e bypass de autenticação.
  • Brasil sob pressão: saúde pública (MT), indústria e serviços atacados por lockbit5, Deadlock e qilin.
5
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-61447CVSS 10afeta PraisonAI
Falha de execução remota de código no PraisonAI (antes da 1.6.78): o componente CodeAgent executa Python gerado por LLM sem validação AST, restrições de importação ou sandbox — um atacante pode influenciar o modelo via prompt injection para vazar segredos de ambiente e executar código arbitrário no host. CVSS 10.0 justifica correção imediata.
2
CVE-2026-57827CVSS 10afeta rsjoomla.com RSFiles extension for Joomla
A extensão RSFiles para Joomla permite upload arbitrário de arquivos sem autenticação, incluindo arquivos executáveis, resultando em RCE completo. A ausência de barreira de autenticação torna essa falha trivialmente explorável por qualquer atacante externo.
3
CVE-2026-61445CVSS 9.4afeta PraisonAI
Outra falha crítica no PraisonAI (antes da 4.6.78): o componente AICoder aceita caminhos e comandos shell sem sanitização via chamadas de ferramenta LLM, permitindo escrita de arquivos em locais arbitrários do sistema de arquivos e execução de comandos com privilégios root a partir de prompts maliciosos na interface de chat.
4
CVE-2026-60090CVSS 9.3afeta PraisonAI
Terceira vulnerabilidade crítica no PraisonAI: o parâmetro de dimensão dos backends PGVector e Cassandra não é validado em tempo de execução e é interpolado diretamente em DDL SQL, abrindo caminho para injeção de código SQL via parâmetro controlado pelo chamador. A falha afeta a criação de coleções de conhecimento vetorial.
5
CVE-2026-57828CVSS 9afeta phoca.cz Phoca Download extension for Joomla
A extensão Phoca Download para Joomla permite que usuários registrados (autenticados) façam upload de arquivos executáveis, levando a RCE completo. Embora exija autenticação, o baixo nível de privilégio necessário amplia significativamente a superfície de ataque em sites com registro aberto.
6
CVE-2026-15155HIGH 8.8afeta Essential Addons for Elementor – Popular Elementor Templates & Widgets
O plugin Essential Addons for Elementor para WordPress (até a 6.6.10) é vulnerável a Account Takeover via injeção de cabeçalhos de e-mail: a validação de um campo do widget Login/Register é feita apenas no lado do cliente, permitindo que atacantes autenticados manipulem cabeçalhos de saída para sequestrar contas de outros usuários.
7
CVE-2026-2354HIGH 8.8afeta Swiss Toolkit For WP
O plugin Swiss Toolkit For WP (até 1.4.6) possui bypass de validação de tipo de arquivo via uso incorreto de strpos(), permitindo upload de arquivos maliciosos disfarçados com extensão permitida. A falha pode ser explorada para plantar webshells em instalações WordPress vulneráveis.
8
CVE-2025-6784HIGH 8.8afeta Code Engine – PHP Snippets, AI Functions & Automation for WordPress
O plugin Code Engine para WordPress (até 0.3.5) expõe execução de código PHP arbitrário a qualquer usuário com nível Contributor ou superior via shortcode 'code-engine', sem restrição de acesso adequada. Em sites com registro aberto ou múltiplos colaboradores, o risco de comprometimento total é elevado.
9
CVE-2026-14262HIGH 8.8afeta Simple JWT Login – Allows you to use JWT on REST endpoints.
O plugin Simple JWT Login para WordPress (até 3.6.6) permite bypass de autenticação com escalada de privilégios: chaves do payload JWT que não constam na lista configurada pelo administrador não são sobrescritas, permitindo que atacantes forjem claims arbitrários e assumam identidades de alto privilégio.
10
CVE-2026-61426HIGH 8.8afeta PraisonAI
O PraisonAI (antes da 1.7.3) expõe sua API por padrão em todas as interfaces de rede, sem exigência de chave de API e com CORS aberto (wildcard). Qualquer atacante na rede pode ler instruções de agentes e prompts de sistema ou invocar agentes sem autenticação, representando risco severo em ambientes expostos à internet.
Ransomware do dia

Nos últimos dias, o grupo lockbit5 reivindicou ataques a pelo menos três alvos brasileiros: santoinacio-rio.com.br e lbreng.com.br (Business Services) e saude.mt.gov.br (setor público de saúde do Mato Grosso). O grupo Deadlock comprometeu Werken Química Brasil S.A. e Bombas Ideal (Manufacturing) e Direção Estacionamentos S.A. (Consumer Services), enquanto o qilin adicionou a empresa S.J. Louis à sua lista de vítimas. Entre os grupos mais ativos nos últimos 30 dias, lockbit3, ransomhub e lockbit5 lideram o ranking global e têm presença expressiva no Brasil.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
S.J. Louis BRqilin
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel figuram como atores ativos ou atualizados no período, embora sem vítimas confirmadas associadas neste momento. A presença do APT73 e do blackshadow no radar reforça a necessidade de monitoramento de ameaças patrocinadas por estados, especialmente para setores de infraestrutura crítica.

Foco Brasil

O Brasil concentra uma quantidade expressiva de vítimas recentes de ransomware, abrangendo setores críticos como saúde pública (saude.mt.gov.br, comprometido pelo lockbit5), manufatura (Werken Química Brasil S.A. e Bombas Ideal, pelo Deadlock), serviços ao consumidor (Direção Estacionamentos S.A.) e tecnologia (tecnocurva.com.br, pelo incransom). O padrão de ataques simultâneos por múltiplos grupos indica que organizações brasileiras seguem sendo alvos prioritários, independentemente do porte ou setor.

saude.mt.gov.brlockbit5 · Public Sector
santoinacio-rio.com.brlockbit5 · Business Services
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Werken Química Brasil S.A.Deadlock · Manufacturing
Bombas IdealDeadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendação do dia: Priorize a atualização imediata do PraisonAI para as versões corrigidas (1.6.78/4.6.78/1.7.3) e aplique restrições de rede à API antes de qualquer exposição pública. Para ambientes Joomla e WordPress, revise permissões de upload e aplique os patches das extensões RSFiles, Phoca Download, Essential Addons, Swiss Toolkit, Code Engine e Simple JWT Login o quanto antes.
Diante de falhas críticas em plataformas de IA, CMS e plugins amplamente utilizados, vale validar proativamente quais dessas tecnologias estão expostas na sua superfície de ataque — muitas vezes a presença de componentes vulneráveis só é descoberta após um incidente.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →