Boletim diário · 12 de julho de 2026

Vulnerabilidades em roteadores e ferramentas de IA dominam o dia calmo de 12 de julho

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 12 de julho de 2026 registrou atividade moderada, com 73 novas CVEs publicadas, três delas críticas, e nenhuma exploração ativa confirmada. O destaque técnico recai sobre falhas em roteadores domésticos TRENDnet, na interface LuCI do OpenWrt e em ferramentas de IA como Flowise e Crawl4AI. Sem armamento confirmado ou entradas no KEV, o cenário é de monitoramento, mas as falhas presentes merecem atenção pela exposição potencial de administradores e ambientes de desenvolvimento.

Resumo do dia
  • Nenhuma CVE do dia em exploração ativa (KEV) ou com exploit armado — veredito CALMO
  • LuCI (OpenWrt) tem dois XSS sérios exploráveis por clientes LAN sem autenticação via DHCP e UPnP
  • Flowise usa segredos JWT fixos no código-fonte, permitindo forja de tokens de autenticação
  • Múltiplos roteadores TRENDnet EOL com injeção de comando e buffer overflow acessíveis remotamente
3
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-61876CVSS 9.4afeta luci
Falha de XSS armazenado no LuCI permite que atacantes na rede local injetem scripts via nomes de host DHCPv6, executados no navegador do administrador ao visualizar a tabela de leases — risco direto de sequestro de sessão administrativa.
2
CVE-2026-15511CVSS 9.3PoCafeta CF-WR631AX V3
Injeção de comando remota no roteador Comfast CF-WR631AX V3 via parâmetro filename no backend FastCGI, com exploit já divulgado publicamente — ambientes que expõem a interface web deste dispositivo devem isolar ou substituir o equipamento imediatamente.
3
CVE-2026-56271CVSS 9.3afeta Flowise
O Flowise, plataforma popular de orquestração de IA, usa segredos JWT hardcoded ('auth_token', 'refresh_token') e valores padrão fixos de audience e issuer, permitindo que qualquer atacante forje tokens válidos e acesse APIs protegidas — atualizar para 3.1.0 é prioritário.
4
CVE-2026-56260HIGH 8.8afeta Crawl4AI
O servidor Docker do Crawl4AI aceita caminhos arbitrários no parâmetro output_path dos endpoints /screenshot e /pdf, permitindo escrita de arquivos em qualquer local acessível ao processo — pode ser usado para sobrescrever configurações críticas ou causar negação de serviço.
5
CVE-2026-56259HIGH 8.8afeta Crawl4AI
Endpoints não autenticados do Crawl4AI permitem redirecionar chamadas de API de LLMs para servidores controlados pelo atacante e exfiltrar variáveis de ambiente via parâmetro api_token, expondo chaves de provedores como OpenAI — ambientes com Crawl4AI exposto devem atualizar para 0.8.8 imediatamente.
6
CVE-2026-15481HIGH 8.7PoCafeta TEW-635BRM
Injeção de comando no roteador TRENDnet TEW-635BRM via parâmetro ipoa_ipaddr na configuração de WAN IPoA, com exploit público disponível — o fabricante não confirma correção pois o modelo está em fim de vida, tornando a substituição do equipamento a única saída viável.
7
CVE-2026-15484HIGH 8.7afeta TEW-821DAP
Buffer overflow remoto no TRENDnet TEW-821DAP via endpoint /goform/tools_nslookup pode ser explorado sem autenticação — dispositivo em EOL sem previsão de patch, recomenda-se isolamento de rede imediato.
8
CVE-2026-15483HIGH 8.7afeta TEW-821DAP
Segunda variante de buffer overflow no TEW-821DAP, desta vez via argumento nslookup_target no mesmo endpoint SSI — a combinação das duas falhas (CVE-2026-15483 e CVE-2026-15484) amplia a superfície de ataque no mesmo dispositivo sem suporte.
9
CVE-2026-15480HIGH 8.7PoCafeta TEW-635BRM
Stack-based buffer overflow no TRENDnet TEW-635BRM via parâmetro device_name no serviço web, com exploit público disponível — assim como a CVE-2026-15481, o modelo está em EOL e não receberá correção.
10
CVE-2026-61875HIGH 8.7afeta luci
XSS armazenado no luci-app-upnp permite que qualquer cliente LAN não autenticado injete JavaScript via requisições SOAP UPnP, com payload executado quando administradores acessam as páginas de status — ponto de entrada furtivo para comprometimento da interface de gerenciamento do roteador.
Ransomware do dia

Nos últimos dias, seis vítimas brasileiras foram identificadas em ataques de ransomware: o grupo LockBit5 reivindicou ataques contra santoinacio-rio.com.br e lbreng.com.br (serviços empresariais) e contra saude.mt.gov.br (setor público), enquanto o grupo Deadlock comprometeu a Werken Química Brasil S.A., a Bombas Ideal e a Direção Estacionamentos S.A. Entre os grupos mais ativos nos últimos 30 dias destacam-se lockbit3, ransomhub e lockbit5, todos com volume expressivo de vítimas no Brasil.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos apt73, blackshadow (Irã), coinbasecartel, CopyKittens (Irã), dragonforce e againstthewest figuram nos radares de inteligência de ameaças, embora nenhum tenha vítimas confirmadas no momento — sua presença no monitoramento indica atividade de reconhecimento ou campanhas ainda não atribuídas publicamente.

Foco Brasil

O Brasil segue como alvo prioritário de grupos de ransomware, com vítimas recentes em setores variados: serviços empresariais (lbreng.com.br, santoinacio-rio.com.br), setor público (saude.mt.gov.br), manufatura (Werken Química Brasil, Bombas Ideal), serviços ao consumidor (Direção Estacionamentos) e tecnologia (tecnocurva.com.br, comprometida pelo grupo incransom). A amplitude setorial reforça que nenhum segmento está imune.

lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendação do dia: Priorize a atualização do Flowise para 3.1.0 e do Crawl4AI para as versões corrigidas em ambientes de desenvolvimento e produção com IA; para roteadores TRENDnet em EOL, implemente isolamento de rede imediato ou substitua os dispositivos, pois não haverá patches. Revise configurações de LuCI (OpenWrt) para garantir que clientes LAN não confiáveis não possam injetar dados em tabelas DHCP ou UPnP.
Diante de falhas que exploram dados inseridos por dispositivos da própria rede interna, vale validar ativamente quais equipamentos e serviços da sua infraestrutura processam entradas não confiáveis sem sanitização adequada.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar