Boletim diário · 12 de julho de 2026

Vulnerabilidades em roteadores e ferramentas de IA dominam o dia calmo de 12 de julho

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 12 de julho de 2026 registrou atividade moderada, com 73 novas CVEs publicadas, três delas críticas, e nenhuma exploração ativa confirmada. O destaque técnico recai sobre falhas em roteadores domésticos TRENDnet, na interface LuCI do OpenWrt e em ferramentas de IA como Flowise e Crawl4AI. Sem armamento confirmado ou entradas no KEV, o cenário é de monitoramento, mas as falhas presentes merecem atenção pela exposição potencial de administradores e ambientes de desenvolvimento.

Resumo do dia
  • Nenhuma CVE do dia em exploração ativa (KEV) ou com exploit armado — veredito CALMO
  • LuCI (OpenWrt) tem dois XSS sérios exploráveis por clientes LAN sem autenticação via DHCP e UPnP
  • Flowise usa segredos JWT fixos no código-fonte, permitindo forja de tokens de autenticação
  • Múltiplos roteadores TRENDnet EOL com injeção de comando e buffer overflow acessíveis remotamente
3
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-61876CVSS 9.4afeta luci
Falha de XSS armazenado no LuCI permite que atacantes na rede local injetem scripts via nomes de host DHCPv6, executados no navegador do administrador ao visualizar a tabela de leases — risco direto de sequestro de sessão administrativa.
2
CVE-2026-15511CVSS 9.3PoCafeta CF-WR631AX V3
Injeção de comando remota no roteador Comfast CF-WR631AX V3 via parâmetro filename no backend FastCGI, com exploit já divulgado publicamente — ambientes que expõem a interface web deste dispositivo devem isolar ou substituir o equipamento imediatamente.
3
CVE-2026-56271CVSS 9.3afeta Flowise
O Flowise, plataforma popular de orquestração de IA, usa segredos JWT hardcoded ('auth_token', 'refresh_token') e valores padrão fixos de audience e issuer, permitindo que qualquer atacante forje tokens válidos e acesse APIs protegidas — atualizar para 3.1.0 é prioritário.
4
CVE-2026-56260HIGH 8.8afeta Crawl4AI
O servidor Docker do Crawl4AI aceita caminhos arbitrários no parâmetro output_path dos endpoints /screenshot e /pdf, permitindo escrita de arquivos em qualquer local acessível ao processo — pode ser usado para sobrescrever configurações críticas ou causar negação de serviço.
5
CVE-2026-56259HIGH 8.8afeta Crawl4AI
Endpoints não autenticados do Crawl4AI permitem redirecionar chamadas de API de LLMs para servidores controlados pelo atacante e exfiltrar variáveis de ambiente via parâmetro api_token, expondo chaves de provedores como OpenAI — ambientes com Crawl4AI exposto devem atualizar para 0.8.8 imediatamente.
6
CVE-2026-15481HIGH 8.7PoCafeta TEW-635BRM
Injeção de comando no roteador TRENDnet TEW-635BRM via parâmetro ipoa_ipaddr na configuração de WAN IPoA, com exploit público disponível — o fabricante não confirma correção pois o modelo está em fim de vida, tornando a substituição do equipamento a única saída viável.
7
CVE-2026-15484HIGH 8.7afeta TEW-821DAP
Buffer overflow remoto no TRENDnet TEW-821DAP via endpoint /goform/tools_nslookup pode ser explorado sem autenticação — dispositivo em EOL sem previsão de patch, recomenda-se isolamento de rede imediato.
8
CVE-2026-15483HIGH 8.7afeta TEW-821DAP
Segunda variante de buffer overflow no TEW-821DAP, desta vez via argumento nslookup_target no mesmo endpoint SSI — a combinação das duas falhas (CVE-2026-15483 e CVE-2026-15484) amplia a superfície de ataque no mesmo dispositivo sem suporte.
9
CVE-2026-15480HIGH 8.7PoCafeta TEW-635BRM
Stack-based buffer overflow no TRENDnet TEW-635BRM via parâmetro device_name no serviço web, com exploit público disponível — assim como a CVE-2026-15481, o modelo está em EOL e não receberá correção.
10
CVE-2026-61875HIGH 8.7afeta luci
XSS armazenado no luci-app-upnp permite que qualquer cliente LAN não autenticado injete JavaScript via requisições SOAP UPnP, com payload executado quando administradores acessam as páginas de status — ponto de entrada furtivo para comprometimento da interface de gerenciamento do roteador.
Ransomware do dia

Nos últimos dias, seis vítimas brasileiras foram identificadas em ataques de ransomware: o grupo LockBit5 reivindicou ataques contra santoinacio-rio.com.br e lbreng.com.br (serviços empresariais) e contra saude.mt.gov.br (setor público), enquanto o grupo Deadlock comprometeu a Werken Química Brasil S.A., a Bombas Ideal e a Direção Estacionamentos S.A. Entre os grupos mais ativos nos últimos 30 dias destacam-se lockbit3, ransomhub e lockbit5, todos com volume expressivo de vítimas no Brasil.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos apt73, blackshadow (Irã), coinbasecartel, CopyKittens (Irã), dragonforce e againstthewest figuram nos radares de inteligência de ameaças, embora nenhum tenha vítimas confirmadas no momento — sua presença no monitoramento indica atividade de reconhecimento ou campanhas ainda não atribuídas publicamente.

Foco Brasil

O Brasil segue como alvo prioritário de grupos de ransomware, com vítimas recentes em setores variados: serviços empresariais (lbreng.com.br, santoinacio-rio.com.br), setor público (saude.mt.gov.br), manufatura (Werken Química Brasil, Bombas Ideal), serviços ao consumidor (Direção Estacionamentos) e tecnologia (tecnocurva.com.br, comprometida pelo grupo incransom). A amplitude setorial reforça que nenhum segmento está imune.

lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendação do dia: Priorize a atualização do Flowise para 3.1.0 e do Crawl4AI para as versões corrigidas em ambientes de desenvolvimento e produção com IA; para roteadores TRENDnet em EOL, implemente isolamento de rede imediato ou substitua os dispositivos, pois não haverá patches. Revise configurações de LuCI (OpenWrt) para garantir que clientes LAN não confiáveis não possam injetar dados em tabelas DHCP ou UPnP.
Diante de falhas que exploram dados inseridos por dispositivos da própria rede interna, vale validar ativamente quais equipamentos e serviços da sua infraestrutura processam entradas não confiáveis sem sanitização adequada.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →