Boletim diário · 13 de julho de 2026
Dia calmo em CVEs, mas Brasil enfrenta onda intensa de ransomware com alvos em saúde e indústria
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 13 de julho de 2026 registrou volume expressivo de novas vulnerabilidades — 336 publicações, 42 críticas —, mas sem exploração ativa confirmada e sem armamento conhecido, configurando um veredito CALMO no front de ameaças imediatas. O destaque técnico fica por conta de múltiplas falhas críticas em plugins e temas WordPress, além de uma vulnerabilidade relevante no SAP NetWeaver ABAP. Em paralelo, o cenário de ransomware no Brasil segue aquecido, com seis vítimas recentes distribuídas entre serviços, setor público e indústria.
Resumo do dia
- 336 CVEs novos publicados, 42 críticos, mas nenhum em exploração ativa ou armado no momento
- WordPress continua centro gravitacional das falhas: injeção de código, upload irrestrito, path traversal e deserialização dominam os destaques do dia
- SAP NetWeaver ABAP com corrupção de memória autenticada exige atenção especial de ambientes corporativos
- Brasil em alerta: lockbit5 e Deadlock revendicam seis vítimas recentes, incluindo órgão de saúde do governo do Mato Grosso
Destaques críticos
1
Falha de injeção de código com CVSS 10.0 no plugin Realtyna Organic IDX (até v5.2.0) permite que um atacante remoto inclua e execute código arbitrário no servidor, representando risco de comprometimento total do site WordPress afetado. Atualização imediata é mandatória.
2
Upload irrestrito de arquivos perigosos no plugin Aimogen Pro (até v2.8.3) permite que um adversário envie arquivos maliciosos ao servidor e potencialmente execute código remoto. O CVSS 10.0 reflete a ausência de qualquer controle de tipo de arquivo na funcionalidade afetada.
3
Path traversal no plugin SureDash (até v1.8.0), com CVSS 9.9, possibilita que um atacante acesse ou manipule arquivos fora do diretório permitido pela aplicação, podendo expor configurações sensíveis ou facilitar execução de código em configurações vulneráveis.
4
Upload irrestrito de arquivos no plugin WoowBot Pro Max (até v14.1.7) com CVSS 9.9 permite o envio de arquivos com tipos perigosos, abrindo caminho para execução remota de código em instalações WordPress que usem o plugin desatualizado.
5
Vulnerabilidade no SAP NetWeaver Application Server ABAP decorrente de erros lógicos no gerenciamento de memória permite que um atacante autenticado cause corrupção de memória com impacto alto em confidencialidade, integridade e disponibilidade — ambientes SAP corporativos devem priorizar a aplicação do patch.
6
Deserialização de dados não confiáveis no plugin Directorist (até v8.8.2) viabiliza injeção de objetos PHP, técnica frequentemente encadeada com outras vulnerabilidades para escalonamento de privilégios ou execução de código arbitrário em instalações WordPress.
7
Falha de deserialização no tema Grand Photography (até v5.7.8) permite injeção de objetos PHP, podendo ser explorada por atacantes com acesso mínimo para comprometer a integridade do servidor WordPress dependendo dos hooks de deserialização presentes no ambiente.
8
Deserialização insegura no plugin RT-Theme 18 Extensions (até v2.5) expõe instalações WordPress ao risco de injeção de objetos, potencialmente permitindo execução de código arbitrário quando combinada com gadget chains presentes no ambiente PHP da vítima.
9
O tema '777' (triple-seven, até v1.13.0) apresenta vulnerabilidade de deserialização com CVSS 9.8, permitindo injeção de objetos PHP que pode ser escalada para execução de código dependendo das bibliotecas disponíveis no servidor WordPress alvo.
10
Deserialização de dados não confiáveis no plugin Kirki (até v6.0.12) viabiliza injeção de objetos PHP — relevante pela ampla adoção do plugin em temas premium, o que amplia significativamente a superfície de ataque potencial em instalações WordPress pelo mundo.
Ransomware do dia
Nos últimos dias, o Brasil registrou seis novas vítimas de ransomware em setores estratégicos. O grupo lockbit5 reivindica ataques contra santoinacio-rio.com.br, lbreng.com.br e saude.mt.gov.br — este último um domínio oficial da Secretaria de Saúde do Mato Grosso, elevando a gravidade do incidente ao setor público de saúde. O grupo Deadlock, por sua vez, afirma ter comprometido Werken Química Brasil S.A., Bombas Ideal e Direção Estacionamentos S.A., atingindo manufatura e serviços ao consumidor. Nos últimos 30 dias, lockbit3, ransomhub e lockbit5 lideram o ranking de grupos mais ativos com foco no Brasil.
santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Seis grupos de ameaça foram sinalizados como ativos ou atualizados no período: apt73, blackshadow (origem iraniana), coinbasecartel, CopyKittens (também iraniano), dragonforce e againstthewest — nenhum deles com vítimas confirmadas publicamente até o momento. A presença simultânea de dois grupos de origem iraniana (blackshadow e CopyKittens) no radar de inteligência merece monitoramento contínuo, especialmente em setores de infraestrutura crítica e tecnologia.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com destaque para o ataque ao domínio saude.mt.gov.br pelo lockbit5, sinalizando que órgãos públicos de saúde estaduais continuam vulneráveis e atrativos. Além das vítimas recentes, o histórico dos últimos 30 dias aponta também comprometimentos por qilin (S.J. Louis) e incransom (tecnocurva.com.br), demonstrando que a ameaça é diversificada e não se limita a um único grupo operacional.
santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendação do dia: Administradores de sites WordPress devem aplicar imediatamente as atualizações dos plugins e temas afetados — especialmente Realtyna Organic IDX, Aimogen Pro, SureDash e Kirki — e times de segurança corporativa devem verificar com urgência a aplicação do patch do SAP NetWeaver ABAP antes que a falha de corrupção de memória seja armada. Equipes de resposta a incidentes no Brasil devem reforçar backups offline e monitoramento de exfiltração diante da atividade elevada de ransomware no país.
Mesmo em dias classificados como calmos no front de exploração ativa, a concentração de falhas críticas em plataformas amplamente adotadas reforça a necessidade de validar continuamente quais dessas superfícies estão realmente expostas no seu ambiente antes que os atacantes as armem.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →