Boletim diário · 13 de julho de 2026

Dia calmo em CVEs, mas Brasil enfrenta onda intensa de ransomware com alvos em saúde e indústria

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 13 de julho de 2026 registrou volume expressivo de novas vulnerabilidades — 336 publicações, 42 críticas —, mas sem exploração ativa confirmada e sem armamento conhecido, configurando um veredito CALMO no front de ameaças imediatas. O destaque técnico fica por conta de múltiplas falhas críticas em plugins e temas WordPress, além de uma vulnerabilidade relevante no SAP NetWeaver ABAP. Em paralelo, o cenário de ransomware no Brasil segue aquecido, com seis vítimas recentes distribuídas entre serviços, setor público e indústria.

Resumo do dia
  • 336 CVEs novos publicados, 42 críticos, mas nenhum em exploração ativa ou armado no momento
  • WordPress continua centro gravitacional das falhas: injeção de código, upload irrestrito, path traversal e deserialização dominam os destaques do dia
  • SAP NetWeaver ABAP com corrupção de memória autenticada exige atenção especial de ambientes corporativos
  • Brasil em alerta: lockbit5 e Deadlock revendicam seis vítimas recentes, incluindo órgão de saúde do governo do Mato Grosso
42
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-57811CVSS 10afeta Realtyna Organic IDX plugin
Falha de injeção de código com CVSS 10.0 no plugin Realtyna Organic IDX (até v5.2.0) permite que um atacante remoto inclua e execute código arbitrário no servidor, representando risco de comprometimento total do site WordPress afetado. Atualização imediata é mandatória.
2
CVE-2026-57719CVSS 10afeta Aimogen Pro
Upload irrestrito de arquivos perigosos no plugin Aimogen Pro (até v2.8.3) permite que um adversário envie arquivos maliciosos ao servidor e potencialmente execute código remoto. O CVSS 10.0 reflete a ausência de qualquer controle de tipo de arquivo na funcionalidade afetada.
3
CVE-2026-57401CVSS 9.9afeta SureDash
Path traversal no plugin SureDash (até v1.8.0), com CVSS 9.9, possibilita que um atacante acesse ou manipule arquivos fora do diretório permitido pela aplicação, podendo expor configurações sensíveis ou facilitar execução de código em configurações vulneráveis.
4
CVE-2026-57710CVSS 9.9afeta WoowBot Pro Max
Upload irrestrito de arquivos no plugin WoowBot Pro Max (até v14.1.7) com CVSS 9.9 permite o envio de arquivos com tipos perigosos, abrindo caminho para execução remota de código em instalações WordPress que usem o plugin desatualizado.
5
CVE-2026-44747CVSS 9.9afeta SAP NetWeaver Application Server ABAP
Vulnerabilidade no SAP NetWeaver Application Server ABAP decorrente de erros lógicos no gerenciamento de memória permite que um atacante autenticado cause corrupção de memória com impacto alto em confidencialidade, integridade e disponibilidade — ambientes SAP corporativos devem priorizar a aplicação do patch.
6
CVE-2026-59518CVSS 9.8afeta Directorist
Deserialização de dados não confiáveis no plugin Directorist (até v8.8.2) viabiliza injeção de objetos PHP, técnica frequentemente encadeada com outras vulnerabilidades para escalonamento de privilégios ou execução de código arbitrário em instalações WordPress.
7
CVE-2026-57770CVSS 9.8afeta Grand Photography
Falha de deserialização no tema Grand Photography (até v5.7.8) permite injeção de objetos PHP, podendo ser explorada por atacantes com acesso mínimo para comprometer a integridade do servidor WordPress dependendo dos hooks de deserialização presentes no ambiente.
8
CVE-2026-57744CVSS 9.8afeta RT-Theme 18 | Extensions
Deserialização insegura no plugin RT-Theme 18 Extensions (até v2.5) expõe instalações WordPress ao risco de injeção de objetos, potencialmente permitindo execução de código arbitrário quando combinada com gadget chains presentes no ambiente PHP da vítima.
9
CVE-2026-57738CVSS 9.8afeta 777
O tema '777' (triple-seven, até v1.13.0) apresenta vulnerabilidade de deserialização com CVSS 9.8, permitindo injeção de objetos PHP que pode ser escalada para execução de código dependendo das bibliotecas disponíveis no servidor WordPress alvo.
10
CVE-2026-57724CVSS 9.8afeta Kirki
Deserialização de dados não confiáveis no plugin Kirki (até v6.0.12) viabiliza injeção de objetos PHP — relevante pela ampla adoção do plugin em temas premium, o que amplia significativamente a superfície de ataque potencial em instalações WordPress pelo mundo.
Ransomware do dia

Nos últimos dias, o Brasil registrou seis novas vítimas de ransomware em setores estratégicos. O grupo lockbit5 reivindica ataques contra santoinacio-rio.com.br, lbreng.com.br e saude.mt.gov.br — este último um domínio oficial da Secretaria de Saúde do Mato Grosso, elevando a gravidade do incidente ao setor público de saúde. O grupo Deadlock, por sua vez, afirma ter comprometido Werken Química Brasil S.A., Bombas Ideal e Direção Estacionamentos S.A., atingindo manufatura e serviços ao consumidor. Nos últimos 30 dias, lockbit3, ransomhub e lockbit5 lideram o ranking de grupos mais ativos com foco no Brasil.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Seis grupos de ameaça foram sinalizados como ativos ou atualizados no período: apt73, blackshadow (origem iraniana), coinbasecartel, CopyKittens (também iraniano), dragonforce e againstthewest — nenhum deles com vítimas confirmadas publicamente até o momento. A presença simultânea de dois grupos de origem iraniana (blackshadow e CopyKittens) no radar de inteligência merece monitoramento contínuo, especialmente em setores de infraestrutura crítica e tecnologia.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com destaque para o ataque ao domínio saude.mt.gov.br pelo lockbit5, sinalizando que órgãos públicos de saúde estaduais continuam vulneráveis e atrativos. Além das vítimas recentes, o histórico dos últimos 30 dias aponta também comprometimentos por qilin (S.J. Louis) e incransom (tecnocurva.com.br), demonstrando que a ameaça é diversificada e não se limita a um único grupo operacional.

santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendação do dia: Administradores de sites WordPress devem aplicar imediatamente as atualizações dos plugins e temas afetados — especialmente Realtyna Organic IDX, Aimogen Pro, SureDash e Kirki — e times de segurança corporativa devem verificar com urgência a aplicação do patch do SAP NetWeaver ABAP antes que a falha de corrupção de memória seja armada. Equipes de resposta a incidentes no Brasil devem reforçar backups offline e monitoramento de exfiltração diante da atividade elevada de ransomware no país.
Mesmo em dias classificados como calmos no front de exploração ativa, a concentração de falhas críticas em plataformas amplamente adotadas reforça a necessidade de validar continuamente quais dessas superfícies estão realmente expostas no seu ambiente antes que os atacantes as armem.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar