Boletim diário · 13 de julho de 2026

Dia calmo em CVEs, mas Brasil enfrenta onda intensa de ransomware com alvos em saúde e indústria

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 13 de julho de 2026 registrou volume expressivo de novas vulnerabilidades — 336 publicações, 42 críticas —, mas sem exploração ativa confirmada e sem armamento conhecido, configurando um veredito CALMO no front de ameaças imediatas. O destaque técnico fica por conta de múltiplas falhas críticas em plugins e temas WordPress, além de uma vulnerabilidade relevante no SAP NetWeaver ABAP. Em paralelo, o cenário de ransomware no Brasil segue aquecido, com seis vítimas recentes distribuídas entre serviços, setor público e indústria.

Resumo do dia
  • 336 CVEs novos publicados, 42 críticos, mas nenhum em exploração ativa ou armado no momento
  • WordPress continua centro gravitacional das falhas: injeção de código, upload irrestrito, path traversal e deserialização dominam os destaques do dia
  • SAP NetWeaver ABAP com corrupção de memória autenticada exige atenção especial de ambientes corporativos
  • Brasil em alerta: lockbit5 e Deadlock revendicam seis vítimas recentes, incluindo órgão de saúde do governo do Mato Grosso
42
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-57811CVSS 10afeta Realtyna Organic IDX plugin
Falha de injeção de código com CVSS 10.0 no plugin Realtyna Organic IDX (até v5.2.0) permite que um atacante remoto inclua e execute código arbitrário no servidor, representando risco de comprometimento total do site WordPress afetado. Atualização imediata é mandatória.
2
CVE-2026-57719CVSS 10afeta Aimogen Pro
Upload irrestrito de arquivos perigosos no plugin Aimogen Pro (até v2.8.3) permite que um adversário envie arquivos maliciosos ao servidor e potencialmente execute código remoto. O CVSS 10.0 reflete a ausência de qualquer controle de tipo de arquivo na funcionalidade afetada.
3
CVE-2026-57401CVSS 9.9afeta SureDash
Path traversal no plugin SureDash (até v1.8.0), com CVSS 9.9, possibilita que um atacante acesse ou manipule arquivos fora do diretório permitido pela aplicação, podendo expor configurações sensíveis ou facilitar execução de código em configurações vulneráveis.
4
CVE-2026-57710CVSS 9.9afeta WoowBot Pro Max
Upload irrestrito de arquivos no plugin WoowBot Pro Max (até v14.1.7) com CVSS 9.9 permite o envio de arquivos com tipos perigosos, abrindo caminho para execução remota de código em instalações WordPress que usem o plugin desatualizado.
5
CVE-2026-44747CVSS 9.9afeta SAP NetWeaver Application Server ABAP
Vulnerabilidade no SAP NetWeaver Application Server ABAP decorrente de erros lógicos no gerenciamento de memória permite que um atacante autenticado cause corrupção de memória com impacto alto em confidencialidade, integridade e disponibilidade — ambientes SAP corporativos devem priorizar a aplicação do patch.
6
CVE-2026-59518CVSS 9.8afeta Directorist
Deserialização de dados não confiáveis no plugin Directorist (até v8.8.2) viabiliza injeção de objetos PHP, técnica frequentemente encadeada com outras vulnerabilidades para escalonamento de privilégios ou execução de código arbitrário em instalações WordPress.
7
CVE-2026-57770CVSS 9.8afeta Grand Photography
Falha de deserialização no tema Grand Photography (até v5.7.8) permite injeção de objetos PHP, podendo ser explorada por atacantes com acesso mínimo para comprometer a integridade do servidor WordPress dependendo dos hooks de deserialização presentes no ambiente.
8
CVE-2026-57744CVSS 9.8afeta RT-Theme 18 | Extensions
Deserialização insegura no plugin RT-Theme 18 Extensions (até v2.5) expõe instalações WordPress ao risco de injeção de objetos, potencialmente permitindo execução de código arbitrário quando combinada com gadget chains presentes no ambiente PHP da vítima.
9
CVE-2026-57738CVSS 9.8afeta 777
O tema '777' (triple-seven, até v1.13.0) apresenta vulnerabilidade de deserialização com CVSS 9.8, permitindo injeção de objetos PHP que pode ser escalada para execução de código dependendo das bibliotecas disponíveis no servidor WordPress alvo.
10
CVE-2026-57724CVSS 9.8afeta Kirki
Deserialização de dados não confiáveis no plugin Kirki (até v6.0.12) viabiliza injeção de objetos PHP — relevante pela ampla adoção do plugin em temas premium, o que amplia significativamente a superfície de ataque potencial em instalações WordPress pelo mundo.
Ransomware do dia

Nos últimos dias, o Brasil registrou seis novas vítimas de ransomware em setores estratégicos. O grupo lockbit5 reivindica ataques contra santoinacio-rio.com.br, lbreng.com.br e saude.mt.gov.br — este último um domínio oficial da Secretaria de Saúde do Mato Grosso, elevando a gravidade do incidente ao setor público de saúde. O grupo Deadlock, por sua vez, afirma ter comprometido Werken Química Brasil S.A., Bombas Ideal e Direção Estacionamentos S.A., atingindo manufatura e serviços ao consumidor. Nos últimos 30 dias, lockbit3, ransomhub e lockbit5 lideram o ranking de grupos mais ativos com foco no Brasil.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Seis grupos de ameaça foram sinalizados como ativos ou atualizados no período: apt73, blackshadow (origem iraniana), coinbasecartel, CopyKittens (também iraniano), dragonforce e againstthewest — nenhum deles com vítimas confirmadas publicamente até o momento. A presença simultânea de dois grupos de origem iraniana (blackshadow e CopyKittens) no radar de inteligência merece monitoramento contínuo, especialmente em setores de infraestrutura crítica e tecnologia.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com destaque para o ataque ao domínio saude.mt.gov.br pelo lockbit5, sinalizando que órgãos públicos de saúde estaduais continuam vulneráveis e atrativos. Além das vítimas recentes, o histórico dos últimos 30 dias aponta também comprometimentos por qilin (S.J. Louis) e incransom (tecnocurva.com.br), demonstrando que a ameaça é diversificada e não se limita a um único grupo operacional.

santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendação do dia: Administradores de sites WordPress devem aplicar imediatamente as atualizações dos plugins e temas afetados — especialmente Realtyna Organic IDX, Aimogen Pro, SureDash e Kirki — e times de segurança corporativa devem verificar com urgência a aplicação do patch do SAP NetWeaver ABAP antes que a falha de corrupção de memória seja armada. Equipes de resposta a incidentes no Brasil devem reforçar backups offline e monitoramento de exfiltração diante da atividade elevada de ransomware no país.
Mesmo em dias classificados como calmos no front de exploração ativa, a concentração de falhas críticas em plataformas amplamente adotadas reforça a necessidade de validar continuamente quais dessas superfícies estão realmente expostas no seu ambiente antes que os atacantes as armem.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →