Boletim diário · 14 de julho de 2026
Dia crítico: 4 CVEs em exploração ativa, SMA1000 e SharePoint sob ataque confirmado
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico
O dia 14 de julho de 2026 é classificado como CRÍTICO: quatro vulnerabilidades já estão em exploração ativa confirmada pelo CISA e pelo VulnCheck, incluindo uma SSRF de CVSS 10.0 no SMA1000 da SonicWall e uma falha de bypass de autenticação no Microsoft SharePoint. Em paralelo, outras seis falhas críticas foram divulgadas afetando ambientes industriais, plataformas de desenvolvimento e sistemas Windows, ampliando consideravelmente a superfície de ataque do dia.
Resumo do dia
- 4 CVEs em exploração ativa (KEV CISA + VulnCheck): SMA1000 (SSRF + Code Injection), AD FS e SharePoint.
- CVSS 10.0 no SMA1000 permite SSRF sem autenticação; segundo CVE do mesmo appliance permite execução de comandos OS.
- Ambientes industriais em risco: debug port aberta no 1715 EtherNet/IP e JWT forjável no Opcenter X, ambos CVSS 10.0.
- Brasil sob pressão: lockbit5 reivindica ataques a órgão de saúde de Mato Grosso e empresas de serviços; múltiplos grupos ativos no país.
Destaques críticos
1
SSRF crítica (CVSS 10.0) no SMA1000 Work Place, explorável sem autenticação — em exploração ativa confirmada pelo CISA e VulnCheck. Permite que o appliance faça requisições a destinos arbitrários, podendo ser usada para pivotar para redes internas ou encadear com outras falhas do mesmo dispositivo.
2
Elevação de privilégio local no AD FS em Windows 10 (CVSS 7.8), já em exploração ativa. A falha de granularidade no controle de acesso permite que um atacante autenticado suba para privilégios administrativos no ambiente de federação de identidades, comprometendo fluxos de autenticação corporativa.
3
Injeção de código pós-autenticação no console de gerenciamento (AMC) do SMA1000, em exploração ativa confirmada. Um administrador comprometido ou credencial vazada já é suficiente para execução arbitrária de comandos no sistema operacional do appliance.
4
CVE-2026-56164KEVMEDIUM 5.3afeta Microsoft SharePoint Enterprise Server 2016 Bypass de autenticação no Microsoft SharePoint Enterprise Server 2016 (CVSS 5.3), já explorado ativamente segundo CISA e VulnCheck. Embora a pontuação seja moderada, a ausência de autenticação necessária para elevar privilégios em um servidor de colaboração amplamente adotado representa risco corporativo elevado.
5
Validação ausente do algoritmo JWT no Opcenter X (CVSS 10.0) permite que qualquer atacante remoto não autenticado forje tokens e se passe por qualquer usuário, incluindo administradores. O impacto potencial é de comprometimento total do sistema de gestão de operações.
6
Porta de debug exposta na rede no módulo 1715 EtherNet/IP (CVSS 10.0) concede acesso CLI sem autenticação a equipamentos de automação industrial. Um atacante pode ler ou apagar arquivos, parar tarefas, modificar memória e alterar estados de I/O — risco direto à continuidade operacional de ambientes OT.
7
Bypass de autenticação via acesso direto ao banco de dados no JetBrains YouTrack (CVSS 10.0), afetando múltiplas versões até as mais recentes da linha 2026. A falha permite acesso administrativo completo à plataforma de gestão de projetos e rastreamento de issues, expondo código-fonte e dados sensíveis.
8
Path traversal crítico no Adobe ColdFusion 2023 (CVSS 9.9) permite leitura arbitrária do sistema de arquivos sem interação do usuário. A mudança de escopo eleva o risco: arquivos fora do contexto da aplicação, como credenciais e configurações do servidor, ficam acessíveis a atacantes remotos.
9
Use-after-free no VMSwitch do Windows (CVSS 9.9) possibilita elevação de privilégio via rede por atacante autorizado. A natureza da vulnerabilidade em componente de virtualização de rede torna o risco especialmente relevante para ambientes Hyper-V e infraestruturas de nuvem privada.
10
Inversão de operadores SQL (<= e >=) no DBI::SQL::Nano para Perl (CVSS 9.8) pode causar bypasses silenciosos em cláusulas WHERE de comparação de strings. Aplicações Perl que dependem desse módulo como engine de consulta de fallback podem ter lógica de controle de acesso subvertida de forma não trivial de detectar.
Ransomware do dia
O grupo lockbit5 concentrou as reivindicações mais recentes no Brasil, listando como vítimas santoinacio-rio.com.br (serviços empresariais), lbreng.com.br (serviços empresariais) e saude.mt.gov.br (setor público de Mato Grosso), reforçando a tendência de o grupo mirar indistintamente o setor privado e órgãos governamentais brasileiros. Nos últimos 30 dias, lockbit3 lidera em volume com 39 vítimas no Brasil, seguido de ransomhub (35), lockbit5 (29) e grupos como thegentlemen, 8base e arcusmedia, todos com presença expressiva no país.
santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Entre os atores monitorados no período, destacam-se grupos de origem iraniana — blackshadow e CopyKittens — além de apt73, coinbasecartel, dragonforce e againstthewest, todos com atividade registrada ou atualização de perfil recente. Embora sem vítimas conhecidas associadas neste ciclo, a presença ativa desses grupos no radar de inteligência indica monitoramento de alvos ou preparação de infraestrutura de ataque.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além do lockbit5, o grupo Deadlock reivindicou ataques à Bombas Ideal, Werken Química Brasil S.A. e Direção Estacionamentos S.A., enquanto qilin e Doommageddon também registram vítimas brasileiras recentes. A diversidade de setores afetados — manufatura, serviços ao consumidor, imobiliário e setor público — evidencia que nenhum segmento está fora do escopo dos atacantes que operam no país.
santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Francisco ImóveisDoommageddon · Consumer Services
Recomendação do dia: Priorize imediatamente a aplicação de patches nos appliances SMA1000 (CVE-2026-15409 e CVE-2026-15410) e no Microsoft SharePoint (CVE-2026-56164), dado que estão em exploração ativa confirmada; em paralelo, isole o módulo 1715 EtherNet/IP da rede acessível e revogue tokens JWT no Opcenter X até que as correções sejam aplicadas.
Diante de um dia com quatro falhas em exploração ativa e seis críticas recém-divulgadas, é essencial validar ativamente quais desses ativos existem na sua superfície de ataque antes que os atacantes o façam por você.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →