Boletim diário · 14 de julho de 2026

Dia crítico: 4 CVEs em exploração ativa, SMA1000 e SharePoint sob ataque confirmado

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico

O dia 14 de julho de 2026 é classificado como CRÍTICO: quatro vulnerabilidades já estão em exploração ativa confirmada pelo CISA e pelo VulnCheck, incluindo uma SSRF de CVSS 10.0 no SMA1000 da SonicWall e uma falha de bypass de autenticação no Microsoft SharePoint. Em paralelo, outras seis falhas críticas foram divulgadas afetando ambientes industriais, plataformas de desenvolvimento e sistemas Windows, ampliando consideravelmente a superfície de ataque do dia.

Resumo do dia
  • 4 CVEs em exploração ativa (KEV CISA + VulnCheck): SMA1000 (SSRF + Code Injection), AD FS e SharePoint.
  • CVSS 10.0 no SMA1000 permite SSRF sem autenticação; segundo CVE do mesmo appliance permite execução de comandos OS.
  • Ambientes industriais em risco: debug port aberta no 1715 EtherNet/IP e JWT forjável no Opcenter X, ambos CVSS 10.0.
  • Brasil sob pressão: lockbit5 reivindica ataques a órgão de saúde de Mato Grosso e empresas de serviços; múltiplos grupos ativos no país.
65
críticas
4
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-15409KEVCVSS 10afeta SMA1000
SSRF crítica (CVSS 10.0) no SMA1000 Work Place, explorável sem autenticação — em exploração ativa confirmada pelo CISA e VulnCheck. Permite que o appliance faça requisições a destinos arbitrários, podendo ser usada para pivotar para redes internas ou encadear com outras falhas do mesmo dispositivo.
2
CVE-2026-56155KEVHIGH 7.8afeta Windows 10 Version 1607
Elevação de privilégio local no AD FS em Windows 10 (CVSS 7.8), já em exploração ativa. A falha de granularidade no controle de acesso permite que um atacante autenticado suba para privilégios administrativos no ambiente de federação de identidades, comprometendo fluxos de autenticação corporativa.
3
CVE-2026-15410KEVHIGH 7.2afeta SMA1000
Injeção de código pós-autenticação no console de gerenciamento (AMC) do SMA1000, em exploração ativa confirmada. Um administrador comprometido ou credencial vazada já é suficiente para execução arbitrária de comandos no sistema operacional do appliance.
4
CVE-2026-56164KEVMEDIUM 5.3afeta Microsoft SharePoint Enterprise Server 2016
Bypass de autenticação no Microsoft SharePoint Enterprise Server 2016 (CVSS 5.3), já explorado ativamente segundo CISA e VulnCheck. Embora a pontuação seja moderada, a ausência de autenticação necessária para elevar privilégios em um servidor de colaboração amplamente adotado representa risco corporativo elevado.
5
CVE-2026-56451CVSS 10afeta Opcenter X
Validação ausente do algoritmo JWT no Opcenter X (CVSS 10.0) permite que qualquer atacante remoto não autenticado forje tokens e se passe por qualquer usuário, incluindo administradores. O impacto potencial é de comprometimento total do sistema de gestão de operações.
6
CVE-2026-10577CVSS 10afeta 1715 EtherNet/IP Communications Module
Porta de debug exposta na rede no módulo 1715 EtherNet/IP (CVSS 10.0) concede acesso CLI sem autenticação a equipamentos de automação industrial. Um atacante pode ler ou apagar arquivos, parar tarefas, modificar memória e alterar estados de I/O — risco direto à continuidade operacional de ambientes OT.
7
CVE-2026-62422CVSS 10afeta YouTrack
Bypass de autenticação via acesso direto ao banco de dados no JetBrains YouTrack (CVSS 10.0), afetando múltiplas versões até as mais recentes da linha 2026. A falha permite acesso administrativo completo à plataforma de gestão de projetos e rastreamento de issues, expondo código-fonte e dados sensíveis.
8
CVE-2026-48318CVSS 9.9afeta ColdFusion 2023
Path traversal crítico no Adobe ColdFusion 2023 (CVSS 9.9) permite leitura arbitrária do sistema de arquivos sem interação do usuário. A mudança de escopo eleva o risco: arquivos fora do contexto da aplicação, como credenciais e configurações do servidor, ficam acessíveis a atacantes remotos.
9
CVE-2026-57092CVSS 9.9afeta Windows 10 Version 1607
Use-after-free no VMSwitch do Windows (CVSS 9.9) possibilita elevação de privilégio via rede por atacante autorizado. A natureza da vulnerabilidade em componente de virtualização de rede torna o risco especialmente relevante para ambientes Hyper-V e infraestruturas de nuvem privada.
10
CVE-2026-15043CVSS 9.8afeta DBI::SQL::Nano
Inversão de operadores SQL (<= e >=) no DBI::SQL::Nano para Perl (CVSS 9.8) pode causar bypasses silenciosos em cláusulas WHERE de comparação de strings. Aplicações Perl que dependem desse módulo como engine de consulta de fallback podem ter lógica de controle de acesso subvertida de forma não trivial de detectar.
Ransomware do dia

O grupo lockbit5 concentrou as reivindicações mais recentes no Brasil, listando como vítimas santoinacio-rio.com.br (serviços empresariais), lbreng.com.br (serviços empresariais) e saude.mt.gov.br (setor público de Mato Grosso), reforçando a tendência de o grupo mirar indistintamente o setor privado e órgãos governamentais brasileiros. Nos últimos 30 dias, lockbit3 lidera em volume com 39 vítimas no Brasil, seguido de ransomhub (35), lockbit5 (29) e grupos como thegentlemen, 8base e arcusmedia, todos com presença expressiva no país.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Entre os atores monitorados no período, destacam-se grupos de origem iraniana — blackshadow e CopyKittens — além de apt73, coinbasecartel, dragonforce e againstthewest, todos com atividade registrada ou atualização de perfil recente. Embora sem vítimas conhecidas associadas neste ciclo, a presença ativa desses grupos no radar de inteligência indica monitoramento de alvos ou preparação de infraestrutura de ataque.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além do lockbit5, o grupo Deadlock reivindicou ataques à Bombas Ideal, Werken Química Brasil S.A. e Direção Estacionamentos S.A., enquanto qilin e Doommageddon também registram vítimas brasileiras recentes. A diversidade de setores afetados — manufatura, serviços ao consumidor, imobiliário e setor público — evidencia que nenhum segmento está fora do escopo dos atacantes que operam no país.

santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Francisco ImóveisDoommageddon · Consumer Services
Recomendação do dia: Priorize imediatamente a aplicação de patches nos appliances SMA1000 (CVE-2026-15409 e CVE-2026-15410) e no Microsoft SharePoint (CVE-2026-56164), dado que estão em exploração ativa confirmada; em paralelo, isole o módulo 1715 EtherNet/IP da rede acessível e revogue tokens JWT no Opcenter X até que as correções sejam aplicadas.
Diante de um dia com quatro falhas em exploração ativa e seis críticas recém-divulgadas, é essencial validar ativamente quais desses ativos existem na sua superfície de ataque antes que os atacantes o façam por você.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →