Boletim diário · 15 de julho de 2026

Múltiplas CVE críticas CVSS 10 surgem em ferramentas de IA e plataformas open source

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 15 de julho de 2026 registrou atividade moderada no front de vulnerabilidades, sem explorações ativas confirmadas ou exploits completamente armados — mas o volume de falhas críticas recém-publicadas exige atenção imediata das equipes de segurança. Dez vulnerabilidades de alta gravidade foram catalogadas, várias com CVSS 10.0, abrangendo desde roteadores de IA até plataformas SIEM e ferramentas de colaboração open source. O cenário é de monitoramento urgente: sem exploração ativa confirmada hoje, a janela de correção ainda está aberta, mas tende a fechar rapidamente.

Resumo do dia
  • Quatro CVEs com CVSS 10.0 publicadas hoje afetam 9Router, NocoBase, Metabase e Wazuh — todas exigem correção imediata
  • Nenhuma exploração ativa (KEV) confirmada no dia, mas a ausência de exploit armado não garante segurança por muito tempo
  • Brasil continua na mira: lockbit5 e Deadlock atacaram empresas de serviços, manufatura e setor público nos últimos dias
  • Plataformas de automação e colaboração open source (Wekan, Penpot, n8n-mcp) concentraram vulnerabilidades críticas de execução remota e escalonamento de privilégio
28
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-46339CVSS 10Exploit funcionalafeta 9router
Exploit funcional disponível desde o dia da publicação: o middleware do 9Router não protegia rotas /api/cli-tools/* e /api/mcp/*, permitindo que qualquer usuário não autenticado registrasse plugins customizados e executasse comandos remotamente via bridge MCP. Ambientes rodando versões entre 0.4.30 e 0.4.36 devem ser atualizados para 0.4.37 sem demora.
2
CVE-2026-52887CVSS 10afeta nocobase
Injeção SQL via Sequelize.literal() no endpoint de mensagens do NocoBase: qualquer usuário autenticado pode explorar o parâmetro filter sem sanitização para manipular o banco de dados. A gravidade máxima (CVSS 10.0) reflete o potencial de comprometimento total da base de dados de negócios; atualizar para 2.0.61 ou superior é mandatório.
3
CVE-2026-50148CVSS 10afeta metabase
Um usuário com permissão de editar conexões de banco de dados no Metabase pode configurar uma conexão Snowflake maliciosa e obter execução remota de código no servidor — falha no driver JDBC do Snowflake. Múltiplas branches são afetadas (1.54 a 1.60); organizações que usam Metabase em produção devem priorizar o patch correspondente à sua versão.
4
CVE-2026-56699CVSS 10afeta wazuh
No Wazuh Manager antes da versão 5.0.0-beta3, agentes enrollados podem injetar operações NDJSON arbitrárias nas requisições bulk do OpenSearch, incluindo deleção e adulteração de alertas SIEM. A capacidade de um agente comprometido manipular o estado de outros agentes e apagar evidências torna esta falha especialmente perigosa em ambientes de detecção e resposta.
5
CVE-2026-52891CVSS 9.9afeta wekan
O Wekan (kanban open source) embutia nomes de arquivo fornecidos pelo usuário diretamente em chamadas shell para detecção de MIME-type, permitindo execução de comandos via metacaracteres como backticks e $() no nome do arquivo de avatar. Qualquer usuário autenticado com permissão de upload podia comprometer o servidor; versões anteriores a 9.07 são vulneráveis.
6
CVE-2026-54052CVSS 9.9afeta n8n-mcp
No n8n-MCP em modo HTTP com multi-tenancy ativo, backups de histórico de workflows não eram isolados por tenant, permitindo que um tenant autenticado lesse snapshots de outros e até os destruísse. A falha afeta confidencialidade e integridade de dados de automação em ambientes compartilhados; atualizar para 2.56.1 resolve o problema.
7
CVE-2026-44986CVSS 9.9afeta penpot
O Penpot permitia que um usuário registrado tomasse conta de outro via tokens de convite de time e correspondência de e-mail sem verificação de senha durante o registro, resultando em sequestro de conta sem interação da vítima. Ambientes com convites de time ativos devem atualizar para 2.14.5 imediatamente e revisar convites pendentes.
8
CVE-2026-55652CVSS 9.8afeta wekan
O mecanismo de header-login do Wekan confiava no cabeçalho X-Forwarded-For fornecido pelo cliente antes de verificar o endereço real do socket, permitindo que um atacante não autenticado forjasse a identidade de qualquer usuário, incluindo administradores, e recebesse um token de sessão válido. Versões anteriores a 9.46 são afetadas.
9
CVE-2026-49352CVSS 9.8PoCafeta 9router
O 9Router usava o segredo JWT hardcoded '9router-default-secret-change-me' como fallback quando JWT_SECRET não estava definido, permitindo que qualquer atacante forjasse cookies de autenticação válidos. Uma prova de conceito está disponível, e instalações sem a variável de ambiente configurada corretamente devem ser tratadas como comprometidas até a atualização para 0.4.44.
10
CVE-2026-54458CVSS 9.6afeta AVideo
XSS armazenado no plugin YPTSocket do AVideo (versões anteriores a 29.0): qualquer atacante não autenticado pode injetar JavaScript que será executado no contexto de administradores autenticados que visualizem o painel de debug. O impacto inclui sequestro de sessão administrativa sem necessidade de credenciais.
Ransomware do dia

O grupo lockbit5 adicionou recentemente sweetome.com (Brasil, setor de Consumer Services) ao seu portfólio de vítimas, e segue como um dos grupos mais prolíficos dos últimos 30 dias junto a ransomhub, lockbit3, thegentlemen, 8base e arcusmedia. O padrão de atividade indica que grupos estabelecidos estão mantendo cadência elevada de ataques, com lockbit3 e lockbit5 somando individualmente dezenas de vítimas no período.

sweetome.com BRlockbit5 · Consumer Services
lockbit3 39ransomhub 35lockbit5 30thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos apt73, blackshadow (Iran), coinbasecartel, CopyKittens (Iran), dragonforce e againstthewest figuram como atores monitorados no período, embora nenhum apresente vítimas confirmadas publicamente no momento. A presença de atores de origem iraniana como blackshadow e CopyKittens no radar de inteligência sugere atividade de reconhecimento ou campanhas ainda não atribuídas publicamente.

Foco Brasil

O Brasil registra uma concentração expressiva de vítimas recentes de ransomware nos últimos 30 dias: lockbit5 comprometeu saude.mt.gov.br (setor público), lbreng.com.br e santoinacio-rio.com.br (serviços empresariais), além de sweetome.com (serviços ao consumidor). O grupo Deadlock atingiu Bombas Ideal e Werken Química Brasil S.A. (manufatura) e Direção Estacionamentos S.A. (serviços), enquanto o grupo Qilin foi associado à vítima S.J. Louis — indicando que o país permanece como alvo prioritário de múltiplos grupos simultaneamente.

sweetome.comlockbit5 · Consumer Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Recomendação do dia: Equipes de segurança devem priorizar a aplicação dos patches das quatro CVEs com CVSS 10.0 publicadas hoje (9Router, NocoBase, Metabase e Wazuh) e validar imediatamente se versões vulneráveis estão em produção, especialmente em ambientes expostos à internet. Paralelamente, revise configurações de JWT, permissões de upload e mecanismos de autenticação por header em todas as aplicações open source do portfólio.
Com tantas falhas críticas surgindo simultaneamente em plataformas amplamente adotadas, é essencial que cada organização valide ativamente sua própria superfície de ataque para confirmar quais dessas vulnerabilidades realmente a expõem — antes que atores maliciosos façam essa descoberta no lugar das equipes defensivas.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →