Boletim diário · 15 de julho de 2026
Múltiplas CVE críticas CVSS 10 surgem em ferramentas de IA e plataformas open source
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 15 de julho de 2026 registrou atividade moderada no front de vulnerabilidades, sem explorações ativas confirmadas ou exploits completamente armados — mas o volume de falhas críticas recém-publicadas exige atenção imediata das equipes de segurança. Dez vulnerabilidades de alta gravidade foram catalogadas, várias com CVSS 10.0, abrangendo desde roteadores de IA até plataformas SIEM e ferramentas de colaboração open source. O cenário é de monitoramento urgente: sem exploração ativa confirmada hoje, a janela de correção ainda está aberta, mas tende a fechar rapidamente.
Resumo do dia
- Quatro CVEs com CVSS 10.0 publicadas hoje afetam 9Router, NocoBase, Metabase e Wazuh — todas exigem correção imediata
- Nenhuma exploração ativa (KEV) confirmada no dia, mas a ausência de exploit armado não garante segurança por muito tempo
- Brasil continua na mira: lockbit5 e Deadlock atacaram empresas de serviços, manufatura e setor público nos últimos dias
- Plataformas de automação e colaboração open source (Wekan, Penpot, n8n-mcp) concentraram vulnerabilidades críticas de execução remota e escalonamento de privilégio
Destaques críticos
1
Exploit funcional disponível desde o dia da publicação: o middleware do 9Router não protegia rotas /api/cli-tools/* e /api/mcp/*, permitindo que qualquer usuário não autenticado registrasse plugins customizados e executasse comandos remotamente via bridge MCP. Ambientes rodando versões entre 0.4.30 e 0.4.36 devem ser atualizados para 0.4.37 sem demora.
2
Injeção SQL via Sequelize.literal() no endpoint de mensagens do NocoBase: qualquer usuário autenticado pode explorar o parâmetro filter sem sanitização para manipular o banco de dados. A gravidade máxima (CVSS 10.0) reflete o potencial de comprometimento total da base de dados de negócios; atualizar para 2.0.61 ou superior é mandatório.
3
Um usuário com permissão de editar conexões de banco de dados no Metabase pode configurar uma conexão Snowflake maliciosa e obter execução remota de código no servidor — falha no driver JDBC do Snowflake. Múltiplas branches são afetadas (1.54 a 1.60); organizações que usam Metabase em produção devem priorizar o patch correspondente à sua versão.
4
No Wazuh Manager antes da versão 5.0.0-beta3, agentes enrollados podem injetar operações NDJSON arbitrárias nas requisições bulk do OpenSearch, incluindo deleção e adulteração de alertas SIEM. A capacidade de um agente comprometido manipular o estado de outros agentes e apagar evidências torna esta falha especialmente perigosa em ambientes de detecção e resposta.
5
O Wekan (kanban open source) embutia nomes de arquivo fornecidos pelo usuário diretamente em chamadas shell para detecção de MIME-type, permitindo execução de comandos via metacaracteres como backticks e $() no nome do arquivo de avatar. Qualquer usuário autenticado com permissão de upload podia comprometer o servidor; versões anteriores a 9.07 são vulneráveis.
6
No n8n-MCP em modo HTTP com multi-tenancy ativo, backups de histórico de workflows não eram isolados por tenant, permitindo que um tenant autenticado lesse snapshots de outros e até os destruísse. A falha afeta confidencialidade e integridade de dados de automação em ambientes compartilhados; atualizar para 2.56.1 resolve o problema.
7
O Penpot permitia que um usuário registrado tomasse conta de outro via tokens de convite de time e correspondência de e-mail sem verificação de senha durante o registro, resultando em sequestro de conta sem interação da vítima. Ambientes com convites de time ativos devem atualizar para 2.14.5 imediatamente e revisar convites pendentes.
8
O mecanismo de header-login do Wekan confiava no cabeçalho X-Forwarded-For fornecido pelo cliente antes de verificar o endereço real do socket, permitindo que um atacante não autenticado forjasse a identidade de qualquer usuário, incluindo administradores, e recebesse um token de sessão válido. Versões anteriores a 9.46 são afetadas.
9
O 9Router usava o segredo JWT hardcoded '9router-default-secret-change-me' como fallback quando JWT_SECRET não estava definido, permitindo que qualquer atacante forjasse cookies de autenticação válidos. Uma prova de conceito está disponível, e instalações sem a variável de ambiente configurada corretamente devem ser tratadas como comprometidas até a atualização para 0.4.44.
10
XSS armazenado no plugin YPTSocket do AVideo (versões anteriores a 29.0): qualquer atacante não autenticado pode injetar JavaScript que será executado no contexto de administradores autenticados que visualizem o painel de debug. O impacto inclui sequestro de sessão administrativa sem necessidade de credenciais.
Ransomware do dia
O grupo lockbit5 adicionou recentemente sweetome.com (Brasil, setor de Consumer Services) ao seu portfólio de vítimas, e segue como um dos grupos mais prolíficos dos últimos 30 dias junto a ransomhub, lockbit3, thegentlemen, 8base e arcusmedia. O padrão de atividade indica que grupos estabelecidos estão mantendo cadência elevada de ataques, com lockbit3 e lockbit5 somando individualmente dezenas de vítimas no período.
sweetome.com BRlockbit5 · Consumer Services
lockbit3 39ransomhub 35lockbit5 30thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Os grupos apt73, blackshadow (Iran), coinbasecartel, CopyKittens (Iran), dragonforce e againstthewest figuram como atores monitorados no período, embora nenhum apresente vítimas confirmadas publicamente no momento. A presença de atores de origem iraniana como blackshadow e CopyKittens no radar de inteligência sugere atividade de reconhecimento ou campanhas ainda não atribuídas publicamente.
Foco Brasil
O Brasil registra uma concentração expressiva de vítimas recentes de ransomware nos últimos 30 dias: lockbit5 comprometeu saude.mt.gov.br (setor público), lbreng.com.br e santoinacio-rio.com.br (serviços empresariais), além de sweetome.com (serviços ao consumidor). O grupo Deadlock atingiu Bombas Ideal e Werken Química Brasil S.A. (manufatura) e Direção Estacionamentos S.A. (serviços), enquanto o grupo Qilin foi associado à vítima S.J. Louis — indicando que o país permanece como alvo prioritário de múltiplos grupos simultaneamente.
sweetome.comlockbit5 · Consumer Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Recomendação do dia: Equipes de segurança devem priorizar a aplicação dos patches das quatro CVEs com CVSS 10.0 publicadas hoje (9Router, NocoBase, Metabase e Wazuh) e validar imediatamente se versões vulneráveis estão em produção, especialmente em ambientes expostos à internet. Paralelamente, revise configurações de JWT, permissões de upload e mecanismos de autenticação por header em todas as aplicações open source do portfólio.
Com tantas falhas críticas surgindo simultaneamente em plataformas amplamente adotadas, é essencial que cada organização valide ativamente sua própria superfície de ataque para confirmar quais dessas vulnerabilidades realmente a expõem — antes que atores maliciosos façam essa descoberta no lugar das equipes defensivas.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →