Boletim diário · 16 de julho de 2026

Jupyter e WordPress dominam dia de vulnerabilidades críticas sem exploração confirmada

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O boletim de 16 de julho de 2026 apresenta um cenário técnico relevante, com 33 vulnerabilidades críticas publicadas em um único dia, mas sem registros de exploração ativa ou armamento confirmado — o veredito é CALMO. Os destaques concentram-se em falhas graves no Jupyter Enterprise Gateway e em plugins WordPress amplamente utilizados, com potencial severo caso explorados. O cenário de ransomware, contudo, contrasta com a calma técnica: o Brasil figura como alvo intenso de grupos organizados.

Resumo do dia
  • Jupyter Enterprise Gateway acumula 3 CVEs críticos (incluindo CVSS 10.0) ligados a injeção YAML e SSTI em ambientes Kubernetes — atualização para 3.3.0 é urgente
  • Plugins WordPress (SSO Login, OTP WooCommerce, Bricksforge) expõem sites a bypass de autenticação e escalada de privilégios sem autenticação prévia
  • Zoom Workplace para Windows tem falha de validação que pode permitir tomada de conta por rede sem autenticação
  • Brasil é alvo massivo do LockBit5, com vítimas em educação, serviços e varejo confirmadas recentemente
33
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-44182CVSS 10afeta enterprise_gateway
Injeção YAML no Jupyter Enterprise Gateway permite a um atacante manipular variáveis de ambiente não sanitizadas para sobrescrever campos críticos em manifestos Kubernetes, podendo comprometer toda a orquestração de kernels em clusters distribuídos — CVSS 10.0 exige atualização imediata para 3.3.0.
2
CVE-2026-44181CVSS 10afeta enterprise_gateway
Server-Side Template Injection (SSTI) via variáveis KERNEL_XXX no Jupyter Enterprise Gateway permite execução arbitrária de código ao injetar expressões Jinja2 nos templates de manifesto Kubernetes, afetando versões a partir de 2.0.0rc2 até 3.2.x — risco máximo em ambientes multiusuário.
3
CVE-2026-45336CVSS 10afeta HireFlow
HireFlow utiliza uma chave secreta Flask hard-coded e pública no código-fonte, permitindo que qualquer atacante forje cookies de sessão com privilégios de administrador sem nenhuma credencial válida — falha de design que compromete toda a cadeia de autenticação.
4
CVE-2026-46512CVSS 9.9afeta frogman
Injeção de código PHP no arquivo de configuração do Asterisk via parâmetros de template não sanitizados no Frogman PBX permite a um usuário com permissão PERM_WRITE executar código arbitrário no sistema de telefonia — risco crítico em ambientes VoIP corporativos.
5
CVE-2026-45568CVSS 9.9afeta zrok
O SDK Python do zrok aceita URLs absolutas no caminho da requisição e as repassa para urllib.parse.urljoin sem validação, possibilitando Server-Side Request Forgery (SSRF) que direciona requisições para hosts controlados pelo atacante — risco elevado em ambientes de compartilhamento de rede.
6
CVE-2026-15013CVSS 9.8afeta SAML Single Sign On – SSO Login
O plugin SAML SSO Login para WordPress permite bypass de autenticação por confusão de algoritmo de assinatura, pois lê o método de assinatura diretamente do SAMLResponse controlado pelo atacante em vez de impor a configuração local — qualquer usuário externo pode se autenticar como administrador.
7
CVE-2026-12492CVSS 9.8PoCafeta Happy Coders OTP Login for WooCommerce
O plugin OTP Login for WooCommerce não valida se o OTP foi efetivamente verificado antes de autenticar o usuário, permitindo que atacantes não autenticados façam login como qualquer conta existente, inclusive administradores — prova de conceito já disponível aumenta a urgência de correção.
8
CVE-2026-14956CVSS 9.8afeta Bricksforge
O plugin Bricksforge para WordPress permite que atacantes não autenticados registrem contas com nível de administrador ao explorar validação inadequada do parâmetro fieldIds nos formulários Pro Forms — escalada de privilégios completa sem qualquer credencial prévia.
9
CVE-2026-44180CVSS 9.8afeta enterprise_gateway
No Jupyter Enterprise Gateway, o mecanismo de bloqueio de UID/GID 0 (root) pode ser contornado com valores especialmente crafados em KERNEL_UID ou KERNEL_GID, permitindo lançar kernels com privilégios de root em clusters que deveriam ser restritos — afeta todas as versões a partir de 2.0.0rc1 anteriores a 3.3.0.
10
CVE-2026-53412CVSS 9.8afeta Zoom Workplace for Windows
Validação inadequada de entrada no Zoom Desktop Client, VDI Client e Meeting SDK para Windows pode permitir que um atacante não autenticado com acesso à rede execute tomada de conta — o alcance sobre uma das plataformas de videoconferência mais utilizadas corporativamente torna essa falha de monitoramento prioritário.
Ransomware do dia

O LockBit5 domina a atividade recente de ransomware com foco intenso no Brasil, registrando vítimas em setores variados como educação (cmc.com.br, sesi.org.br, senai.br), serviços empresariais (aditusbr.com, montaury.com.br) e consumo (drogales.com.br, sweetome.com). O grupo RansomHouse também registrou a vítima Megawork (serviços empresariais), enquanto o grupo Settra comprometeu a acilab.com no setor de tecnologia. Entre os grupos mais ativos nos últimos 30 dias destacam-se lockbit3, lockbit5, ransomhub, thegentlemen, 8base e arcusmedia, todos com presença significativa no Brasil.

cmc.com.br BRlockbit5 · Education
acilab.com BRsettra · Technology
Megawork BRransomhouse · Business Services
sesi.org.br BRlockbit5 · Education
senai.br BRlockbit5 · Education
aditusbr.com BRlockbit5 · Business Services
drogales.com.br BRlockbit5 · Consumer Services
montaury.com.br BRlockbit5 · Business Services
sweetome.com BRlockbit5 · Consumer Services
lockbit3 39lockbit5 36ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos APT73, BlackShadow (Irã), CoinbaseCartel, CopyKittens (Irã), DragonForce e AgainstTheWest foram sinalizados como ativos ou atualizados no período, embora sem vítimas conhecidas confirmadas no momento. A presença de atores de origem iraniana como BlackShadow e CopyKittens reforça a necessidade de monitoramento de campanhas de espionagem e sabotagem, especialmente em setores de infraestrutura crítica e tecnologia.

Foco Brasil

O Brasil figura como alvo central da campanha atual do LockBit5, com pelo menos oito organizações confirmadas como vítimas recentemente, incluindo entidades de grande porte como SESI (sesi.org.br) e SENAI (senai.br), que atendem milhões de trabalhadores e estudantes. A diversidade de setores atingidos — educação, tecnologia, serviços e varejo — indica uma estratégia oportunista e de alto volume, não restrita a alvos específicos, o que eleva o risco para organizações de qualquer porte no país.

montaury.com.brlockbit5 · Business Services
drogales.com.brlockbit5 · Consumer Services
senai.brlockbit5 · Education
Megaworkransomhouse · Business Services
sesi.org.brlockbit5 · Education
aditusbr.comlockbit5 · Business Services
acilab.comsettra · Technology
cmc.com.brlockbit5 · Education
Recomendação do dia: Priorize imediatamente a atualização do Jupyter Enterprise Gateway para a versão 3.3.0 e aplique patches nos plugins WordPress afetados (SAML SSO Login até 5.4.3, OTP Login for WooCommerce antes de 2.8 e Bricksforge até 3.1.8.6); revise também a versão do Zoom instalada nos endpoints Windows e monitore tentativas de autenticação anômala em todos esses sistemas.
Diante de falhas críticas em plataformas amplamente distribuídas e de um cenário ativo de ransomware no Brasil, é o momento de validar ativamente quais dessas superfícies estão expostas no seu ambiente antes que os grupos já identificados as transformem em vetores de ataque.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →