Boletim diário · 16 de julho de 2026
Jupyter e WordPress dominam dia de vulnerabilidades críticas sem exploração confirmada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O boletim de 16 de julho de 2026 apresenta um cenário técnico relevante, com 33 vulnerabilidades críticas publicadas em um único dia, mas sem registros de exploração ativa ou armamento confirmado — o veredito é CALMO. Os destaques concentram-se em falhas graves no Jupyter Enterprise Gateway e em plugins WordPress amplamente utilizados, com potencial severo caso explorados. O cenário de ransomware, contudo, contrasta com a calma técnica: o Brasil figura como alvo intenso de grupos organizados.
Resumo do dia
- Jupyter Enterprise Gateway acumula 3 CVEs críticos (incluindo CVSS 10.0) ligados a injeção YAML e SSTI em ambientes Kubernetes — atualização para 3.3.0 é urgente
- Plugins WordPress (SSO Login, OTP WooCommerce, Bricksforge) expõem sites a bypass de autenticação e escalada de privilégios sem autenticação prévia
- Zoom Workplace para Windows tem falha de validação que pode permitir tomada de conta por rede sem autenticação
- Brasil é alvo massivo do LockBit5, com vítimas em educação, serviços e varejo confirmadas recentemente
Destaques críticos
1
Injeção YAML no Jupyter Enterprise Gateway permite a um atacante manipular variáveis de ambiente não sanitizadas para sobrescrever campos críticos em manifestos Kubernetes, podendo comprometer toda a orquestração de kernels em clusters distribuídos — CVSS 10.0 exige atualização imediata para 3.3.0.
2
Server-Side Template Injection (SSTI) via variáveis KERNEL_XXX no Jupyter Enterprise Gateway permite execução arbitrária de código ao injetar expressões Jinja2 nos templates de manifesto Kubernetes, afetando versões a partir de 2.0.0rc2 até 3.2.x — risco máximo em ambientes multiusuário.
3
HireFlow utiliza uma chave secreta Flask hard-coded e pública no código-fonte, permitindo que qualquer atacante forje cookies de sessão com privilégios de administrador sem nenhuma credencial válida — falha de design que compromete toda a cadeia de autenticação.
4
Injeção de código PHP no arquivo de configuração do Asterisk via parâmetros de template não sanitizados no Frogman PBX permite a um usuário com permissão PERM_WRITE executar código arbitrário no sistema de telefonia — risco crítico em ambientes VoIP corporativos.
5
O SDK Python do zrok aceita URLs absolutas no caminho da requisição e as repassa para urllib.parse.urljoin sem validação, possibilitando Server-Side Request Forgery (SSRF) que direciona requisições para hosts controlados pelo atacante — risco elevado em ambientes de compartilhamento de rede.
6
O plugin SAML SSO Login para WordPress permite bypass de autenticação por confusão de algoritmo de assinatura, pois lê o método de assinatura diretamente do SAMLResponse controlado pelo atacante em vez de impor a configuração local — qualquer usuário externo pode se autenticar como administrador.
7
O plugin OTP Login for WooCommerce não valida se o OTP foi efetivamente verificado antes de autenticar o usuário, permitindo que atacantes não autenticados façam login como qualquer conta existente, inclusive administradores — prova de conceito já disponível aumenta a urgência de correção.
8
O plugin Bricksforge para WordPress permite que atacantes não autenticados registrem contas com nível de administrador ao explorar validação inadequada do parâmetro fieldIds nos formulários Pro Forms — escalada de privilégios completa sem qualquer credencial prévia.
9
No Jupyter Enterprise Gateway, o mecanismo de bloqueio de UID/GID 0 (root) pode ser contornado com valores especialmente crafados em KERNEL_UID ou KERNEL_GID, permitindo lançar kernels com privilégios de root em clusters que deveriam ser restritos — afeta todas as versões a partir de 2.0.0rc1 anteriores a 3.3.0.
10
Validação inadequada de entrada no Zoom Desktop Client, VDI Client e Meeting SDK para Windows pode permitir que um atacante não autenticado com acesso à rede execute tomada de conta — o alcance sobre uma das plataformas de videoconferência mais utilizadas corporativamente torna essa falha de monitoramento prioritário.
Ransomware do dia
O LockBit5 domina a atividade recente de ransomware com foco intenso no Brasil, registrando vítimas em setores variados como educação (cmc.com.br, sesi.org.br, senai.br), serviços empresariais (aditusbr.com, montaury.com.br) e consumo (drogales.com.br, sweetome.com). O grupo RansomHouse também registrou a vítima Megawork (serviços empresariais), enquanto o grupo Settra comprometeu a acilab.com no setor de tecnologia. Entre os grupos mais ativos nos últimos 30 dias destacam-se lockbit3, lockbit5, ransomhub, thegentlemen, 8base e arcusmedia, todos com presença significativa no Brasil.
cmc.com.br BRlockbit5 · Education
acilab.com BRsettra · Technology
Megawork BRransomhouse · Business Services
sesi.org.br BRlockbit5 · Education
senai.br BRlockbit5 · Education
aditusbr.com BRlockbit5 · Business Services
drogales.com.br BRlockbit5 · Consumer Services
montaury.com.br BRlockbit5 · Business Services
sweetome.com BRlockbit5 · Consumer Services
lockbit3 39lockbit5 36ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Os grupos APT73, BlackShadow (Irã), CoinbaseCartel, CopyKittens (Irã), DragonForce e AgainstTheWest foram sinalizados como ativos ou atualizados no período, embora sem vítimas conhecidas confirmadas no momento. A presença de atores de origem iraniana como BlackShadow e CopyKittens reforça a necessidade de monitoramento de campanhas de espionagem e sabotagem, especialmente em setores de infraestrutura crítica e tecnologia.
Foco Brasil
O Brasil figura como alvo central da campanha atual do LockBit5, com pelo menos oito organizações confirmadas como vítimas recentemente, incluindo entidades de grande porte como SESI (sesi.org.br) e SENAI (senai.br), que atendem milhões de trabalhadores e estudantes. A diversidade de setores atingidos — educação, tecnologia, serviços e varejo — indica uma estratégia oportunista e de alto volume, não restrita a alvos específicos, o que eleva o risco para organizações de qualquer porte no país.
montaury.com.brlockbit5 · Business Services
drogales.com.brlockbit5 · Consumer Services
senai.brlockbit5 · Education
Megaworkransomhouse · Business Services
sesi.org.brlockbit5 · Education
aditusbr.comlockbit5 · Business Services
acilab.comsettra · Technology
cmc.com.brlockbit5 · Education
Recomendação do dia: Priorize imediatamente a atualização do Jupyter Enterprise Gateway para a versão 3.3.0 e aplique patches nos plugins WordPress afetados (SAML SSO Login até 5.4.3, OTP Login for WooCommerce antes de 2.8 e Bricksforge até 3.1.8.6); revise também a versão do Zoom instalada nos endpoints Windows e monitore tentativas de autenticação anômala em todos esses sistemas.
Diante de falhas críticas em plataformas amplamente distribuídas e de um cenário ativo de ransomware no Brasil, é o momento de validar ativamente quais dessas superfícies estão expostas no seu ambiente antes que os grupos já identificados as transformem em vetores de ataque.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →