Boletim diário · 18 de julho de 2026
VMware Avi Load Balancer concentra cluster de falhas críticas; Brasil amarga onda de vítimas do LockBit5
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 18 de julho de 2026 registrou 91 novas CVEs, com cinco classificadas como críticas, mas sem exploração ativa confirmada ou exploits prontos para uso — veredito CALMO do ponto de vista operacional imediato. O destaque técnico recai sobre um conjunto de quatro vulnerabilidades no VMware Avi Load Balancer, incluindo bypass de autenticação crítico e execução remota de código, que formam uma superfície de ataque encadeável em ambientes corporativos. Paralelamente, o cenário de ransomware brasileiro permanece aquecido, com o LockBit5 acumulando vítimas em setores variados nas últimas semanas.
Resumo do dia
- VMware Avi Load Balancer reúne 4 CVEs em um único produto: bypass de autenticação (CVSS 9.8), dois RCEs e directory traversal — atualize com prioridade
- @fastify/http-proxy tem CVSS 10.0 por falha de reescrita de prefixo URL-encoded que permite bypass de roteamento em proxies Fastify
- SurrealDB aparece duas vezes na lista: injeção de SurrealQL via backup importado e format string com potencial de leitura de memória arbitrária
- LockBit5 é o grupo mais ativo no Brasil, com múltiplas vítimas recentes em tecnologia, manufatura, educação e serviços
Destaques críticos
1
CVSS máximo (10.0) em @fastify/http-proxy até 11.5.0: a reescrita de prefixo falha quando caracteres do prefixo vêm URL-encoded, permitindo que requisições maliciosas bypassem o proxy e alcancem rotas internas não expostas intencionalmente. Qualquer aplicação que dependa do proxy para isolar endpoints deve considerar esse contorno uma exposição crítica de superfície.
2
Bypass de autenticação no VMware Avi Load Balancer (CVSS 9.8) permite que um usuário com acesso de rede acesse o plano de controle sem credenciais válidas. Versões de múltiplas linhas estão afetadas, e a combinação com os CVEs de RCE do mesmo produto eleva muito o risco de comprometimento total do balanceador.
3
SurrealDB antes de 2.0.5/2.1.5/2.2.2 não escapa corretamente nomes de tabelas e campos no export de linha de comando, permitindo que um usuário autenticado com papel OWNER ou EDITOR injete SurrealQL em um backup. Quando um usuário mais privilegiado importa esse backup, o código malicioso é executado, configurando um vetor clássico de escalonamento de privilégios por supply chain interno.
4
O backend web do urwid gera identificadores de sessão usando o Mersenne Twister do Python, que não é criptograficamente seguro. Um atacante que observar sessões suficientes pode reconstruir o estado interno do PRNG e prever ou forjar tokens de sessão, comprometendo a autenticação de qualquer aplicação que use esse backend.
5
Format string vulnerability no SurrealDB antes de 1.1.1 (quando scripting está habilitado) permite que atacantes com privilégios de script leiam memória arbitrária ou executem código com os privilégios do processo do SurrealDB. Ambientes que habilitam scripting devem tratar essa falha como crítica operacional independentemente da versão mais recente.
6
Directory traversal no VMware Avi Load Balancer (CVSS 8.8) permite que usuários autenticados na rede navegem fora dos diretórios permitidos, podendo expor arquivos de configuração, certificados e outros artefatos sensíveis do sistema. Encadeado com o bypass de autenticação (CVE-2026-47865), o acesso autenticado necessário pode ser trivialmente obtido.
7
QueryWeaver permite que atacantes não autenticados obtenham tokens de sessão válidos para contas existentes simplesmente enviando uma requisição de cadastro com o e-mail da vítima — a rota cria e vincula o token antes de verificar se o e-mail já pertence a uma conta. Isso representa tomada de conta sem necessidade de credenciais ou engenharia social.
8
RCE autenticado no VMware Avi Load Balancer (CVSS 8.7): um usuário autenticado com acesso de rede pode injetar e executar código arbitrário. Em conjunto com o bypass de autenticação do mesmo produto, o acesso inicialmente exigido pode ser contornado, tornando o cenário de exploração encadeada altamente preocupante.
9
Segundo RCE no VMware Avi Load Balancer (CVSS 8.7), desta vez explorável por usuários com acesso de rede ao plano de controle — uma condição que o CVE-2026-47865 pode satisfazer sem autenticação real. A existência de dois vetores de RCE distintos no mesmo produto em uma única divulgação é sinal de revisão profunda de segurança após uma descoberta inicial.
10
XSS armazenado no endpoint de compartilhamento de prompts do parisneo/lollms: o conteúdo enviado pelo atacante é gravado no banco sem sanitização e renderizado com v-html no cliente da vítima, permitindo execução de scripts no contexto da sessão do usuário. Plataformas de IA/LLM auto-hospedadas com múltiplos usuários devem priorizar essa correção para evitar roubo de sessão e exfiltração de dados.
Ransomware do dia
O LockBit5 domina o cenário de ransomware no período recente, sendo o grupo mais ativo globalmente nos últimos 30 dias com 49 vítimas, todas no Brasil — entre elas empresas de tecnologia (kenta.com.br, technicare.com.br), manufatura (limpebras.com.br, grupoferrosider.com.br, fastindustria.com.br), serviços empresariais (gruposelpe.com.br, guarnera.com.br), educação (uniplaclages.edu.br, fiepe.org.br) e logística (erstransportes.com.br). O grupo nova também registrou vítima brasileira, a FMZ Tecnologia em Sistemas, indicando que outros atores disputam espaço com o LockBit5 no país. Além do LockBit5, lockbit3, ransomhub, thegentlemen, 8base e arcusmedia figuram entre os grupos mais ativos nos últimos 30 dias.
kenta.com.br BRlockbit5 · Technology
limpebras.com.br BRlockbit5 · Manufacturing
guarnera.com.br BRlockbit5 · Business Services
FMZ Tecnologia em Sistemas BRnova · Technology
gruposelpe.com.br BRlockbit5 · Business Services
technicare.com.br BRlockbit5 · Technology
uniplaclages.edu.br BRlockbit5 · Education
grupoferrosider.com.br BRlockbit5 · Manufacturing
fastindustria.com.br BRlockbit5 · Manufacturing
fiepe.org.br BRlockbit5 · Education
erstransportes.com.br BRlockbit5 · Transportation/Logistics
5deagosto.com.br BRlockbit5 · Consumer Services
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Os grupos APT73, BlackShadow (Irã), CoinbaseCartel, CopyKittens (Irã), DragonForce e AgainstTheWest estão sendo monitorados como atores ativos ou atualizados no período, embora sem vítimas confirmadas publicamente no momento. A presença de dois grupos de origem iraniana (BlackShadow e CopyKittens) no radar reforça a necessidade de atenção a TTPs associados a espionagem e sabotagem de infraestrutura.
Foco Brasil
O Brasil é o epicentro do LockBit5 no período recente, com vítimas distribuídas por setores críticos como educação, manufatura, tecnologia e logística — perfil que indica campanhas oportunistas de amplo espectro, não direcionadas a um único setor. Organizações brasileiras de médio porte, especialmente aquelas sem maturidade em backup e segmentação de rede, permanecem como alvo prioritário desse grupo e dos demais listados nos rankings dos últimos 30 dias.
grupoferrosider.com.brlockbit5 · Manufacturing
uniplaclages.edu.brlockbit5 · Education
gruposelpe.com.brlockbit5 · Business Services
kenta.com.brlockbit5 · Technology
limpebras.com.brlockbit5 · Manufacturing
guarnera.com.brlockbit5 · Business Services
FMZ Tecnologia em Sistemasnova · Technology
technicare.com.brlockbit5 · Technology
Recomendação do dia: Equipes de segurança devem priorizar a aplicação imediata dos patches do VMware Avi Load Balancer nas versões corrigidas (31.2.2-2p3, 30.2.7 e 32.1.2 conforme a linha instalada), e avaliar o impacto do CVSS 10.0 no @fastify/http-proxy antes de qualquer janela de manutenção programada. Ambientes com SurrealDB devem auditar backups exportados e restringir os papéis OWNER/EDITOR a usuários estritamente necessários enquanto o patch não é aplicado.
Diante de um dia com múltiplas falhas críticas em produtos de infraestrutura e middleware, é o momento ideal para validar ativamente quais desses componentes existem na sua superfície de ataque e se as versões expostas estão dentro das faixas vulneráveis identificadas.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →