Boletim diário · 18 de julho de 2026

VMware Avi Load Balancer concentra cluster de falhas críticas; Brasil amarga onda de vítimas do LockBit5

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 18 de julho de 2026 registrou 91 novas CVEs, com cinco classificadas como críticas, mas sem exploração ativa confirmada ou exploits prontos para uso — veredito CALMO do ponto de vista operacional imediato. O destaque técnico recai sobre um conjunto de quatro vulnerabilidades no VMware Avi Load Balancer, incluindo bypass de autenticação crítico e execução remota de código, que formam uma superfície de ataque encadeável em ambientes corporativos. Paralelamente, o cenário de ransomware brasileiro permanece aquecido, com o LockBit5 acumulando vítimas em setores variados nas últimas semanas.

Resumo do dia
  • VMware Avi Load Balancer reúne 4 CVEs em um único produto: bypass de autenticação (CVSS 9.8), dois RCEs e directory traversal — atualize com prioridade
  • @fastify/http-proxy tem CVSS 10.0 por falha de reescrita de prefixo URL-encoded que permite bypass de roteamento em proxies Fastify
  • SurrealDB aparece duas vezes na lista: injeção de SurrealQL via backup importado e format string com potencial de leitura de memória arbitrária
  • LockBit5 é o grupo mais ativo no Brasil, com múltiplas vítimas recentes em tecnologia, manufatura, educação e serviços
5
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-16117CVSS 10afeta @fastify/http-proxy
CVSS máximo (10.0) em @fastify/http-proxy até 11.5.0: a reescrita de prefixo falha quando caracteres do prefixo vêm URL-encoded, permitindo que requisições maliciosas bypassem o proxy e alcancem rotas internas não expostas intencionalmente. Qualquer aplicação que dependa do proxy para isolar endpoints deve considerar esse contorno uma exposição crítica de superfície.
2
CVE-2026-47865CVSS 9.8afeta Avi Load Balancer
Bypass de autenticação no VMware Avi Load Balancer (CVSS 9.8) permite que um usuário com acesso de rede acesse o plano de controle sem credenciais válidas. Versões de múltiplas linhas estão afetadas, e a combinação com os CVEs de RCE do mesmo produto eleva muito o risco de comprometimento total do balanceador.
3
CVE-2025-71392CVSS 9.4afeta surrealdb
SurrealDB antes de 2.0.5/2.1.5/2.2.2 não escapa corretamente nomes de tabelas e campos no export de linha de comando, permitindo que um usuário autenticado com papel OWNER ou EDITOR injete SurrealQL em um backup. Quando um usuário mais privilegiado importa esse backup, o código malicioso é executado, configurando um vetor clássico de escalonamento de privilégios por supply chain interno.
4
CVE-2026-9323CVSS 9.2afeta urwid
O backend web do urwid gera identificadores de sessão usando o Mersenne Twister do Python, que não é criptograficamente seguro. Um atacante que observar sessões suficientes pode reconstruir o estado interno do PRNG e prever ou forjar tokens de sessão, comprometendo a autenticação de qualquer aplicação que use esse backend.
5
CVE-2024-58366CVSS 9afeta surrealdb
Format string vulnerability no SurrealDB antes de 1.1.1 (quando scripting está habilitado) permite que atacantes com privilégios de script leiam memória arbitrária ou executem código com os privilégios do processo do SurrealDB. Ambientes que habilitam scripting devem tratar essa falha como crítica operacional independentemente da versão mais recente.
6
CVE-2026-47871HIGH 8.8afeta Avi Load Balancer
Directory traversal no VMware Avi Load Balancer (CVSS 8.8) permite que usuários autenticados na rede navegem fora dos diretórios permitidos, podendo expor arquivos de configuração, certificados e outros artefatos sensíveis do sistema. Encadeado com o bypass de autenticação (CVE-2026-47865), o acesso autenticado necessário pode ser trivialmente obtido.
7
CVE-2026-10130HIGH 8.8afeta QueryWeaver
QueryWeaver permite que atacantes não autenticados obtenham tokens de sessão válidos para contas existentes simplesmente enviando uma requisição de cadastro com o e-mail da vítima — a rota cria e vincula o token antes de verificar se o e-mail já pertence a uma conta. Isso representa tomada de conta sem necessidade de credenciais ou engenharia social.
8
CVE-2026-47869HIGH 8.7afeta Avi Load Balancer
RCE autenticado no VMware Avi Load Balancer (CVSS 8.7): um usuário autenticado com acesso de rede pode injetar e executar código arbitrário. Em conjunto com o bypass de autenticação do mesmo produto, o acesso inicialmente exigido pode ser contornado, tornando o cenário de exploração encadeada altamente preocupante.
9
CVE-2026-47867HIGH 8.7afeta Avi Load Balancer
Segundo RCE no VMware Avi Load Balancer (CVSS 8.7), desta vez explorável por usuários com acesso de rede ao plano de controle — uma condição que o CVE-2026-47865 pode satisfazer sem autenticação real. A existência de dois vetores de RCE distintos no mesmo produto em uma única divulgação é sinal de revisão profunda de segurança após uma descoberta inicial.
10
CVE-2026-12228HIGH 8.7afeta parisneo/lollms
XSS armazenado no endpoint de compartilhamento de prompts do parisneo/lollms: o conteúdo enviado pelo atacante é gravado no banco sem sanitização e renderizado com v-html no cliente da vítima, permitindo execução de scripts no contexto da sessão do usuário. Plataformas de IA/LLM auto-hospedadas com múltiplos usuários devem priorizar essa correção para evitar roubo de sessão e exfiltração de dados.
Ransomware do dia

O LockBit5 domina o cenário de ransomware no período recente, sendo o grupo mais ativo globalmente nos últimos 30 dias com 49 vítimas, todas no Brasil — entre elas empresas de tecnologia (kenta.com.br, technicare.com.br), manufatura (limpebras.com.br, grupoferrosider.com.br, fastindustria.com.br), serviços empresariais (gruposelpe.com.br, guarnera.com.br), educação (uniplaclages.edu.br, fiepe.org.br) e logística (erstransportes.com.br). O grupo nova também registrou vítima brasileira, a FMZ Tecnologia em Sistemas, indicando que outros atores disputam espaço com o LockBit5 no país. Além do LockBit5, lockbit3, ransomhub, thegentlemen, 8base e arcusmedia figuram entre os grupos mais ativos nos últimos 30 dias.

kenta.com.br BRlockbit5 · Technology
limpebras.com.br BRlockbit5 · Manufacturing
guarnera.com.br BRlockbit5 · Business Services
FMZ Tecnologia em Sistemas BRnova · Technology
gruposelpe.com.br BRlockbit5 · Business Services
technicare.com.br BRlockbit5 · Technology
uniplaclages.edu.br BRlockbit5 · Education
grupoferrosider.com.br BRlockbit5 · Manufacturing
fastindustria.com.br BRlockbit5 · Manufacturing
fiepe.org.br BRlockbit5 · Education
erstransportes.com.br BRlockbit5 · Transportation/Logistics
5deagosto.com.br BRlockbit5 · Consumer Services
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos APT73, BlackShadow (Irã), CoinbaseCartel, CopyKittens (Irã), DragonForce e AgainstTheWest estão sendo monitorados como atores ativos ou atualizados no período, embora sem vítimas confirmadas publicamente no momento. A presença de dois grupos de origem iraniana (BlackShadow e CopyKittens) no radar reforça a necessidade de atenção a TTPs associados a espionagem e sabotagem de infraestrutura.

Foco Brasil

O Brasil é o epicentro do LockBit5 no período recente, com vítimas distribuídas por setores críticos como educação, manufatura, tecnologia e logística — perfil que indica campanhas oportunistas de amplo espectro, não direcionadas a um único setor. Organizações brasileiras de médio porte, especialmente aquelas sem maturidade em backup e segmentação de rede, permanecem como alvo prioritário desse grupo e dos demais listados nos rankings dos últimos 30 dias.

grupoferrosider.com.brlockbit5 · Manufacturing
uniplaclages.edu.brlockbit5 · Education
gruposelpe.com.brlockbit5 · Business Services
kenta.com.brlockbit5 · Technology
limpebras.com.brlockbit5 · Manufacturing
guarnera.com.brlockbit5 · Business Services
FMZ Tecnologia em Sistemasnova · Technology
technicare.com.brlockbit5 · Technology
Recomendação do dia: Equipes de segurança devem priorizar a aplicação imediata dos patches do VMware Avi Load Balancer nas versões corrigidas (31.2.2-2p3, 30.2.7 e 32.1.2 conforme a linha instalada), e avaliar o impacto do CVSS 10.0 no @fastify/http-proxy antes de qualquer janela de manutenção programada. Ambientes com SurrealDB devem auditar backups exportados e restringir os papéis OWNER/EDITOR a usuários estritamente necessários enquanto o patch não é aplicado.
Diante de um dia com múltiplas falhas críticas em produtos de infraestrutura e middleware, é o momento ideal para validar ativamente quais desses componentes existem na sua superfície de ataque e se as versões expostas estão dentro das faixas vulneráveis identificadas.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →