Boletim diário · 20 de julho de 2026

Joomla e NestJS com CVSS 10 lideram dia calmo mas tecnicamente denso em vulnerabilidades críticas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 20 de julho de 2026 não registrou explorações ativas confirmadas nem vulnerabilidades armadas, caracterizando um cenário de monitoramento — mas não de descuido. Entre as 262 novas CVEs publicadas, 28 foram classificadas como críticas, com destaque para duas falhas CVSS 10.0 em extensões Joomla e um ataque à cadeia de suprimentos npm que contaminou o pacote @beproduct/nestjs-auth. O volume e a severidade das vulnerabilidades publicadas exigem triagem imediata, especialmente em ambientes que expõem painéis web e servidores RDP.

Resumo do dia
  • Dois CVSS 10.0 em extensões Joomla (DJ-Classifieds e jDownloads) permitem upload de arquivo sem autenticação e RCE direto
  • Cadeia de suprimentos npm comprometida: 18 versões maliciosas do @beproduct/nestjs-auth publicadas com payload de coleta de tokens
  • xrdp em modo vnc-any tem heap overflow explorável por servidor VNC malicioso — risco alto em ambientes de desktop remoto
  • Brasil concentra 12 vítimas recentes de ransomware, com lockbit5 dominando setores de tecnologia, manufatura e serviços
28
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-61424CVSS 10afeta DJ-Classifieds extension for Joomla
Upload de arquivo sem autenticação na extensão DJ-Classifieds para Joomla resulta em execução remota de código completa. Qualquer instância exposta publicamente sem autenticação prévia é comprometível imediatamente.
2
CVE-2026-61900CVSS 10afeta jDownloads extension for Joomla
Mesma classe de falha da CVE anterior, desta vez na extensão jDownloads para Joomla: upload não autenticado que leva a RCE total. Administradores de sites Joomla com qualquer dessas extensões devem agir com prioridade máxima.
3
CVE-2026-46412CVSS 10afeta beproduct-org-nestjs-auth
Ataque à cadeia de suprimentos: token npm comprometido foi usado para publicar 18 versões maliciosas do @beproduct/nestjs-auth, com payload de pós-instalação que tenta colher tokens npm e chaves do GitHub. Qualquer pipeline que instalou versões 0.1.2 a 0.1.19 deve ser tratado como potencialmente comprometido.
4
CVE-2026-54051CVSS 9.9afeta Network-AI
O orquestrador Network-AI (Node.js) permite que um agente comprometido contorne o allowlist de comandos de shell via interpretação de globbing pelo /bin/sh, anulando o controle de segurança documentado como principal defesa. Ambientes que usam esse framework para automação com agentes precisam atualizar para 5.9.1 imediatamente.
5
CVE-2026-16235CVSS 9.8afeta Crypt::Password
O módulo Perl Crypt::Password (até 0.28) usa a função rand() para geração de salt, tornando os hashes de senha previsíveis e vulneráveis a ataques de força bruta acelerada. Sistemas legados em Perl que dependem deste módulo para autenticação devem ser avaliados com urgência.
6
CVE-2026-41252CVSS 9.8afeta xrdp
O servidor xrdp (até 0.10.6) em modo vnc-any possui heap overflow por falta de validação de índices de color map no protocolo RFB. Um servidor VNC malicioso ou intermediário pode explorar a falha para execução de código no host xrdp.
7
CVE-2026-35048CVSS 9.8afeta Piwigo
O instalador do Piwigo (até 16.3.0) em PHP 8+ permite injeção de código PHP arbitrário nos parâmetros de configuração do banco de dados, pois a proteção via addslashes() foi tornada inoperante com a remoção de get_magic_quotes_gpc(). Instalações expostas durante o processo de setup são críticas.
8
CVE-2026-16242CVSS 9.4afeta Logging Subsystem for Red Hat OpenShift
O proxy Konnectivity em configurações de hosted control planes do Red Hat OpenShift foi iniciado sem validação de certificados de cliente, permitindo que qualquer agente remoto não autenticado ingresse no pool de roteamento e potencialmente intercepte tráfego de controle. Ambientes OpenShift com hosted control planes devem verificar a configuração imediatamente.
9
CVE-2026-53595CVSS 9.4afeta freescout
O endpoint público de setup de usuários do FreeScout permite que qualquer pessoa redefina e-mail e senha de uma conta apenas com o hash de convite, sem qualquer autenticação. O acesso resultante pode ser imediato e completo dependendo do perfil da conta alvo.
10
CVE-2026-16337CVSS 9.4afeta dotCMS
No dotCMS (versões 21.02 a 26.06.22-03), um usuário autenticado com privilégios baixos pode se auto-promover a Administrador CMS e executar código arbitrário via upload de bundle OSGi. A escalada de privilégios com RCE torna esta falha grave mesmo sem exploração ativa confirmada.
Ransomware do dia

Nos últimos dias, o Brasil registrou ao menos 12 vítimas de ransomware em setores variados. O grupo lockbit5 foi o mais ativo, reivindicando ataques contra empresas de tecnologia (technicare.com.br, kenta.com.br), manufatura (grupoferrosider.com.br, limpebras.com.br), educação (uniplaclages.edu.br) e serviços empresariais (guarnera.com.br, gruposelpe.com.br). Outros grupos como Doommageddon (Reni Farmácias Associadas), unsafe (CCR Solutions), qilin (PP+K) e nova (Jota Joias Premium, FMZ Tecnologia) também registraram vítimas brasileiras, evidenciando que o país segue como alvo prioritário de múltiplas operações simultâneas.

Reni Farmácias Associadas BRDoommageddon · Healthcare
CCR Solutions BRunsafe · Business Services
PP+K BRqilin
Jota Joias Premium BRnova · Consumer Services
technicare.com.br BRlockbit5 · Technology
FMZ Tecnologia em Sistemas BRnova · Technology
guarnera.com.br BRlockbit5 · Business Services
gruposelpe.com.br BRlockbit5 · Business Services
kenta.com.br BRlockbit5 · Technology
grupoferrosider.com.br BRlockbit5 · Manufacturing
limpebras.com.br BRlockbit5 · Manufacturing
uniplaclages.edu.br BRlockbit5 · Education
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Foram identificados registros de atualização ou atividade para os grupos blackshadow (origem iraniana), coinbasecartel, kazu, kelvinsecurity, krybit e apt73, embora sem vítimas confirmadas publicamente no período. A presença de atores de origem iraniana como blackshadow no radar, ainda que sem vítimas divulgadas, merece atenção em setores de infraestrutura crítica e financeiro.

Foco Brasil

O Brasil concentrou praticamente toda a atividade de ransomware observada no período, com vítimas em saúde, tecnologia, manufatura, educação, joalheria e serviços. O domínio do lockbit5 — 49 ataques nos últimos 30 dias, todos no Brasil segundo os dados disponíveis — indica uma operação com foco declarado no país. A diversidade de setores afetados reforça que nenhum segmento está fora do radar dos grupos ativos.

Jota Joias Premiumnova · Consumer Services
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Business Services
gruposelpe.com.brlockbit5 · Business Services
kenta.com.brlockbit5 · Technology
Recomendação do dia: Administradores de sites Joomla devem remover ou atualizar imediatamente as extensões DJ-Classifieds e jDownloads; equipes de desenvolvimento devem auditar pipelines que instalaram @beproduct/nestjs-auth entre as versões 0.1.2 e 0.1.19 e revogar todos os tokens de ambiente potencialmente expostos. Ambientes xrdp, dotCMS, FreeScout e OpenShift com hosted control planes devem ser priorizados na triagem de patches desta semana.
Diante da densidade de falhas críticas publicadas em um único dia, vale questionar se a sua superfície de ataque — especialmente em extensões de CMS, servidores de acesso remoto e pipelines de CI/CD — já foi mapeada e testada contra os vetores explorados hoje.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →