Boletim diário · 20 de julho de 2026
Joomla e NestJS com CVSS 10 lideram dia calmo mas tecnicamente denso em vulnerabilidades críticas
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 20 de julho de 2026 não registrou explorações ativas confirmadas nem vulnerabilidades armadas, caracterizando um cenário de monitoramento — mas não de descuido. Entre as 262 novas CVEs publicadas, 28 foram classificadas como críticas, com destaque para duas falhas CVSS 10.0 em extensões Joomla e um ataque à cadeia de suprimentos npm que contaminou o pacote @beproduct/nestjs-auth. O volume e a severidade das vulnerabilidades publicadas exigem triagem imediata, especialmente em ambientes que expõem painéis web e servidores RDP.
Resumo do dia
- Dois CVSS 10.0 em extensões Joomla (DJ-Classifieds e jDownloads) permitem upload de arquivo sem autenticação e RCE direto
- Cadeia de suprimentos npm comprometida: 18 versões maliciosas do @beproduct/nestjs-auth publicadas com payload de coleta de tokens
- xrdp em modo vnc-any tem heap overflow explorável por servidor VNC malicioso — risco alto em ambientes de desktop remoto
- Brasil concentra 12 vítimas recentes de ransomware, com lockbit5 dominando setores de tecnologia, manufatura e serviços
Destaques críticos
1
Upload de arquivo sem autenticação na extensão DJ-Classifieds para Joomla resulta em execução remota de código completa. Qualquer instância exposta publicamente sem autenticação prévia é comprometível imediatamente.
2
Mesma classe de falha da CVE anterior, desta vez na extensão jDownloads para Joomla: upload não autenticado que leva a RCE total. Administradores de sites Joomla com qualquer dessas extensões devem agir com prioridade máxima.
3
Ataque à cadeia de suprimentos: token npm comprometido foi usado para publicar 18 versões maliciosas do @beproduct/nestjs-auth, com payload de pós-instalação que tenta colher tokens npm e chaves do GitHub. Qualquer pipeline que instalou versões 0.1.2 a 0.1.19 deve ser tratado como potencialmente comprometido.
4
O orquestrador Network-AI (Node.js) permite que um agente comprometido contorne o allowlist de comandos de shell via interpretação de globbing pelo /bin/sh, anulando o controle de segurança documentado como principal defesa. Ambientes que usam esse framework para automação com agentes precisam atualizar para 5.9.1 imediatamente.
5
O módulo Perl Crypt::Password (até 0.28) usa a função rand() para geração de salt, tornando os hashes de senha previsíveis e vulneráveis a ataques de força bruta acelerada. Sistemas legados em Perl que dependem deste módulo para autenticação devem ser avaliados com urgência.
6
O servidor xrdp (até 0.10.6) em modo vnc-any possui heap overflow por falta de validação de índices de color map no protocolo RFB. Um servidor VNC malicioso ou intermediário pode explorar a falha para execução de código no host xrdp.
7
O instalador do Piwigo (até 16.3.0) em PHP 8+ permite injeção de código PHP arbitrário nos parâmetros de configuração do banco de dados, pois a proteção via addslashes() foi tornada inoperante com a remoção de get_magic_quotes_gpc(). Instalações expostas durante o processo de setup são críticas.
8
O proxy Konnectivity em configurações de hosted control planes do Red Hat OpenShift foi iniciado sem validação de certificados de cliente, permitindo que qualquer agente remoto não autenticado ingresse no pool de roteamento e potencialmente intercepte tráfego de controle. Ambientes OpenShift com hosted control planes devem verificar a configuração imediatamente.
9
O endpoint público de setup de usuários do FreeScout permite que qualquer pessoa redefina e-mail e senha de uma conta apenas com o hash de convite, sem qualquer autenticação. O acesso resultante pode ser imediato e completo dependendo do perfil da conta alvo.
10
No dotCMS (versões 21.02 a 26.06.22-03), um usuário autenticado com privilégios baixos pode se auto-promover a Administrador CMS e executar código arbitrário via upload de bundle OSGi. A escalada de privilégios com RCE torna esta falha grave mesmo sem exploração ativa confirmada.
Ransomware do dia
Nos últimos dias, o Brasil registrou ao menos 12 vítimas de ransomware em setores variados. O grupo lockbit5 foi o mais ativo, reivindicando ataques contra empresas de tecnologia (technicare.com.br, kenta.com.br), manufatura (grupoferrosider.com.br, limpebras.com.br), educação (uniplaclages.edu.br) e serviços empresariais (guarnera.com.br, gruposelpe.com.br). Outros grupos como Doommageddon (Reni Farmácias Associadas), unsafe (CCR Solutions), qilin (PP+K) e nova (Jota Joias Premium, FMZ Tecnologia) também registraram vítimas brasileiras, evidenciando que o país segue como alvo prioritário de múltiplas operações simultâneas.
Reni Farmácias Associadas BRDoommageddon · Healthcare
CCR Solutions BRunsafe · Business Services
PP+K BRqilin
Jota Joias Premium BRnova · Consumer Services
technicare.com.br BRlockbit5 · Technology
FMZ Tecnologia em Sistemas BRnova · Technology
guarnera.com.br BRlockbit5 · Business Services
gruposelpe.com.br BRlockbit5 · Business Services
kenta.com.br BRlockbit5 · Technology
grupoferrosider.com.br BRlockbit5 · Manufacturing
limpebras.com.br BRlockbit5 · Manufacturing
uniplaclages.edu.br BRlockbit5 · Education
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Foram identificados registros de atualização ou atividade para os grupos blackshadow (origem iraniana), coinbasecartel, kazu, kelvinsecurity, krybit e apt73, embora sem vítimas confirmadas publicamente no período. A presença de atores de origem iraniana como blackshadow no radar, ainda que sem vítimas divulgadas, merece atenção em setores de infraestrutura crítica e financeiro.
Foco Brasil
O Brasil concentrou praticamente toda a atividade de ransomware observada no período, com vítimas em saúde, tecnologia, manufatura, educação, joalheria e serviços. O domínio do lockbit5 — 49 ataques nos últimos 30 dias, todos no Brasil segundo os dados disponíveis — indica uma operação com foco declarado no país. A diversidade de setores afetados reforça que nenhum segmento está fora do radar dos grupos ativos.
Jota Joias Premiumnova · Consumer Services
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Business Services
gruposelpe.com.brlockbit5 · Business Services
kenta.com.brlockbit5 · Technology
Recomendação do dia: Administradores de sites Joomla devem remover ou atualizar imediatamente as extensões DJ-Classifieds e jDownloads; equipes de desenvolvimento devem auditar pipelines que instalaram @beproduct/nestjs-auth entre as versões 0.1.2 e 0.1.19 e revogar todos os tokens de ambiente potencialmente expostos. Ambientes xrdp, dotCMS, FreeScout e OpenShift com hosted control planes devem ser priorizados na triagem de patches desta semana.
Diante da densidade de falhas críticas publicadas em um único dia, vale questionar se a sua superfície de ataque — especialmente em extensões de CMS, servidores de acesso remoto e pipelines de CI/CD — já foi mapeada e testada contra os vetores explorados hoje.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →