Boletim diário · 21 de julho de 2026

Oracle Fusion Middleware concentra rajada de CVEs 10.0 em dia tecnicamente calmo

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 21 de julho de 2026 não registrou explorações ativas confirmadas nem exploits prontos para uso, mas a Oracle divulgou uma sequência expressiva de vulnerabilidades com pontuação máxima CVSS 10.0 em componentes críticos do Fusion Middleware, exigindo atenção imediata das equipes de segurança. Nenhuma das falhas ainda figura no catálogo KEV do CISA, porém a combinação de acesso não autenticado via rede e impacto potencial sobre produtos adjacentes eleva o risco para organizações que expõem esses serviços. O veredito do dia é de monitoramento ativo, não de resposta emergencial — mas o volume e a gravidade das CVEs publicadas recomendam triagem prioritária.

Resumo do dia
  • Oracle publica múltiplas CVEs CVSS 10.0 no Fusion Middleware, todas exploráveis sem autenticação via rede
  • Nenhuma exploração ativa ou exploit armado registrado, mas o risco de armamento rápido é real dado o perfil das falhas
  • Brasil é fortemente visado por ransomware: lockbit5, qilin, Doommageddon e nova atingiram alvos nacionais recentemente
  • Infraestruturas de carregadores EV (Autel MaxiCharger) têm PoCs públicos para RCE e injeção de comandos com root
262
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-60644CVSS 10afeta Oracle WebCenter Content
Falha de severidade máxima no Oracle WebCenter Content permite que um atacante não autenticado comprometa o sistema via HTTP; o impacto se estende a produtos adicionais conectados ao middleware, tornando qualquer instância exposta na rede um vetor de entrada crítico.
2
CVE-2026-60389CVSS 10afeta Service Delivery Platform
Uma das duas falhas críticas no componente Messaging Enabler do Service Delivery Platform, exploráveis via HTTP sem credenciais; o risco de movimento lateral em ambientes Oracle Fusion Middleware integrados é significativo.
3
CVE-2026-60379CVSS 10afeta Service Delivery Platform
Segunda vulnerabilidade CVSS 10.0 no mesmo componente Messaging Enabler, desta vez explorável via protocolo SOAP; a existência de dois vetores distintos no mesmo componente amplia a superfície de ataque disponível para adversários.
4
CVE-2026-60365CVSS 10afeta Oracle HTTP Server
O WebLogic Server Proxy Plug-In para servidores web de terceiros na versão 15.1.1.0.0 permite comprometimento total via HTTP sem autenticação, com potencial de impacto sobre todo o ambiente Oracle HTTP Server associado.
5
CVE-2026-60360CVSS 10afeta Oracle Unified Directory
O Oracle Unified Directory expõe uma falha CVSS 10.0 via LDAP, protocolo amplamente acessível em redes corporativas; comprometer o diretório pode resultar em acesso privilegiado a toda a estrutura de identidade da organização.
6
CVE-2026-60358CVSS 10afeta Oracle Access Manager
O Oracle Access Manager, componente central de autenticação, possui falha crítica em seu Authentication Engine explorável por qualquer atacante com acesso à rede via HTTP — comprometer esse serviço equivale a comprometer o controle de acesso de toda a plataforma.
7
CVE-2026-60217CVSS 10afeta Oracle Coherence
O Oracle Coherence, utilizado como grid de dados em memória por aplicações corporativas, permite acesso não autenticado via TCP em quatro versões suportadas; a exploração bem-sucedida pode afetar todos os serviços dependentes do cluster.
8
CVE-2026-47056CVSS 10afeta Oracle Data Integrator
O Oracle Data Integrator expõe seu componente REST Service a atacantes não autenticados via HTTP, colocando em risco pipelines de integração de dados e potencialmente expondo dados sensíveis processados pelo ambiente ETL.
9
CVE-2026-8985CVSS 10PoCafeta MaxiCharger Single
O firmware do carregador Autel MaxiCharger Single possui endpoint de teste acessível sem autenticação na porta TCP 9002, permitindo injeção de comandos de SO via parâmetro URL; há prova de conceito pública, o que acelera o potencial de armamento.
10
CVE-2026-8984CVSS 10PoCafeta MaxiCharger Single
Segunda falha crítica no mesmo carregador Autel, também com PoC disponível, que permite execução remota de código com privilégios root ao fazer o dispositivo baixar e executar arquivos arbitrários — risco direto à infraestrutura de mobilidade elétrica.
Ransomware do dia

Nos últimos dias, o Brasil concentrou uma quantidade expressiva de vítimas de ransomware, com o grupo lockbit5 liderando os ataques e atingindo alvos nos setores de manufatura (grupoferrosider.com.br, limpebras.com.br), tecnologia (technicare.com.br, kenta.com.br), educação (uniplaclages.edu.br) e serviços empresariais (guarnera.com.br, gruposelpe.com.br). Além do lockbit5, os grupos qilin (PP+K), nova (Jota Joias Premium e FMZ Tecnologia), Doommageddon (Reni Farmácias Associadas) e unsafe (CCR Solutions) também registraram vítimas brasileiras recentemente. No consolidado dos últimos 30 dias, lockbit5, lockbit3, ransomhub, thegentlemen, 8base e arcusmedia figuram como os grupos mais ativos, todos com foco expressivo no Brasil.

PP+K BRqilin
Jota Joias Premium BRnova · Consumer Services
Reni Farmácias Associadas BRDoommageddon · Healthcare
CCR Solutions BRunsafe · Business Services
grupoferrosider.com.br BRlockbit5 · Manufacturing
limpebras.com.br BRlockbit5 · Manufacturing
uniplaclages.edu.br BRlockbit5 · Education
technicare.com.br BRlockbit5 · Technology
FMZ Tecnologia em Sistemas BRnova · Technology
guarnera.com.br BRlockbit5 · Business Services
gruposelpe.com.br BRlockbit5 · Business Services
kenta.com.br BRlockbit5 · Technology
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos blackshadow (de origem iraniana), coinbasecartel, kazu, kelvinsecurity, krybit e apt73 aparecem como atores monitorados ativamente, embora sem vítimas conhecidas confirmadas no período. A presença do apt73 e do grupo iraniano blackshadow na lista de monitoramento indica atividade de reconhecimento ou operações ainda não atribuídas publicamente. Equipes de inteligência devem manter atenção a esses atores, especialmente em setores de infraestrutura crítica e tecnologia.

Foco Brasil

O Brasil segue como alvo prioritário de grupos de ransomware, com vítimas recentes distribuídas por setores sensíveis como saúde (Reni Farmácias Associadas), tecnologia, manufatura e serviços. A amplitude dos alvos — de joalherias a farmácias e empresas de TI — demonstra que nenhum setor está imune e que grupos como lockbit5 operam com campanhas sistemáticas contra organizações brasileiras de todos os portes.

Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin
Jota Joias Premiumnova · Consumer Services
CCR Solutionsunsafe · Business Services
kenta.com.brlockbit5 · Technology
gruposelpe.com.brlockbit5 · Business Services
guarnera.com.brlockbit5 · Business Services
grupoferrosider.com.brlockbit5 · Manufacturing
Recomendação do dia: Equipes de segurança devem priorizar a identificação e o isolamento de instâncias do Oracle Fusion Middleware (WebCenter Content, Service Delivery Platform, Access Manager, Unified Directory, Coherence e Data Integrator) expostas à rede, aplicando os patches da Oracle Critical Patch Update assim que disponíveis; instâncias de carregadores Autel MaxiCharger com o endpoint de teste acessível remotamente devem ter o acesso à porta 9002 bloqueado imediatamente até que atualização de firmware seja aplicada.
Diante do volume de falhas críticas publicadas hoje e da intensa atividade de ransomware contra alvos brasileiros, é o momento ideal para validar quais serviços da sua organização estão realmente expostos e se os controles existentes seriam suficientes para conter um comprometimento inicial.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →