Boletim diário · 22 de julho de 2026

Check Point sob ataque ativo e Oracle lança avalanche de críticos no mesmo dia

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 22 de julho de 2026 apresenta um perfil CALMO em termos de armamento massivo, mas concentra uma vulnerabilidade em exploração ativa confirmada — um bypass de autenticação no Check Point SmartConsole já no catálogo KEV do CISA — e uma enxurrada de falhas críticas recém-publicadas pela Oracle e outros fornecedores. Com 14 CVEs críticos e 189 novas entradas, a jornada exige atenção redobrada das equipes de segurança, especialmente as que operam infraestruturas de gerenciamento de políticas e Fusion Middleware.

Resumo do dia
  • Check Point SmartConsole com bypass de autenticação em exploração ativa: invasores podem obter privilégios administrativos completos remotamente.
  • Oracle Fusion Middleware concentra quatro CVEs críticos (CVSS até 10.0) no mesmo pacote de atualizações — superfície de ataque ampla para ambientes corporativos.
  • Fujitsu Linux openFT expõe RCE pré-autenticado; sem patch, qualquer host acessível pela rede é vulnerável.
  • Brasil registra cinco novas vítimas de ransomware recentemente, com grupos qilin, Doommageddon e nova entre os responsáveis.
14
críticas
1
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-16232KEVCVSS 9.1PoCno mesmo diaafeta Multi-Domain Security Management
Bypass de autenticação no fluxo de login do Check Point SmartConsole permite que um atacante remoto não autenticado obtenha token de sessão e assuma controle administrativo total sobre políticas de segurança. Já armada no mesmo dia da divulgação e confirmada em exploração ativa pelo CISA KEV e VulnCheck — prioridade máxima de contenção imediata.
2
CVE-2026-60366CVSS 10afeta Oracle Platform Security for Java
CVSS 10.0 na plataforma Oracle Platform Security for Java permite que um atacante não autenticado, via HTTP, comprometa completamente o produto com impacto em cascata sobre outros componentes Oracle — exploração facilitada sem qualquer credencial prévia.
3
CVE-2026-60369CVSS 9.9afeta Oracle Platform Security for Java
Falha crítica (CVSS 9.9) no mesmo produto Oracle que exige apenas credenciais de baixo privilégio para comprometer o servidor via HTTP, expandindo significativamente o número de atacantes potenciais em ambientes multi-tenant.
4
CVE-2026-60372CVSS 9.8afeta Oracle Platform Security for Java
Terceira entrada crítica (CVSS 9.8) no Oracle Platform Security for Java, desta vez explorável sem autenticação — reforça a urgência de aplicar o patch da Oracle Fusion Middleware antes que combinações de exploits sejam encadeadas.
5
CVE-2026-60367CVSS 9.8afeta Oracle Platform Security for Java
Quarta vulnerabilidade crítica (CVSS 9.8) concentrada no componente de JARs de terceiros do Oracle Fusion Middleware; o padrão de quatro CVEs críticos no mesmo produto num único dia sugere revisão profunda da cadeia de dependências da Oracle.
6
CVE-2026-2395CVSS 9.8afeta No Code Platform
Injeção SQL crítica (CVSS 9.8) na plataforma No Code da Xpoda, sem resposta do fornecedor à divulgação responsável — organizações que utilizam a plataforma devem assumir que não haverá patch imediato e isolar o acesso ao banco de dados.
7
CVE-2026-63048CVSS 9.4afeta Page Builder CK extension for Joomla
Upload arbitrário de arquivos autenticado na extensão Page Builder CK para Joomla leva a execução remota de código; embora exija autenticação prévia, contas comprometidas de editores de conteúdo são suficientes para escalada total do servidor.
8
CVE-2026-16606CVSS 9.3afeta Linux openFT
RCE pré-autenticado (CVSS 9.3) no Fujitsu Software Linux openFT e Oracle Solaris openFT antes da versão 12.1D00 — qualquer instância exposta à rede pode ser comprometida sem credenciais, tornando a atualização urgente mesmo em ambientes de transferência de arquivos considerados 'internos'.
9
CVE-2026-8152CVSS 9.3afeta Unblu Spark
Redirecionamento aberto no Unblu Spark escalável para XSS baseado em DOM; quando o modo de incorporação está ativo, JavaScript injetado opera no mesmo contexto da aplicação hospedeira, expondo cookies, DOM e dados de sessão de todos os usuários.
10
CVE-2026-13072CVSS 9.2afeta MongoDB Server
Corrupção de memória no MongoDB Server durante processamento de dados BSON externos no modo compute — embora seja uma configuração não padrão, ambientes que habilitaram explicitamente o modo devem priorizar a atualização dado o risco de terminação de processo ou comportamento imprevisível.
Ransomware do dia

Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de ransomware: Cpcg e PP+K pelo grupo qilin, CCR Solutions (Business Services) pelo grupo unsafe, Reni Farmácias Associadas (Healthcare) pelo Doommageddon e Jota Joias Premium (Consumer Services) pelo grupo nova. Nos últimos 30 dias, os grupos mais ativos contra alvos brasileiros incluem lockbit5 (49 vitimas), lockbit3 (39), ransomhub (35), thegentlemen e 8base (20 cada) e arcusmedia (19), evidenciando uma pressão persistente e diversificada sobre o Brasil.

Cpcg BRqilin
CCR Solutions BRunsafe · Business Services
Reni Farmácias Associadas BRDoommageddon · Healthcare
PP+K BRqilin
Jota Joias Premium BRnova · Consumer Services
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Seis grupos de ameaça foram sinalizados recentemente: blackshadow (de origem iraniana), coinbasecartel, kazu, kelvinsecurity, krybit e apt73. Nenhum deles registra vítimas conhecidas publicamente no momento, o que pode indicar operações em fase inicial de reconhecimento ou vazamentos ainda não confirmados — a ausência de vítimas conhecidas não deve ser interpretada como inatividade.

Foco Brasil

O Brasil segue como alvo prioritário no cenário ransomware regional, com oito organizações identificadas recentemente entre vítimas confirmadas, abrangendo setores de saúde (Reni Farmácias Associadas), serviços empresariais (CCR Solutions, guarnera.com.br, gruposelpe.com.br), tecnologia (FMZ Tecnologia em Sistemas) e varejo (Jota Joias Premium). A diversidade de grupos atuantes — qilin, nova, lockbit5, Doommageddon e unsafe — indica que o ecossistema de ransomware direcionado ao Brasil está fragmentado e ativo, sem dependência de um único ator dominante.

Cpcgqilin
Jota Joias Premiumnova · Consumer Services
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Business Services
gruposelpe.com.brlockbit5 · Business Services
Recomendação do dia: Priorize imediatamente o isolamento ou patch do Check Point SmartConsole (CVE-2026-16232) em qualquer ambiente com o Management Server exposto à internet, e aplique o Critical Patch Update da Oracle para o Fusion Middleware dado o volume de CVEs críticos publicados hoje. Em paralelo, revise políticas de exposição de serviços de gerenciamento e transferência de arquivos (openFT) à rede.
Diante do volume de falhas críticas publicadas num único dia e da exploração ativa já confirmada, vale questionar quais desses produtos estão acessíveis na sua superfície de ataque — e validar isso antes que os atacantes o façam primeiro.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar