Boletim diário · 23 de julho de 2026

Fastjson sob exploração ativa e avalanche de CVEs CVSS 10 marcam semana de alerta elevado

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O boletim desta quarta-feira, 23 de julho de 2026, carrega um sinal de atenção real: a CVE-2026-16723, afetando a biblioteca Fastjson, foi flagrada em exploração ativa pelo VulnCheck antes mesmo de qualquer confirmação oficial pelo CISA, configurando alerta antecipado para equipes de defesa. O dia concentrou 384 novas vulnerabilidades, 54 classificadas como críticas, com uma sequência impressionante de falhas CVSS 10.0 cobrindo desde serviços de nuvem da Microsoft até ferramentas de desenvolvimento amplamente adotadas. O volume e a gravidade das publicações exigem triagem rápida e priorização imediata.

Resumo do dia
  • Fastjson (CVE-2026-16723): exploração observada antes do CISA, RCE sem AutoType habilitado — alto risco imediato para aplicações Java.
  • Azure DNS e Azure Key Vault com CVSS 10.0: escalonamento de privilégios não autenticado em serviços críticos de nuvem Microsoft.
  • ManageEngine ADAudit Plus e cal.diy com RCE não autenticado: ambientes corporativos e instâncias self-hosted são alvo direto.
  • Brasil em destaque negativo: grupo qilin, lockbit5 e outros acumulam vítimas em setores como saúde, manufatura e varejo.
54
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-16723◆ VulnCheckCVSS 9afeta Fastjson
RCE no Fastjson entre as versões 1.2.68 e 1.2.83 explorável na configuração padrão, sem necessidade de habilitar AutoType ou de gadget no classpath — isso elimina mitigações amplamente usadas. O VulnCheck detectou exploração ativa antes da catalogação pelo CISA, tornando este o alerta mais urgente do dia.
2
CVE-2026-58275CVSS 10afeta Azure DNS
Falha de autorização ausente no Azure DNS permite que um atacante não autenticado escalone privilégios pela rede, com CVSS máximo de 10.0. Ambientes que dependem do Azure DNS como infraestrutura crítica de resolução de nomes estão expostos a comprometimento de alto impacto.
3
CVE-2026-62825CVSS 10afeta Azure Key Vault
Autenticação imprópria no Azure Key Vault possibilita escalonamento de privilégios sem credenciais válidas, CVSS 10.0. O Key Vault armazena segredos, chaves e certificados corporativos — a exploração bem-sucedida pode comprometer toda a cadeia de confiança de uma organização na nuvem Azure.
4
CVE-2026-56191CVSS 10afeta Microsoft Exchange Online
Falha de autenticação imprópria no Microsoft Exchange Online, CVSS 10.0, que permite adulteração de dados por atacante não autenticado via rede. O Exchange Online é infraestrutura de e-mail corporativo de larga escala, e adulteração não autenticada representa risco grave de integridade e disponibilidade de comunicações.
5
CVE-2026-42933CVSS 10afeta Panduit Intravue
Vulnerabilidade de proxy não intencional no Panduit IntraVUE (versões 3.2.1a14 e anteriores) permite que atacantes usem um proxy ativo para contornar a segmentação de redes OT. Em ambientes industriais, burlar a segmentação pode expor sistemas de controle a ataques diretos, com potencial de impacto físico.
6
CVE-2025-71389CVSS 10afeta cal.diy
O cal.com (cal.diy) antes da versão 5.9.9 permite RCE não autenticado via deserialização de entrada controlada pelo atacante durante o processamento server-side de React Server Components (RSC), herdado de uma versão vulnerável do Next.js. Instâncias self-hosted são o vetor principal — atualização imediata é obrigatória.
7
CVE-2026-47668CVSS 10Exploit funcionalafeta dbgate
O DbGate (versões 7.1.8 e anteriores) expõe um endpoint de execução de scripts JSON que permite injeção de código por meio do parâmetro functionName, resultando em RCE remoto sem autenticação. Há exploit funcional disponível, o que eleva significativamente a probabilidade de exploração em ambientes expostos.
8
CVE-2026-6516CVSS 10afeta ManageEngine ADAudit Plus
RCE não autenticado no ManageEngine ADAudit Plus em versões anteriores à 8606, por meio da API de agente vulnerável. Produtos ManageEngine são alvos recorrentes de grupos de ameaça avançada e a combinação de acesso não autenticado com posicionamento privilegiado em ambientes de auditoria de Active Directory torna esta falha particularmente crítica.
9
CVE-2026-64813CVSS 10afeta IntelliJ IDEA
Modificação não autorizada de configurações no JetBrains IntelliJ IDEA antes da versão 2026.2 durante sessões de Remote Development, CVSS 10.0. Ambientes de desenvolvimento remoto comprometidos podem ser vetores para comprometimento de código-fonte e pipelines de CI/CD.
10
CVE-2026-64812CVSS 10afeta IntelliJ IDEA
Injeção de entrada não autorizada no JetBrains IntelliJ IDEA antes da versão 2026.2 em sessões de Remote Development, CVSS 10.0. Junto à CVE-2026-64813, representa risco direto à integridade do ambiente de desenvolvimento, podendo ser explorada para inserir código malicioso em projetos ativos.
Ransomware do dia

O grupo qilin reivindica recentemente a vítima brasileira Cpcg (setor Other), reforçando sua presença no Brasil. No ranking dos 30 dias, lockbit5 lidera com 49 ocorrências, todas no Brasil, seguido por lockbit3 (39), ransomhub (35), thegentlemen e 8base (20 cada) e arcusmedia (19) — um panorama que evidencia o Brasil como alvo prioritário de múltiplos grupos de ransomware simultaneamente.

Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Os grupos blackshadow (de origem iraniana), coinbasecartel, kazu, kelvinsecurity, krybit e apt73 figuram entre os atores monitorados no período, embora sem vítimas conhecidas confirmadas publicamente no momento. A presença do blackshadow, associado ao Irã, merece atenção especial dado o histórico do grupo em operações destrutivas e de espionagem em infraestruturas críticas.

Foco Brasil

O Brasil concentra uma série de vítimas recentes de ransomware em setores variados: Reni Farmácias Associadas (saúde, grupo Doommageddon), PP+K (manufatura, qilin), CCR Solutions (serviços empresariais, unsafe), Jota Joias Premium (varejo, nova), além de gruposelpe.com.br, grupoferrosider.com.br e guarnera.com.br — todos atribuídos ao lockbit5. A amplitude setorial demonstra que nenhum segmento da economia brasileira está imune à onda atual de ataques.

Cpcgqilin · Other
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
CCR Solutionsunsafe · Business Services
Jota Joias Premiumnova · Retail & E-Commerce
gruposelpe.com.brlockbit5 · Professional Services
grupoferrosider.com.brlockbit5 · Manufacturing
guarnera.com.brlockbit5 · Professional Services
Recomendação do dia: Priorize imediatamente o patch do Fastjson (CVE-2026-16723) em todas as aplicações Java, verifique versões do ManageEngine ADAudit Plus e aplique a atualização para a build 8606 ou superior; para ambientes Azure, monitore atividades suspeitas em DNS e Key Vault enquanto aguarda mitigações da Microsoft. Revise também instâncias expostas de DbGate e cal.diy, garantindo que não estejam acessíveis publicamente sem autenticação.
Diante de tantas falhas críticas publicadas simultaneamente, é o momento de validar ativamente quais dessas superfícies existem no seu ambiente — antes que um atacante o faça por você.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →