Boletim diário · 23 de julho de 2026
Fastjson sob exploração ativa e avalanche de CVEs CVSS 10 marcam semana de alerta elevado
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O boletim desta quarta-feira, 23 de julho de 2026, carrega um sinal de atenção real: a CVE-2026-16723, afetando a biblioteca Fastjson, foi flagrada em exploração ativa pelo VulnCheck antes mesmo de qualquer confirmação oficial pelo CISA, configurando alerta antecipado para equipes de defesa. O dia concentrou 384 novas vulnerabilidades, 54 classificadas como críticas, com uma sequência impressionante de falhas CVSS 10.0 cobrindo desde serviços de nuvem da Microsoft até ferramentas de desenvolvimento amplamente adotadas. O volume e a gravidade das publicações exigem triagem rápida e priorização imediata.
Resumo do dia
- Fastjson (CVE-2026-16723): exploração observada antes do CISA, RCE sem AutoType habilitado — alto risco imediato para aplicações Java.
- Azure DNS e Azure Key Vault com CVSS 10.0: escalonamento de privilégios não autenticado em serviços críticos de nuvem Microsoft.
- ManageEngine ADAudit Plus e cal.diy com RCE não autenticado: ambientes corporativos e instâncias self-hosted são alvo direto.
- Brasil em destaque negativo: grupo qilin, lockbit5 e outros acumulam vítimas em setores como saúde, manufatura e varejo.
Destaques críticos
1
RCE no Fastjson entre as versões 1.2.68 e 1.2.83 explorável na configuração padrão, sem necessidade de habilitar AutoType ou de gadget no classpath — isso elimina mitigações amplamente usadas. O VulnCheck detectou exploração ativa antes da catalogação pelo CISA, tornando este o alerta mais urgente do dia.
2
Falha de autorização ausente no Azure DNS permite que um atacante não autenticado escalone privilégios pela rede, com CVSS máximo de 10.0. Ambientes que dependem do Azure DNS como infraestrutura crítica de resolução de nomes estão expostos a comprometimento de alto impacto.
3
Autenticação imprópria no Azure Key Vault possibilita escalonamento de privilégios sem credenciais válidas, CVSS 10.0. O Key Vault armazena segredos, chaves e certificados corporativos — a exploração bem-sucedida pode comprometer toda a cadeia de confiança de uma organização na nuvem Azure.
4
Falha de autenticação imprópria no Microsoft Exchange Online, CVSS 10.0, que permite adulteração de dados por atacante não autenticado via rede. O Exchange Online é infraestrutura de e-mail corporativo de larga escala, e adulteração não autenticada representa risco grave de integridade e disponibilidade de comunicações.
5
Vulnerabilidade de proxy não intencional no Panduit IntraVUE (versões 3.2.1a14 e anteriores) permite que atacantes usem um proxy ativo para contornar a segmentação de redes OT. Em ambientes industriais, burlar a segmentação pode expor sistemas de controle a ataques diretos, com potencial de impacto físico.
6
O cal.com (cal.diy) antes da versão 5.9.9 permite RCE não autenticado via deserialização de entrada controlada pelo atacante durante o processamento server-side de React Server Components (RSC), herdado de uma versão vulnerável do Next.js. Instâncias self-hosted são o vetor principal — atualização imediata é obrigatória.
7
O DbGate (versões 7.1.8 e anteriores) expõe um endpoint de execução de scripts JSON que permite injeção de código por meio do parâmetro functionName, resultando em RCE remoto sem autenticação. Há exploit funcional disponível, o que eleva significativamente a probabilidade de exploração em ambientes expostos.
8
RCE não autenticado no ManageEngine ADAudit Plus em versões anteriores à 8606, por meio da API de agente vulnerável. Produtos ManageEngine são alvos recorrentes de grupos de ameaça avançada e a combinação de acesso não autenticado com posicionamento privilegiado em ambientes de auditoria de Active Directory torna esta falha particularmente crítica.
9
Modificação não autorizada de configurações no JetBrains IntelliJ IDEA antes da versão 2026.2 durante sessões de Remote Development, CVSS 10.0. Ambientes de desenvolvimento remoto comprometidos podem ser vetores para comprometimento de código-fonte e pipelines de CI/CD.
10
Injeção de entrada não autorizada no JetBrains IntelliJ IDEA antes da versão 2026.2 em sessões de Remote Development, CVSS 10.0. Junto à CVE-2026-64813, representa risco direto à integridade do ambiente de desenvolvimento, podendo ser explorada para inserir código malicioso em projetos ativos.
Ransomware do dia
O grupo qilin reivindica recentemente a vítima brasileira Cpcg (setor Other), reforçando sua presença no Brasil. No ranking dos 30 dias, lockbit5 lidera com 49 ocorrências, todas no Brasil, seguido por lockbit3 (39), ransomhub (35), thegentlemen e 8base (20 cada) e arcusmedia (19) — um panorama que evidencia o Brasil como alvo prioritário de múltiplos grupos de ransomware simultaneamente.
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Os grupos blackshadow (de origem iraniana), coinbasecartel, kazu, kelvinsecurity, krybit e apt73 figuram entre os atores monitorados no período, embora sem vítimas conhecidas confirmadas publicamente no momento. A presença do blackshadow, associado ao Irã, merece atenção especial dado o histórico do grupo em operações destrutivas e de espionagem em infraestruturas críticas.
Foco Brasil
O Brasil concentra uma série de vítimas recentes de ransomware em setores variados: Reni Farmácias Associadas (saúde, grupo Doommageddon), PP+K (manufatura, qilin), CCR Solutions (serviços empresariais, unsafe), Jota Joias Premium (varejo, nova), além de gruposelpe.com.br, grupoferrosider.com.br e guarnera.com.br — todos atribuídos ao lockbit5. A amplitude setorial demonstra que nenhum segmento da economia brasileira está imune à onda atual de ataques.
Cpcgqilin · Other
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
CCR Solutionsunsafe · Business Services
Jota Joias Premiumnova · Retail & E-Commerce
gruposelpe.com.brlockbit5 · Professional Services
grupoferrosider.com.brlockbit5 · Manufacturing
guarnera.com.brlockbit5 · Professional Services
Recomendação do dia: Priorize imediatamente o patch do Fastjson (CVE-2026-16723) em todas as aplicações Java, verifique versões do ManageEngine ADAudit Plus e aplique a atualização para a build 8606 ou superior; para ambientes Azure, monitore atividades suspeitas em DNS e Key Vault enquanto aguarda mitigações da Microsoft. Revise também instâncias expostas de DbGate e cal.diy, garantindo que não estejam acessíveis publicamente sem autenticação.
Diante de tantas falhas críticas publicadas simultaneamente, é o momento de validar ativamente quais dessas superfícies existem no seu ambiente — antes que um atacante o faça por você.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →