Boletim diário · 24 de julho de 2026

Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 24 de julho de 2026 registrou 181 novas vulnerabilidades, com 10 classificadas como críticas, mas nenhuma em exploração ativa confirmada — um cenário relativamente controlado. O destaque vai para três falhas com pontuação máxima CVSS 10.0 na plataforma Azure da Microsoft (AKS, App Service for Linux e Purview), que, embora ainda sem evidências de armamento, exigem atenção imediata pela criticidade e pela ampla adoção dos serviços afetados. O veredito do dia é CALMO, mas a densidade de CVEs críticos na nuvem Microsoft merece monitoramento ativo por equipes de segurança.

Resumo do dia
  • Três CVEs com CVSS 10.0 afetam serviços Azure (AKS, App Service for Linux, Purview) — sem exploração confirmada, mas de alta prioridade
  • Dispositivo Tycon TPDIN-Monitor-WEB2 permite acesso administrativo total com credenciais vazias — risco físico/operacional real
  • Plugin WordPress de gerenciamento de projetos expõe sites a SQLi sem autenticação — prova de conceito já disponível
  • Brasil segue como alvo intenso de ransomware: oito vítimas recentes de grupos como qilin, lockbit5 e Doommageddon
10
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56163CVSS 10afeta Azure Kubernetes Service
Ausência de autenticação no Azure Kubernetes Service permite que atacantes não autorizados elevem privilégios pela rede com pontuação máxima CVSS 10.0 — ambientes AKS devem ser revisados imediatamente, especialmente configurações expostas à internet.
2
CVE-2026-58630CVSS 10afeta Azure App Service for Linux
Controle de acesso impróprio no Azure App Service for Linux (CVSS 10.0) possibilita elevação de privilégios remota sem credenciais — organizações que hospedam aplicações críticas neste serviço devem verificar controles de acesso e monitorar logs de autenticação.
3
CVE-2026-57106CVSS 10afeta Microsoft Purview Data Governance
SSRF no módulo de Data Quality do Microsoft Purview Data Governance (CVSS 10.0) pode ser explorado para elevar privilégios; a natureza server-side da falha facilita o pivô interno e o acesso a recursos restritos na infraestrutura de dados corporativos.
4
CVE-2026-15704CVSS 9.8afeta Eclipse BaSyx Go Components
Componentes Go do Eclipse BaSyx (até v1.0.0) permitem bypass de autorização ABAC via manipulação de trailing slash nas requisições HTTP — ambientes de automação industrial que usam esta plataforma de IIoT estão expostos a acesso não autorizado a recursos protegidos.
5
CVE-2026-24727CVSS 9.3afeta Corporate Training Management System
Upload irrestrito de arquivos no SUNNET Corporate Training Management System (até v10.3) permite que administradores autenticados executem comandos arbitrários via arquivo malicioso em ZIP — o vetor é pós-autenticação, mas ainda representa risco sério em ambientes com múltiplos administradores ou credenciais comprometidas.
6
CVE-2026-61884CVSS 9.3afeta TPDIN-Monitor-WEB2
A interface web do Tycon TPDIN-Monitor-WEB2 aceita credenciais vazias e estabelece sessão administrativa válida — um atacante remoto não autenticado pode assumir controle total do dispositivo, incluindo gerenciamento de relés de energia, com impacto físico direto em instalações monitoradas.
7
CVE-2026-62835CVSS 9.3afeta Azure Portal
Autorização imprópria no Azure Portal (CVSS 9.3) permite que atacantes não autenticados divulguem informações confidenciais pela rede — dado o alcance do portal como painel central de administração Azure, o vazamento de dados de configuração pode facilitar ataques subsequentes.
8
CVE-2026-12503CVSS 9.2afeta L-DALI
Ataque de symlink no binário larm_starter dos dispositivos Loytec (L-INX, L-GATE, L-ROC, entre outros, até firmware 8.4.16) permite que um atacante autenticado como larmapp torne o arquivo /etc/passwd gravável pelo grupo, levando à escalada de privilégios para root — crítico em ambientes de automação predial.
9
CVE-2026-12877CVSS 9.1PoCafeta Project Management, Bug and Issue Tracking Plugin
SQL injection sem autenticação no plugin WordPress 'Project Management, Bug and Issue Tracking' (antes da versão 5.1.0) já conta com prova de conceito — sites com o plugin exposto no front-end devem atualizar imediatamente, pois a exploração pode expor todos os dados do banco.
10
CVE-2026-48021CVSS 9.1afeta epa4all
Falha no epa4all (antes de 2026-05-20) permite que atacantes em posição de interceptar conexões TLS completem o handshake VAU com chaves controladas por eles, obtendo acesso de leitura e modificação a todo tráfego HTTP interno, incluindo dados de medicação, tokens de autorização e decisões de consentimento de pacientes — impacto grave em conformidade e privacidade de saúde.
Ransomware do dia

O grupo qilin reivindica recentemente a vítima brasileira Cpcg, do setor Other, enquanto os rankings dos últimos 30 dias mostram lockbit5 e lockbit3 como os grupos mais prolíficos globalmente e com forte presença no Brasil. RansomHub, TheGentlemen, 8base e ArcusMedia também figuram entre os mais ativos, evidenciando que o ecossistema de ransomware segue diversificado e operacional.

Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Múltiplos grupos de ameaça foram identificados como ativos ou atualizados recentemente, incluindo blackshadow (atribuído ao Irã), além de coinbasecartel, kazu, kelvinsecurity, krybit e apt73 — todos sem vítimas confirmadas no momento, mas em monitoramento ativo. A presença de atores como blackshadow sugere possível motivação geopolítica, enquanto os demais podem estar em fase de reconhecimento ou expansão.

Foco Brasil

O Brasil segue como alvo intenso de campanhas de ransomware nos últimos 30 dias, com oito vítimas identificadas em setores diversificados: Cpcg e PP+K (qilin), Jota Joias Premium (nova), CCR Solutions (unsafe), Reni Farmácias Associadas (Doommageddon), FMZ Tecnologia em Sistemas (nova), guarnera.com.br e gruposelpe.com.br (lockbit5). A diversidade de grupos e setores — incluindo saúde, varejo, manufatura e serviços profissionais — indica que nenhum segmento está imune.

Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Professional Services
gruposelpe.com.brlockbit5 · Professional Services
Recomendação do dia: Equipes de segurança devem priorizar a revisão de configurações nos serviços Azure afetados (AKS, App Service for Linux e Purview) e aplicar patches ou mitigações assim que disponibilizados pela Microsoft; dispositivos Loytec e Tycon com acesso remoto devem ser isolados ou colocados atrás de autenticação multifator enquanto os fabricantes não publicarem correções.
Com falhas críticas em nuvem, dispositivos OT e plugins amplamente usados surgindo em um único dia, vale questionar quais desses componentes estão presentes na sua superfície de ataque antes que um agente externo faça essa descoberta por você.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar