Boletim diário · 24 de julho de 2026

Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 24 de julho de 2026 registrou 181 novas vulnerabilidades, com 10 classificadas como críticas, mas nenhuma em exploração ativa confirmada — um cenário relativamente controlado. O destaque vai para três falhas com pontuação máxima CVSS 10.0 na plataforma Azure da Microsoft (AKS, App Service for Linux e Purview), que, embora ainda sem evidências de armamento, exigem atenção imediata pela criticidade e pela ampla adoção dos serviços afetados. O veredito do dia é CALMO, mas a densidade de CVEs críticos na nuvem Microsoft merece monitoramento ativo por equipes de segurança.

Resumo do dia
  • Três CVEs com CVSS 10.0 afetam serviços Azure (AKS, App Service for Linux, Purview) — sem exploração confirmada, mas de alta prioridade
  • Dispositivo Tycon TPDIN-Monitor-WEB2 permite acesso administrativo total com credenciais vazias — risco físico/operacional real
  • Plugin WordPress de gerenciamento de projetos expõe sites a SQLi sem autenticação — prova de conceito já disponível
  • Brasil segue como alvo intenso de ransomware: oito vítimas recentes de grupos como qilin, lockbit5 e Doommageddon
10
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56163CVSS 10afeta Azure Kubernetes Service
Ausência de autenticação no Azure Kubernetes Service permite que atacantes não autorizados elevem privilégios pela rede com pontuação máxima CVSS 10.0 — ambientes AKS devem ser revisados imediatamente, especialmente configurações expostas à internet.
2
CVE-2026-58630CVSS 10afeta Azure App Service for Linux
Controle de acesso impróprio no Azure App Service for Linux (CVSS 10.0) possibilita elevação de privilégios remota sem credenciais — organizações que hospedam aplicações críticas neste serviço devem verificar controles de acesso e monitorar logs de autenticação.
3
CVE-2026-57106CVSS 10afeta Microsoft Purview Data Governance
SSRF no módulo de Data Quality do Microsoft Purview Data Governance (CVSS 10.0) pode ser explorado para elevar privilégios; a natureza server-side da falha facilita o pivô interno e o acesso a recursos restritos na infraestrutura de dados corporativos.
4
CVE-2026-15704CVSS 9.8afeta Eclipse BaSyx Go Components
Componentes Go do Eclipse BaSyx (até v1.0.0) permitem bypass de autorização ABAC via manipulação de trailing slash nas requisições HTTP — ambientes de automação industrial que usam esta plataforma de IIoT estão expostos a acesso não autorizado a recursos protegidos.
5
CVE-2026-24727CVSS 9.3afeta Corporate Training Management System
Upload irrestrito de arquivos no SUNNET Corporate Training Management System (até v10.3) permite que administradores autenticados executem comandos arbitrários via arquivo malicioso em ZIP — o vetor é pós-autenticação, mas ainda representa risco sério em ambientes com múltiplos administradores ou credenciais comprometidas.
6
CVE-2026-61884CVSS 9.3afeta TPDIN-Monitor-WEB2
A interface web do Tycon TPDIN-Monitor-WEB2 aceita credenciais vazias e estabelece sessão administrativa válida — um atacante remoto não autenticado pode assumir controle total do dispositivo, incluindo gerenciamento de relés de energia, com impacto físico direto em instalações monitoradas.
7
CVE-2026-62835CVSS 9.3afeta Azure Portal
Autorização imprópria no Azure Portal (CVSS 9.3) permite que atacantes não autenticados divulguem informações confidenciais pela rede — dado o alcance do portal como painel central de administração Azure, o vazamento de dados de configuração pode facilitar ataques subsequentes.
8
CVE-2026-12503CVSS 9.2afeta L-DALI
Ataque de symlink no binário larm_starter dos dispositivos Loytec (L-INX, L-GATE, L-ROC, entre outros, até firmware 8.4.16) permite que um atacante autenticado como larmapp torne o arquivo /etc/passwd gravável pelo grupo, levando à escalada de privilégios para root — crítico em ambientes de automação predial.
9
CVE-2026-12877CVSS 9.1PoCafeta Project Management, Bug and Issue Tracking Plugin
SQL injection sem autenticação no plugin WordPress 'Project Management, Bug and Issue Tracking' (antes da versão 5.1.0) já conta com prova de conceito — sites com o plugin exposto no front-end devem atualizar imediatamente, pois a exploração pode expor todos os dados do banco.
10
CVE-2026-48021CVSS 9.1afeta epa4all
Falha no epa4all (antes de 2026-05-20) permite que atacantes em posição de interceptar conexões TLS completem o handshake VAU com chaves controladas por eles, obtendo acesso de leitura e modificação a todo tráfego HTTP interno, incluindo dados de medicação, tokens de autorização e decisões de consentimento de pacientes — impacto grave em conformidade e privacidade de saúde.
Ransomware do dia

O grupo qilin reivindica recentemente a vítima brasileira Cpcg, do setor Other, enquanto os rankings dos últimos 30 dias mostram lockbit5 e lockbit3 como os grupos mais prolíficos globalmente e com forte presença no Brasil. RansomHub, TheGentlemen, 8base e ArcusMedia também figuram entre os mais ativos, evidenciando que o ecossistema de ransomware segue diversificado e operacional.

Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Múltiplos grupos de ameaça foram identificados como ativos ou atualizados recentemente, incluindo blackshadow (atribuído ao Irã), além de coinbasecartel, kazu, kelvinsecurity, krybit e apt73 — todos sem vítimas confirmadas no momento, mas em monitoramento ativo. A presença de atores como blackshadow sugere possível motivação geopolítica, enquanto os demais podem estar em fase de reconhecimento ou expansão.

Foco Brasil

O Brasil segue como alvo intenso de campanhas de ransomware nos últimos 30 dias, com oito vítimas identificadas em setores diversificados: Cpcg e PP+K (qilin), Jota Joias Premium (nova), CCR Solutions (unsafe), Reni Farmácias Associadas (Doommageddon), FMZ Tecnologia em Sistemas (nova), guarnera.com.br e gruposelpe.com.br (lockbit5). A diversidade de grupos e setores — incluindo saúde, varejo, manufatura e serviços profissionais — indica que nenhum segmento está imune.

Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Professional Services
gruposelpe.com.brlockbit5 · Professional Services
Recomendação do dia: Equipes de segurança devem priorizar a revisão de configurações nos serviços Azure afetados (AKS, App Service for Linux e Purview) e aplicar patches ou mitigações assim que disponibilizados pela Microsoft; dispositivos Loytec e Tycon com acesso remoto devem ser isolados ou colocados atrás de autenticação multifator enquanto os fabricantes não publicarem correções.
Com falhas críticas em nuvem, dispositivos OT e plugins amplamente usados surgindo em um único dia, vale questionar quais desses componentes estão presentes na sua superfície de ataque antes que um agente externo faça essa descoberta por você.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →