Boletim diário · 25 de julho de 2026

Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 25 de julho de 2026 registrou atividade moderada no front de vulnerabilidades, sem explorações ativas confirmadas ou exploits prontos para uso. Ainda assim, duas CVEs críticas — uma com CVSS 10.0 no SiYuan e outra com bypass de autenticação no OpenRemote — elevam o nível de atenção para equipes que operam essas plataformas. O ecossistema WordPress concentra múltiplas falhas de severidade alta e média que ampliam a superfície de ataque para sites corporativos.

Resumo do dia
  • CVE-2026-66012 recebe CVSS 10.0: falha de autorização no SiYuan expõe ferramentas MCP com acesso irrestrito a arquivos de todo o workspace
  • OpenRemote tem bypass de autenticação (CVSS 9.3) que permite sobrescrever tokens de notificação push sem credenciais
  • WordPress em foco: plugins WPForms Pro, Fluent Forms Pro, Checkout Field Editor e Yoast SEO acumulam falhas de alta e média gravidade
  • Ransomware continua ativo contra alvos brasileiros — setores de energia, saúde e varejo entre as vítimas recentes
2
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-66012CVSS 10afeta siyuan
Falha de autorização ausente no endpoint POST /mcp do SiYuan (antes da v3.7.2) expõe 31 ferramentas MCP, incluindo leitura, escrita, exclusão e renomeação de arquivos em todo o workspace; em modo anônimo do servidor Publish, qualquer atacante remoto pode operar essas ferramentas sem qualquer credencial — CVSS 10.0, atualização imediata é mandatória.
2
CVE-2026-66013CVSS 9.3afeta openremote
OpenRemote antes da versão 1.26.2 permite que atacantes não autenticados sobrescrevam ativos de console existentes — incluindo tokens de notificação push — apenas fornecendo um identificador de ativo conhecido, o que pode desviar alertas críticos ou negar entrega a usuários legítimos.
3
CVE-2026-15962HIGH 8.8afeta Fluent Forms Pro Add On Pack
O plugin Fluent Forms Pro Add On Pack para WordPress (até v6.2.6) é vulnerável a PHP Object Injection via desserialização, permitindo que atacantes com acesso de assinante alterem senhas de usuários e potencialmente assumam o controle total do site caso uma cadeia POP esteja presente.
4
CVE-2026-10818HIGH 8.1afeta WPForms Pro
O WPForms Pro (até v1.10.1.1) permite upload arbitrário de arquivos por atacantes não autenticados via função de upload em chunks, pois a validação do tipo de arquivo ocorre após o conteúdo já ter sido gravado em disco e o arquivo não é excluído em caso de falha — vetor crítico para execução remota de código.
5
CVE-2026-14955MEDIUM 6.5afeta Checkout Field Editor for WooCommerce (Pro)
O plugin Checkout Field Editor for WooCommerce (Pro) até v3.7.7 possui Directory Traversal no parâmetro 'thwcfe_legacy_file', possibilitando que assinantes autenticados leiam arquivos arbitrários do servidor, incluindo configurações e credenciais sensíveis.
6
CVE-2026-10681MEDIUM 6.5afeta zephyr
No subsistema de objetos de espaço de usuário do Zephyr RTOS, uma condição de corrida em sistemas SMP durante alocação de índice de thread pode resultar em corrupção de estado do kernel, abrindo caminho para escalonamento de privilégios em dispositivos embarcados.
7
CVE-2026-15425MEDIUM 6.4afeta Yoast SEO – Advanced SEO with real-time guidance and built-in AI
O Yoast SEO (até v28.0) permite que atacantes autenticados com nível de autor injetem scripts maliciosos via slug de post (post_name), configurando um vetor de XSS armazenado que pode afetar administradores ao visualizarem o conteúdo comprometido.
8
CVE-2026-17433MEDIUM 4.8PoCafeta NanoClaw
O NanoClaw (até v2.0.64) apresenta falha de autorização imprópria no componente MCP Server Approval com prova de conceito pública disponível; embora o ataque exija acesso local e complexidade elevada, a exposição do exploit aumenta o risco para ambientes multiusuário.
9
CVE-2026-66011MEDIUM 4.8afeta ImageMagick
O ImageMagick antes da v7.1.2-27 possui vazamento de memória na interface de linha de comando quando opções inválidas são fornecidas; um atacante pode causar exaustão de memória repetindo chamadas com argumentos malformados, resultando em negação de serviço em pipelines que processam imagens automaticamente.
10
CVE-2026-17432LOW 2.3PoCafeta hermes-agent
O hermes-agent (versão 2026.6.5) contém controle de acesso impróprio no adaptador SimpleX Gateway via manipulação do argumento contactId; apesar do CVSS 2.3, a prova de conceito é pública e o vetor remoto merece monitoramento em ambientes que utilizam esse componente de IA.
Ransomware do dia

Nos últimos dias, duas organizações brasileiras foram identificadas como vítimas de ransomware: msgas.com.br, do setor de Energia e Utilities, atingida pelo grupo blackwater, e Cpcg, classificada no setor Other, comprometida pelo grupo qilin. Entre os grupos mais ativos nos últimos 30 dias no Brasil, lockbit5 lidera com 49 vítimas, seguido por lockbit3 (39), ransomhub (35), thegentlemen (20), 8base (20) e arcusmedia (19), evidenciando pressão intensa e contínua sobre organizações nacionais.

msgas.com.br BRblackwater · Energy & Utilities
Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Registra-se atividade ou atualização de perfis de múltiplos atores de ameaça, incluindo blackshadow (de origem iraniana), coinbasecartel, kazu, kelvinsecurity, krybit e apt73, embora nenhum deles tenha vítimas confirmadas divulgadas no período. A presença de grupos como blackshadow — vinculado ao Irã — no radar de inteligência reforça a necessidade de monitoramento de atores com motivação geopolítica que frequentemente precedem campanhas mais amplas.

Foco Brasil

O cenário brasileiro de ransomware permanece altamente ativo nos últimos 30 dias, com vítimas distribuídas em setores críticos e diversificados: energia (msgas.com.br/blackwater), saúde (Reni Farmácias Associadas/Doommageddon), varejo (Jota Joias Premium/nova), tecnologia (kenta.com.br/lockbit5), serviços profissionais (gruposelpe.com.br/lockbit5), manufatura (PP+K/qilin) e serviços empresariais (CCR Solutions/unsafe). A amplitude setorial indica que nenhum segmento da economia brasileira está fora do radar dos grupos de ransomware atualmente operantes.

msgas.com.brblackwater · Energy & Utilities
Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
Reni Farmácias AssociadasDoommageddon · Healthcare
CCR Solutionsunsafe · Business Services
PP+Kqilin · Manufacturing
gruposelpe.com.brlockbit5 · Professional Services
kenta.com.brlockbit5 · Technology
Recomendação do dia: Priorize a atualização do SiYuan para v3.7.2 ou superior e do OpenRemote para v1.26.2 imediatamente, além de revisar todos os plugins WordPress listados; desative temporariamente funcionalidades de upload e endpoints MCP expostos publicamente até que os patches sejam aplicados.
Dado o volume de falhas afetando plataformas amplamente utilizadas no ambiente corporativo, é fundamental validar a própria superfície de ataque para identificar quais desses componentes estão efetivamente expostos antes que atores de ameaça os priorizem.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar