Boletim diário · 25 de julho de 2026

Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 25 de julho de 2026 registrou atividade moderada no front de vulnerabilidades, sem explorações ativas confirmadas ou exploits prontos para uso. Ainda assim, duas CVEs críticas — uma com CVSS 10.0 no SiYuan e outra com bypass de autenticação no OpenRemote — elevam o nível de atenção para equipes que operam essas plataformas. O ecossistema WordPress concentra múltiplas falhas de severidade alta e média que ampliam a superfície de ataque para sites corporativos.

Resumo do dia
  • CVE-2026-66012 recebe CVSS 10.0: falha de autorização no SiYuan expõe ferramentas MCP com acesso irrestrito a arquivos de todo o workspace
  • OpenRemote tem bypass de autenticação (CVSS 9.3) que permite sobrescrever tokens de notificação push sem credenciais
  • WordPress em foco: plugins WPForms Pro, Fluent Forms Pro, Checkout Field Editor e Yoast SEO acumulam falhas de alta e média gravidade
  • Ransomware continua ativo contra alvos brasileiros — setores de energia, saúde e varejo entre as vítimas recentes
2
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-66012CVSS 10afeta siyuan
Falha de autorização ausente no endpoint POST /mcp do SiYuan (antes da v3.7.2) expõe 31 ferramentas MCP, incluindo leitura, escrita, exclusão e renomeação de arquivos em todo o workspace; em modo anônimo do servidor Publish, qualquer atacante remoto pode operar essas ferramentas sem qualquer credencial — CVSS 10.0, atualização imediata é mandatória.
2
CVE-2026-66013CVSS 9.3afeta openremote
OpenRemote antes da versão 1.26.2 permite que atacantes não autenticados sobrescrevam ativos de console existentes — incluindo tokens de notificação push — apenas fornecendo um identificador de ativo conhecido, o que pode desviar alertas críticos ou negar entrega a usuários legítimos.
3
CVE-2026-15962HIGH 8.8afeta Fluent Forms Pro Add On Pack
O plugin Fluent Forms Pro Add On Pack para WordPress (até v6.2.6) é vulnerável a PHP Object Injection via desserialização, permitindo que atacantes com acesso de assinante alterem senhas de usuários e potencialmente assumam o controle total do site caso uma cadeia POP esteja presente.
4
CVE-2026-10818HIGH 8.1afeta WPForms Pro
O WPForms Pro (até v1.10.1.1) permite upload arbitrário de arquivos por atacantes não autenticados via função de upload em chunks, pois a validação do tipo de arquivo ocorre após o conteúdo já ter sido gravado em disco e o arquivo não é excluído em caso de falha — vetor crítico para execução remota de código.
5
CVE-2026-14955MEDIUM 6.5afeta Checkout Field Editor for WooCommerce (Pro)
O plugin Checkout Field Editor for WooCommerce (Pro) até v3.7.7 possui Directory Traversal no parâmetro 'thwcfe_legacy_file', possibilitando que assinantes autenticados leiam arquivos arbitrários do servidor, incluindo configurações e credenciais sensíveis.
6
CVE-2026-10681MEDIUM 6.5afeta zephyr
No subsistema de objetos de espaço de usuário do Zephyr RTOS, uma condição de corrida em sistemas SMP durante alocação de índice de thread pode resultar em corrupção de estado do kernel, abrindo caminho para escalonamento de privilégios em dispositivos embarcados.
7
CVE-2026-15425MEDIUM 6.4afeta Yoast SEO – Advanced SEO with real-time guidance and built-in AI
O Yoast SEO (até v28.0) permite que atacantes autenticados com nível de autor injetem scripts maliciosos via slug de post (post_name), configurando um vetor de XSS armazenado que pode afetar administradores ao visualizarem o conteúdo comprometido.
8
CVE-2026-17433MEDIUM 4.8PoCafeta NanoClaw
O NanoClaw (até v2.0.64) apresenta falha de autorização imprópria no componente MCP Server Approval com prova de conceito pública disponível; embora o ataque exija acesso local e complexidade elevada, a exposição do exploit aumenta o risco para ambientes multiusuário.
9
CVE-2026-66011MEDIUM 4.8afeta ImageMagick
O ImageMagick antes da v7.1.2-27 possui vazamento de memória na interface de linha de comando quando opções inválidas são fornecidas; um atacante pode causar exaustão de memória repetindo chamadas com argumentos malformados, resultando em negação de serviço em pipelines que processam imagens automaticamente.
10
CVE-2026-17432LOW 2.3PoCafeta hermes-agent
O hermes-agent (versão 2026.6.5) contém controle de acesso impróprio no adaptador SimpleX Gateway via manipulação do argumento contactId; apesar do CVSS 2.3, a prova de conceito é pública e o vetor remoto merece monitoramento em ambientes que utilizam esse componente de IA.
Ransomware do dia

Nos últimos dias, duas organizações brasileiras foram identificadas como vítimas de ransomware: msgas.com.br, do setor de Energia e Utilities, atingida pelo grupo blackwater, e Cpcg, classificada no setor Other, comprometida pelo grupo qilin. Entre os grupos mais ativos nos últimos 30 dias no Brasil, lockbit5 lidera com 49 vítimas, seguido por lockbit3 (39), ransomhub (35), thegentlemen (20), 8base (20) e arcusmedia (19), evidenciando pressão intensa e contínua sobre organizações nacionais.

msgas.com.br BRblackwater · Energy & Utilities
Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Registra-se atividade ou atualização de perfis de múltiplos atores de ameaça, incluindo blackshadow (de origem iraniana), coinbasecartel, kazu, kelvinsecurity, krybit e apt73, embora nenhum deles tenha vítimas confirmadas divulgadas no período. A presença de grupos como blackshadow — vinculado ao Irã — no radar de inteligência reforça a necessidade de monitoramento de atores com motivação geopolítica que frequentemente precedem campanhas mais amplas.

Foco Brasil

O cenário brasileiro de ransomware permanece altamente ativo nos últimos 30 dias, com vítimas distribuídas em setores críticos e diversificados: energia (msgas.com.br/blackwater), saúde (Reni Farmácias Associadas/Doommageddon), varejo (Jota Joias Premium/nova), tecnologia (kenta.com.br/lockbit5), serviços profissionais (gruposelpe.com.br/lockbit5), manufatura (PP+K/qilin) e serviços empresariais (CCR Solutions/unsafe). A amplitude setorial indica que nenhum segmento da economia brasileira está fora do radar dos grupos de ransomware atualmente operantes.

msgas.com.brblackwater · Energy & Utilities
Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
Reni Farmácias AssociadasDoommageddon · Healthcare
CCR Solutionsunsafe · Business Services
PP+Kqilin · Manufacturing
gruposelpe.com.brlockbit5 · Professional Services
kenta.com.brlockbit5 · Technology
Recomendação do dia: Priorize a atualização do SiYuan para v3.7.2 ou superior e do OpenRemote para v1.26.2 imediatamente, além de revisar todos os plugins WordPress listados; desative temporariamente funcionalidades de upload e endpoints MCP expostos publicamente até que os patches sejam aplicados.
Dado o volume de falhas afetando plataformas amplamente utilizadas no ambiente corporativo, é fundamental validar a própria superfície de ataque para identificar quais desses componentes estão efetivamente expostos antes que atores de ameaça os priorizem.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →