Boletim diário · 25 de julho de 2026
Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 25 de julho de 2026 registrou atividade moderada no front de vulnerabilidades, sem explorações ativas confirmadas ou exploits prontos para uso. Ainda assim, duas CVEs críticas — uma com CVSS 10.0 no SiYuan e outra com bypass de autenticação no OpenRemote — elevam o nível de atenção para equipes que operam essas plataformas. O ecossistema WordPress concentra múltiplas falhas de severidade alta e média que ampliam a superfície de ataque para sites corporativos.
Resumo do dia
- CVE-2026-66012 recebe CVSS 10.0: falha de autorização no SiYuan expõe ferramentas MCP com acesso irrestrito a arquivos de todo o workspace
- OpenRemote tem bypass de autenticação (CVSS 9.3) que permite sobrescrever tokens de notificação push sem credenciais
- WordPress em foco: plugins WPForms Pro, Fluent Forms Pro, Checkout Field Editor e Yoast SEO acumulam falhas de alta e média gravidade
- Ransomware continua ativo contra alvos brasileiros — setores de energia, saúde e varejo entre as vítimas recentes
Destaques críticos
1
Falha de autorização ausente no endpoint POST /mcp do SiYuan (antes da v3.7.2) expõe 31 ferramentas MCP, incluindo leitura, escrita, exclusão e renomeação de arquivos em todo o workspace; em modo anônimo do servidor Publish, qualquer atacante remoto pode operar essas ferramentas sem qualquer credencial — CVSS 10.0, atualização imediata é mandatória.
2
OpenRemote antes da versão 1.26.2 permite que atacantes não autenticados sobrescrevam ativos de console existentes — incluindo tokens de notificação push — apenas fornecendo um identificador de ativo conhecido, o que pode desviar alertas críticos ou negar entrega a usuários legítimos.
3
O plugin Fluent Forms Pro Add On Pack para WordPress (até v6.2.6) é vulnerável a PHP Object Injection via desserialização, permitindo que atacantes com acesso de assinante alterem senhas de usuários e potencialmente assumam o controle total do site caso uma cadeia POP esteja presente.
4
O WPForms Pro (até v1.10.1.1) permite upload arbitrário de arquivos por atacantes não autenticados via função de upload em chunks, pois a validação do tipo de arquivo ocorre após o conteúdo já ter sido gravado em disco e o arquivo não é excluído em caso de falha — vetor crítico para execução remota de código.
5
CVE-2026-14955MEDIUM 6.5afeta Checkout Field Editor for WooCommerce (Pro) O plugin Checkout Field Editor for WooCommerce (Pro) até v3.7.7 possui Directory Traversal no parâmetro 'thwcfe_legacy_file', possibilitando que assinantes autenticados leiam arquivos arbitrários do servidor, incluindo configurações e credenciais sensíveis.
6
No subsistema de objetos de espaço de usuário do Zephyr RTOS, uma condição de corrida em sistemas SMP durante alocação de índice de thread pode resultar em corrupção de estado do kernel, abrindo caminho para escalonamento de privilégios em dispositivos embarcados.
7
CVE-2026-15425MEDIUM 6.4afeta Yoast SEO – Advanced SEO with real-time guidance and built-in AI O Yoast SEO (até v28.0) permite que atacantes autenticados com nível de autor injetem scripts maliciosos via slug de post (post_name), configurando um vetor de XSS armazenado que pode afetar administradores ao visualizarem o conteúdo comprometido.
8
O NanoClaw (até v2.0.64) apresenta falha de autorização imprópria no componente MCP Server Approval com prova de conceito pública disponível; embora o ataque exija acesso local e complexidade elevada, a exposição do exploit aumenta o risco para ambientes multiusuário.
9
O ImageMagick antes da v7.1.2-27 possui vazamento de memória na interface de linha de comando quando opções inválidas são fornecidas; um atacante pode causar exaustão de memória repetindo chamadas com argumentos malformados, resultando em negação de serviço em pipelines que processam imagens automaticamente.
10
O hermes-agent (versão 2026.6.5) contém controle de acesso impróprio no adaptador SimpleX Gateway via manipulação do argumento contactId; apesar do CVSS 2.3, a prova de conceito é pública e o vetor remoto merece monitoramento em ambientes que utilizam esse componente de IA.
Ransomware do dia
Nos últimos dias, duas organizações brasileiras foram identificadas como vítimas de ransomware: msgas.com.br, do setor de Energia e Utilities, atingida pelo grupo blackwater, e Cpcg, classificada no setor Other, comprometida pelo grupo qilin. Entre os grupos mais ativos nos últimos 30 dias no Brasil, lockbit5 lidera com 49 vítimas, seguido por lockbit3 (39), ransomhub (35), thegentlemen (20), 8base (20) e arcusmedia (19), evidenciando pressão intensa e contínua sobre organizações nacionais.
msgas.com.br BRblackwater · Energy & Utilities
Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Registra-se atividade ou atualização de perfis de múltiplos atores de ameaça, incluindo blackshadow (de origem iraniana), coinbasecartel, kazu, kelvinsecurity, krybit e apt73, embora nenhum deles tenha vítimas confirmadas divulgadas no período. A presença de grupos como blackshadow — vinculado ao Irã — no radar de inteligência reforça a necessidade de monitoramento de atores com motivação geopolítica que frequentemente precedem campanhas mais amplas.
Foco Brasil
O cenário brasileiro de ransomware permanece altamente ativo nos últimos 30 dias, com vítimas distribuídas em setores críticos e diversificados: energia (msgas.com.br/blackwater), saúde (Reni Farmácias Associadas/Doommageddon), varejo (Jota Joias Premium/nova), tecnologia (kenta.com.br/lockbit5), serviços profissionais (gruposelpe.com.br/lockbit5), manufatura (PP+K/qilin) e serviços empresariais (CCR Solutions/unsafe). A amplitude setorial indica que nenhum segmento da economia brasileira está fora do radar dos grupos de ransomware atualmente operantes.
msgas.com.brblackwater · Energy & Utilities
Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
Reni Farmácias AssociadasDoommageddon · Healthcare
CCR Solutionsunsafe · Business Services
PP+Kqilin · Manufacturing
gruposelpe.com.brlockbit5 · Professional Services
kenta.com.brlockbit5 · Technology
Recomendação do dia: Priorize a atualização do SiYuan para v3.7.2 ou superior e do OpenRemote para v1.26.2 imediatamente, além de revisar todos os plugins WordPress listados; desative temporariamente funcionalidades de upload e endpoints MCP expostos publicamente até que os patches sejam aplicados.
Dado o volume de falhas afetando plataformas amplamente utilizadas no ambiente corporativo, é fundamental validar a própria superfície de ataque para identificar quais desses componentes estão efetivamente expostos antes que atores de ameaça os priorizem.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →