Boletim diário · 26 de julho de 2026

Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O boletim do dia 26 de julho de 2026 apresenta um cenário calmo sob a ótica de exploração ativa: nenhuma das vulnerabilidades publicadas foi armada ou adicionada ao KEV. Ainda assim, a lista de destaques reúne falhas relevantes, incluindo uma crítica no kernel Linux com CVSS 9.8, brechas de execução remota de código em aplicações de IA e notebooks, além de múltiplas falhas no Microsoft Edge. O quadro mais preocupante do dia fica por conta da frente de ransomware, com intensa atividade de grupos contra alvos brasileiros.

Resumo do dia
  • CVE-2026-64530: falha crítica (CVSS 9.8) no kernel Linux no subsistema de classificação de tráfego — requer atenção em ambientes Linux expostos.
  • NoteGen (CVE-2026-17497 e CVE-2026-17496): duas falhas sérias permitem execução de comandos arbitrários e injeção de HTML em resposta da IA — atualize para 0.32.0.
  • Microsoft Edge acumula três CVEs de gravidade alta/média (CVE-2026-57990, CVE-2026-57989, CVE-2026-57978) envolvendo divulgação de informação e spoofing.
  • Ransomware no Brasil: Section9, Global Secret Group, arcusmedia e blackwater comprometem alvos nos setores de energia, saúde, finanças e agronegócio.
1
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-64530CVSS 9.8afeta Linux
Falha crítica (CVSS 9.8) no subsistema de escalonamento de rede do kernel Linux: quando o motor de desfragmentação retém um pacote com TC_ACT_CONSUMED, o código não respeita a perda de posse do skb, podendo levar a uso de memória já liberada. Ambientes que usam act_ct com fragmentação de pacotes fora de ordem são os mais expostos.
2
CVE-2026-17497HIGH 8.3afeta NoteGen
O NoteGen (versões anteriores a 0.32.0) expõe a capacidade shell:allow-execute para bash, python e python3 sem restrição de argumentos, permitindo que JavaScript em uma webview maliciosa execute comandos arbitrários com os privilégios do processo — risco de comprometimento total da máquina do usuário.
3
CVE-2026-15928HIGH 8.2afeta XMLRPC-C
A biblioteca XMLRPC-C (versões 1.07 a 1.67.01) possui uma vulnerabilidade de XSS refletido na página de erro, permitindo injeção de scripts em usuários que acessem URLs fabricadas — relevante para qualquer aplicação que exponha endpoints XMLRPC publicamente.
4
CVE-2026-17496HIGH 8.1afeta NoteGen
O NoteGen renderiza respostas de IA com html:true e injeta o resultado via dangerouslySetInnerHTML sem sanitização HTML e com CSP nulo; um arquivo REFERENCE.md malicioso em uma skill pode induzir o modelo a emitir HTML que executa código no contexto da aplicação.
5
CVE-2026-63720HIGH 7.5afeta datamodel-code-generator
O datamodel-code-generator (antes de 0.70.0) permite injeção de código Python via valor customBasePath contendo quebras de linha, emitido sem validação em declarações de importação do código gerado — qualquer pipeline que processe schemas de fontes não confiáveis pode ser comprometido com execução remota de código.
6
CVE-2026-57990HIGH 7.4afeta Microsoft Edge (Chromium-based)
Falha em Microsoft Edge (Chromium) que expõe arquivos ou diretórios a partes externas pela rede, podendo resultar em divulgação de informações sensíveis sem autenticação do atacante.
7
CVE-2026-57989HIGH 7.4afeta Microsoft Edge (Chromium-based)
Erro de validação de origem no Microsoft Edge (Chromium) permite que um atacante remoto não autenticado divulgue informações via rede, explorando a confiança incorreta em origens cruzadas.
8
CVE-2026-17501MEDIUM 6.9afeta llama.cpp
No llama.cpp, a função transform de conversão JSON-Schema para GBNF pode ser induzida remotamente a alocar recursos de forma excessiva, caracterizando risco de negação de serviço em servidores que expõem inferência via API — correção ainda aguarda aceitação no repositório.
9
CVE-2026-17500MEDIUM 6.9afeta llama.cpp
Também no llama.cpp, a função _visit_pattern pode ser levada a desreferenciar ponteiro nulo remotamente durante conversão de schemas JSON, resultando em queda do processo — ambientes de produção com llama.cpp exposto devem monitorar a disponibilidade do patch.
10
CVE-2026-57978MEDIUM 5.4afeta Microsoft Edge (Chromium-based)
Terceira falha no Microsoft Edge (Chromium) do dia: erro de validação de origem habilita spoofing de rede por atacante remoto, podendo enganar usuários sobre a origem real de conteúdos exibidos no navegador.
Ransomware do dia

O grupo Section9 se destaca com múltiplas vítimas brasileiras recentemente confirmadas, abrangendo os setores financeiro, tecnologia, agronegócio e outros domínios comerciais. O Global Secret Group reivindica a Sinop Energia (energia e utilities) e a SPDM (saúde), enquanto arcusmedia aponta a Power Moendas e o grupo blackwater lista msgas.com.br no setor de energia. Entre os grupos mais ativos nos últimos 30 dias, lockbit5, lockbit3 e ransomhub lideram em volume, com forte concentração de vítimas no Brasil.

********.com.br BRSection9
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.ind.br BRSection9 · Agriculture and Food Production
*****.com.br BRSection9 · Financial Services
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
SPDM BRGlobal Secret Group · Healthcare
Power Moendas BRarcusmedia · Other
msgas.com.br BRblackwater · Energy & Utilities
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 20
Grupos e APTs ativos

Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel figuram como atores monitorados no período, ainda sem vítimas conhecidas publicamente registradas. A presença desses nomes no radar de inteligência indica atividade ou preparação operacional que merece acompanhamento, especialmente apt73 e againstthewest, cujos perfis sugerem motivações geopolíticas e de espionagem.

Foco Brasil

O Brasil concentra a maior parte das vítimas de ransomware identificadas recentemente, com alvos em setores críticos: energia (Sinop Energia, msgas.com.br), saúde (SPDM), finanças e agronegócio. O Section9 demonstra foco explícito no país, com pelo menos sete domínios brasileiros reivindicados. A combinação de grupos oportunistas (arcusmedia, blackwater) e operações direcionadas (Global Secret Group) reforça que o ambiente de ameaças para organizações brasileiras permanece elevado independentemente do cenário de CVEs do dia.

******.com.brSection9 · Other
*****.com.brSection9 · Financial Services
****.com.brSection9 · Technology
******.net.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
SPDMGlobal Secret Group · Healthcare
Recomendação do dia: Priorize a aplicação do patch do kernel Linux para CVE-2026-64530 em ambientes de produção que utilizem act_ct e atualize o NoteGen para 0.32.0 imediatamente caso o aplicativo esteja presente em endpoints corporativos. Monitore ativamente alertas de ransomware, especialmente em setores de energia, saúde e financeiro, dado o volume de vítimas brasileiras confirmadas recentemente.
Mesmo em dias de baixa exploração ativa, a superfície de ataque real da sua organização pode estar exposta por vulnerabilidades recém-publicadas — validar continuamente quais sistemas afetados estão acessíveis é o que separa a postura reativa da proativa.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →