Boletim diário · 26 de julho de 2026
Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O boletim do dia 26 de julho de 2026 apresenta um cenário calmo sob a ótica de exploração ativa: nenhuma das vulnerabilidades publicadas foi armada ou adicionada ao KEV. Ainda assim, a lista de destaques reúne falhas relevantes, incluindo uma crítica no kernel Linux com CVSS 9.8, brechas de execução remota de código em aplicações de IA e notebooks, além de múltiplas falhas no Microsoft Edge. O quadro mais preocupante do dia fica por conta da frente de ransomware, com intensa atividade de grupos contra alvos brasileiros.
Resumo do dia
- CVE-2026-64530: falha crítica (CVSS 9.8) no kernel Linux no subsistema de classificação de tráfego — requer atenção em ambientes Linux expostos.
- NoteGen (CVE-2026-17497 e CVE-2026-17496): duas falhas sérias permitem execução de comandos arbitrários e injeção de HTML em resposta da IA — atualize para 0.32.0.
- Microsoft Edge acumula três CVEs de gravidade alta/média (CVE-2026-57990, CVE-2026-57989, CVE-2026-57978) envolvendo divulgação de informação e spoofing.
- Ransomware no Brasil: Section9, Global Secret Group, arcusmedia e blackwater comprometem alvos nos setores de energia, saúde, finanças e agronegócio.
Destaques críticos
1
Falha crítica (CVSS 9.8) no subsistema de escalonamento de rede do kernel Linux: quando o motor de desfragmentação retém um pacote com TC_ACT_CONSUMED, o código não respeita a perda de posse do skb, podendo levar a uso de memória já liberada. Ambientes que usam act_ct com fragmentação de pacotes fora de ordem são os mais expostos.
2
O NoteGen (versões anteriores a 0.32.0) expõe a capacidade shell:allow-execute para bash, python e python3 sem restrição de argumentos, permitindo que JavaScript em uma webview maliciosa execute comandos arbitrários com os privilégios do processo — risco de comprometimento total da máquina do usuário.
3
A biblioteca XMLRPC-C (versões 1.07 a 1.67.01) possui uma vulnerabilidade de XSS refletido na página de erro, permitindo injeção de scripts em usuários que acessem URLs fabricadas — relevante para qualquer aplicação que exponha endpoints XMLRPC publicamente.
4
O NoteGen renderiza respostas de IA com html:true e injeta o resultado via dangerouslySetInnerHTML sem sanitização HTML e com CSP nulo; um arquivo REFERENCE.md malicioso em uma skill pode induzir o modelo a emitir HTML que executa código no contexto da aplicação.
5
O datamodel-code-generator (antes de 0.70.0) permite injeção de código Python via valor customBasePath contendo quebras de linha, emitido sem validação em declarações de importação do código gerado — qualquer pipeline que processe schemas de fontes não confiáveis pode ser comprometido com execução remota de código.
6
Falha em Microsoft Edge (Chromium) que expõe arquivos ou diretórios a partes externas pela rede, podendo resultar em divulgação de informações sensíveis sem autenticação do atacante.
7
Erro de validação de origem no Microsoft Edge (Chromium) permite que um atacante remoto não autenticado divulgue informações via rede, explorando a confiança incorreta em origens cruzadas.
8
No llama.cpp, a função transform de conversão JSON-Schema para GBNF pode ser induzida remotamente a alocar recursos de forma excessiva, caracterizando risco de negação de serviço em servidores que expõem inferência via API — correção ainda aguarda aceitação no repositório.
9
Também no llama.cpp, a função _visit_pattern pode ser levada a desreferenciar ponteiro nulo remotamente durante conversão de schemas JSON, resultando em queda do processo — ambientes de produção com llama.cpp exposto devem monitorar a disponibilidade do patch.
10
Terceira falha no Microsoft Edge (Chromium) do dia: erro de validação de origem habilita spoofing de rede por atacante remoto, podendo enganar usuários sobre a origem real de conteúdos exibidos no navegador.
Ransomware do dia
O grupo Section9 se destaca com múltiplas vítimas brasileiras recentemente confirmadas, abrangendo os setores financeiro, tecnologia, agronegócio e outros domínios comerciais. O Global Secret Group reivindica a Sinop Energia (energia e utilities) e a SPDM (saúde), enquanto arcusmedia aponta a Power Moendas e o grupo blackwater lista msgas.com.br no setor de energia. Entre os grupos mais ativos nos últimos 30 dias, lockbit5, lockbit3 e ransomhub lideram em volume, com forte concentração de vítimas no Brasil.
********.com.br BRSection9
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.ind.br BRSection9 · Agriculture and Food Production
*****.com.br BRSection9 · Financial Services
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
SPDM BRGlobal Secret Group · Healthcare
Power Moendas BRarcusmedia · Other
msgas.com.br BRblackwater · Energy & Utilities
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 20
Grupos e APTs ativos
Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel figuram como atores monitorados no período, ainda sem vítimas conhecidas publicamente registradas. A presença desses nomes no radar de inteligência indica atividade ou preparação operacional que merece acompanhamento, especialmente apt73 e againstthewest, cujos perfis sugerem motivações geopolíticas e de espionagem.
Foco Brasil
O Brasil concentra a maior parte das vítimas de ransomware identificadas recentemente, com alvos em setores críticos: energia (Sinop Energia, msgas.com.br), saúde (SPDM), finanças e agronegócio. O Section9 demonstra foco explícito no país, com pelo menos sete domínios brasileiros reivindicados. A combinação de grupos oportunistas (arcusmedia, blackwater) e operações direcionadas (Global Secret Group) reforça que o ambiente de ameaças para organizações brasileiras permanece elevado independentemente do cenário de CVEs do dia.
******.com.brSection9 · Other
*****.com.brSection9 · Financial Services
****.com.brSection9 · Technology
******.net.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
SPDMGlobal Secret Group · Healthcare
Recomendação do dia: Priorize a aplicação do patch do kernel Linux para CVE-2026-64530 em ambientes de produção que utilizem act_ct e atualize o NoteGen para 0.32.0 imediatamente caso o aplicativo esteja presente em endpoints corporativos. Monitore ativamente alertas de ransomware, especialmente em setores de energia, saúde e financeiro, dado o volume de vítimas brasileiras confirmadas recentemente.
Mesmo em dias de baixa exploração ativa, a superfície de ataque real da sua organização pode estar exposta por vulnerabilidades recém-publicadas — validar continuamente quais sistemas afetados estão acessíveis é o que separa a postura reativa da proativa.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →