Boletim diário · 27 de julho de 2026
VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O dia 27 de julho registra veredito de ATENÇÃO: duas vulnerabilidades em exploração ativa encabeçam a lista, com destaque absoluto para a CVE-2026-16812 no VeloCloud Orchestrator On-Prem, CVSS 10.0, já confirmada no KEV do CISA e observada pelo VulnCheck — sinal de que atacantes se moveram antes da confirmação oficial. Além disso, um total de 25 falhas críticas foram publicadas no dia, incluindo execuções remotas de código sem autenticação no TeamCity e em plugins WordPress amplamente usados, elevando consideravelmente o nível de risco para equipes de defesa.
Resumo do dia
- CVE-2026-16812 no VeloCloud Orchestrator tem CVSS 10.0, exploração ativa confirmada pelo CISA e observada pelo VulnCheck antes disso — patching emergencial é mandatório
- TeamCity (CVE-2026-63077) permite RCE não autenticado via protocolo de polling de agentes — ambientes CI/CD são alvo de alto valor
- Pheditor expõe dois vetores críticos simultâneos: injeção de comandos OS e senha padrão hardcoded — combinação que entrega controle total do servidor
- Brasil concentra múltiplas vítimas recentes de ransomware dos grupos Section9, Global Secret Group e blackwater, cobrindo energia, saúde e finanças
Destaques críticos
1
Falha crítica CVSS 10.0 no VeloCloud Orchestrator On-Prem permite que atacantes remotos não autenticados acessem funcionalidades internas privilegiadas, comprometendo confidencialidade, integridade e disponibilidade de toda a plataforma e dos dados gerenciados — já em exploração ativa confirmada pelo CISA e detectada pelo VulnCheck antes da publicação oficial, o que indica operações em curso no momento desta edição.
2
XSS não autenticado no Product Feed Manager (até v7.6.1) foi observado pelo VulnCheck antes de qualquer confirmação do CISA — sinal de exploração prática já em andamento, permitindo que atacantes injetem scripts maliciosos em páginas de lojas WooCommerce e comprometam visitantes ou roubem sessões administrativas.
3
Injeção de comandos OS no handler de terminal do Pheditor (versões 2.0.1 a <2.0.4) permite que qualquer usuário autenticado execute comandos arbitrários no sistema operacional contornando completamente a whitelist TERMINAL_COMMANDS — com prova de conceito disponível, a escalada para RCE total é direta.
4
Senha padrão hardcoded 'admin' no Pheditor (versões 2.0.1 a <2.0.6), sem mecanismo de troca forçada no primeiro login, entrega acesso irrestrito ao editor de arquivos, upload e terminal a qualquer atacante que tente as credenciais padrão — deployments esquecidos ou mal configurados são alvos imediatos.
5
RCE não autenticado no JetBrains TeamCity (antes de 2026.1.3 e 2025.11.7) via protocolo de polling de agentes representa risco severo para pipelines de CI/CD, onde um comprometimento pode propagar código malicioso por toda a cadeia de entrega de software da organização.
6
CVE-2026-13714CVSS 9.8PoCafeta Realtyna Organic IDX plugin + WPL Real Estate O plugin Realtyna Organic IDX + WPL Real Estate para WordPress permite upload irrestrito de arquivos PHP por atacantes não autenticados, pois a API de upload está habilitada por padrão e protegida apenas por credenciais hardcoded iguais em todas as instalações — RCE sem autenticação em sites imobiliários é o resultado prático, com PoC disponível.
7
O plugin MemberGlut para WordPress (antes de v1.1.5) não valida o papel escolhido durante o registro público, permitindo que qualquer visitante se registre diretamente como administrador e assuma controle total do site — vetor crítico para comprometimento em massa de instalações WordPress com esse plugin.
8
No phpMyFAQ (antes de v4.1.6), administradores autenticados com privilégios de configuração e anexo podem gravar arquivos PHP arbitrários manipulando configurações do módulo de atualização via ZIP malicioso — embora exija autenticação, o vetor é realista em ataques de conta comprometida e resulta em RCE persistente.
9
XSS refletido no handler de readme do bazaar no SiYuan Desktop (antes de v3.7.2) é executado no renderer Electron com acesso pleno ao Node.js via deep link siyuan:// malicioso — em aplicações Electron, XSS equivale a execução de código nativo, tornando a gravidade real muito maior que um XSS convencional.
10
XSS armazenado no SiYuan (antes de v3.7.2) via interpolação de atributo style não escapado em imagens de capa de Gallery e Kanban permite que qualquer editor injete handlers onload que executam código arbitrário no renderer Electron com acesso Node.js — documentos compartilhados internamente tornam-se vetores de comprometimento lateral.
Ransomware do dia
O grupo Section9 lidera a atividade recente no Brasil com múltiplas vítimas identificadas nos setores financeiro, tecnologia, agronegócio e outros. O Global Secret Group impactou a Sinop Energia (setor de Energia e Utilities) e a SPDM (saúde), enquanto o grupo blackwater comprometeu msgas.com.br, também no setor de energia — padrão que indica interesse crescente em infraestrutura crítica nacional. Nos últimos 30 dias, lockbit5, lockbit3 e ransomhub lideram em volume global, cada um com dezenas de vítimas registradas.
********.com.br BRSection9
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.ind.br BRSection9 · Agriculture and Food Production
*****.com.br BRSection9 · Financial Services
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
SPDM BRGlobal Secret Group · Healthcare
Power Moendas BRarcusmedia · Other
msgas.com.br BRblackwater · Energy & Utilities
lockbit5 49lockbit3 39ransomhub 35arcusmedia 20thegentlemen 208base 20
Grupos e APTs ativos
Seis grupos de ameaça foram sinalizados como ativos ou atualizados no período: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Nenhum deles possui vítimas conhecidas publicamente registradas até o momento, o que pode indicar operações em fase de reconhecimento, uso de infraestrutura nova ou atividade ainda não atribuída — todos merecem monitoramento, especialmente o apt73, nomenclatura que sugere actor de estado-nação.
Foco Brasil
O Brasil concentra uma quantidade expressiva de vítimas recentes de ransomware, com o setor financeiro, de energia e de saúde particularmente afetados nos últimos dias. A Sinop Energia e a SPDM são os dois alvos de maior perfil público, atingidos pelo Global Secret Group, enquanto o Section9 demonstra capacidade de operar em múltiplos segmentos simultaneamente dentro do país. O cenário reforça a necessidade urgente de monitoramento contínuo de superfície de ataque e resposta a incidentes estruturada para organizações brasileiras de todos os portes.
******.net.brSection9 · Financial Services
******.com.brSection9 · Other
Sinop EnergiaGlobal Secret Group · Energy & Utilities
****.com.brSection9 · Technology
*****.com.brSection9 · Financial Services
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
SPDMGlobal Secret Group · Healthcare
Recomendação do dia: Priorize o patching emergencial da CVE-2026-16812 no VeloCloud Orchestrator e da CVE-2026-63077 no TeamCity, ambas com vetor não autenticado e alto impacto operacional; em paralelo, audite imediatamente deployments de Pheditor para remover ou atualizar instalações com senha padrão e acesso ao terminal habilitado.
Diante de tantos vetores críticos publicados em um único dia, é essencial que cada organização valide ativamente quais desses produtos existem em sua própria superfície de ataque antes que os atacantes o façam primeiro.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →