Boletim diário · 28 de julho de 2026

Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 28 de julho de 2026 registrou um volume expressivo de vulnerabilidades críticas publicadas simultaneamente, com sete entradas acima de CVSS 9.8, incluindo duas no IBM WebSphere Application Server e uma no 3DEXPERIENCE com pontuação máxima 10.0. Apesar da ausência de exploração ativa confirmada ou armamento documentado, a concentração de falhas de execução remota de código e bypass de autenticação em produtos amplamente adotados exige atenção imediata das equipes de defesa. O veredito do dia é CALMO em termos de exploração em curso, mas o portfólio de novas críticas é extenso e merece triagem prioritária.

Resumo do dia
  • 7 vulnerabilidades com CVSS 9.8 ou superior publicadas em um único dia
  • IBM WebSphere afetado por escalada de privilégios e desserialização pré-autenticada — atualização urgente
  • WordPress, Joomla e plugins de e-commerce concentram múltiplos vetores de tomada de conta
  • Brasil registra nova onda de vítimas de ransomware com Section9 e Global Secret Group em destaque
20
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-11756CVSS 10afeta Station Launcher App in 3DEXPERIENCE platform
Desserialização de dados não confiáveis no Station Launcher App da plataforma 3DEXPERIENCE permite execução remota de código sem autenticação — CVSS máximo (10.0). Organizações que utilizam versões entre R2023x e R2026x devem aplicar correção imediatamente, pois a superfície de ataque é completamente exposta à rede.
2
CVE-2026-16498CVSS 10afeta Tooling
O terraform-mcp-server em modo stateless HTTP pode reutilizar o token Terraform de um usuário para executar chamadas em nome de usuários subsequentes, configurando um sério risco de vazamento de credenciais entre tenants. Ambientes de infraestrutura como código que compartilham instâncias do servidor são os mais expostos; a atualização para a versão 1.1.0 é mandatória.
3
CVE-2026-65880CVSS 10afeta Balbooa Forms component for Joomla
Lógica insegura de processamento de formulários no plugin Balbooa Forms para Joomla permite execução remota de código sem qualquer autenticação em formulários que utilizam o campo de assinatura. Sites Joomla com versões anteriores à 2.4.3 estão completamente vulneráveis e devem ser atualizados com urgência.
4
CVE-2026-15014CVSS 9.8afeta SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
O plugin SMS Alert para WooCommerce utiliza um flag de sessão não vinculado ao número de telefone para validar registros, permitindo bypass de autenticação e tomada de conta em qualquer versão até 3.9.7. Lojas WooCommerce com este plugin ativo estão suscetíveis a sequestro de contas de clientes e administradores.
5
CVE-2026-14545CVSS 9.8PoCafeta TrueBooker
O plugin TrueBooker para WordPress não valida a propriedade da conta ao redefinir senhas via handler de front-end, permitindo que qualquer atacante não autenticado defina uma senha arbitrária em qualquer conta, incluindo administradores. Já existe prova de conceito pública, o que eleva o risco de exploração em curto prazo.
6
CVE-2026-54658CVSS 9.8afeta hypequery
A função escapeValue() da biblioteca hypequery não escapa barras invertidas antes de aspas simples, possibilitando injeção SQL via parâmetros controlados pelo atacante em aplicações que utilizam ClickHouse como backend. A atualização para a versão 2.0.2 corrige o problema; sistemas expostos à internet com entradas de usuário são o alvo mais provável.
7
CVE-2026-14446CVSS 9.8afeta WebSphere Application Server
Controle de acesso quebrado no console administrativo do IBM WebSphere Application Server 9.0 e 8.5 pode permitir escalada de privilégios por atores com acesso ao painel. Ambientes corporativos que expõem o console administrativo à rede interna — ou pior, à internet — devem tratar este item como prioridade máxima de patching.
8
CVE-2026-14512CVSS 9.8afeta WebSphere Application Server
Desserialização insegura pré-autenticada no IBM WebSphere Application Server 9.0 e 8.5 tradicional permite que um atacante remoto contorne a autenticação ou execute código arbitrário sem qualquer credencial. A combinação desta falha com a CVE-2026-14446 no mesmo produto torna o patching do WebSphere crítico e urgente.
9
CVE-2026-66713CVSS 9.8afeta Apache Axis2/Java
O componente de clustering baseado em Tribes do Apache Axis2/Java até a versão 2.0.0 é vulnerável a desserialização não autenticada quando o clustering está habilitado, permitindo execução de código remoto via objeto Java serializado malicioso. Embora o clustering esteja desativado por padrão, ambientes que o utilizam sobre Apache Tomcat devem ser verificados e atualizados com prioridade.
10
CVE-2026-6881CVSS 9.4afeta Advance Web
Injeção SQL autenticada na funcionalidade Giving Reports do Ellucian Advance Web e Legacy Advance permite extração de dados sensíveis do banco via campo class credit. O impacto é especialmente crítico em instituições de ensino superior que utilizam o sistema para gestão de relacionamento com doadores, onde dados financeiros e pessoais podem estar expostos.
Ransomware do dia

O grupo Section9 dominou a atividade recente de ransomware no Brasil, com múltiplas vítimas identificadas nos setores financeiro, tecnológico, agroindustrial e outros. O Global Secret Group também foi observado com ataques à Sinop Energia (setor de energia e utilities) e à SPDM (setor de saúde), enquanto o grupo arcusmedia reivindica a Power Moendas e o grupo blackwater aparece com a msgas.com.br no setor de energia. Entre os grupos mais ativos nos últimos 30 dias, lockbit5, lockbit3 e ransomhub lideram o volume global de vítimas, com forte presença no Brasil.

********.com.br BRSection9
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.ind.br BRSection9 · Agriculture and Food Production
*****.com.br BRSection9 · Financial Services
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
SPDM BRGlobal Secret Group · Healthcare
Power Moendas BRarcusmedia · Other
msgas.com.br BRblackwater · Energy & Utilities
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 20
Grupos e APTs ativos

Foram identificados seis grupos de ameaça com atividade recente registrada: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Nenhum deles apresenta vítimas conhecidas associadas no período analisado, o que pode indicar fase de reconhecimento, operações ainda não reivindicadas ou mudança de perfil de atuação. A presença de um grupo com nomenclatura de APT numerado (apt73) merece monitoramento continuado por equipes de inteligência de ameaças.

Foco Brasil

O Brasil permanece sob pressão intensa de grupos de ransomware, com vítimas recentes distribuídas pelos setores financeiro, energético, de saúde, agroindustrial e tecnológico. Sinop Energia e SPDM são as organizações com nome revelado mais recentes, comprometidas respectivamente pelo Global Secret Group, reforçando a tendência de ataques a infraestruturas críticas e serviços essenciais. A concentração de domínios .com.br e .ind.br entre as vítimas do Section9 reforça que grupos oportunistas continuam a mirar o mercado brasileiro de forma sistemática.

******.com.brSection9 · Other
*****.com.brSection9 · Financial Services
****.com.brSection9 · Technology
******.net.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
SPDMGlobal Secret Group · Healthcare
Recomendação do dia: Priorize imediatamente o patching do IBM WebSphere Application Server (CVE-2026-14446 e CVE-2026-14512) e do 3DEXPERIENCE (CVE-2026-11756), pois combinam CVSS máximo com vetores de rede sem autenticação; para ambientes WordPress e Joomla, atualize os plugins afetados e valide configurações de autenticação em todos os formulários públicos.
Diante de um dia com tantas falhas críticas publicadas simultaneamente, vale questionar se os sistemas da sua organização estão realmente cobertos pelas varreduras atuais — validar a própria superfície de ataque é o único modo de saber o que, de fato, precisa de atenção antes dos atacantes.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar