Boletim diário · 29 de julho de 2026

Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção2 vista(s) antes do CISA

O dia 29 de julho de 2026 registrou 629 novas vulnerabilidades, com 42 classificadas como críticas e ao menos uma já confirmada em exploração ativa pelo CISA. O destaque máximo é o CVE-2026-20316 no Cisco Secure Firewall Management Center, com credenciais estáticas expostas que permitem acesso remoto não autenticado — já no KEV do CISA e observado pelo VulnCheck. Paralelamente, quatro falhas críticas no plugin Gridbox para Joomla formam uma cadeia letal de comprometimento total, com duas delas detectadas pelo VulnCheck antes de qualquer confirmação oficial.

Resumo do dia
  • Cisco FMC com credencial estática em exploração ativa confirmada pelo CISA — acesso remoto sem autenticação é o pior cenário possível para um firewall
  • Cluster Joomla/Gridbox: quatro CVEs encadeáveis que vão de criação de conta admin até RCE autenticado, já observados em exploração antes da confirmação oficial
  • Adobe Campaign Classic e flyto-core com CVSS 10.0 — execução arbitrária de código sem interação do usuário
  • Brasil sob fogo: múltiplas vítimas de ransomware nos setores de saúde, energia e finanças nos últimos dias
42
críticas
3
Em exploração ativa
2
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-20316KEVMEDIUM 5.3afeta Cisco Secure Firewall Management Center (FMC)
Credencial estática de baixo privilégio no Cisco Secure Firewall Management Center permite que qualquer atacante remoto não autenticado acesse dados sensíveis do sistema — exploração já confirmada pelo CISA KEV e observada pelo VulnCheck, tornando a atualização imediata não opcional.
2
CVE-2026-65884◆ VulnCheckCVSS 10afeta Gridbox extension for Joomla
Registro de contas com permissões administrativas sem autenticação no Gridbox para Joomla (CVSS 10.0); detectado pelo VulnCheck antes da confirmação oficial, indica exploração ativa na prática — qualquer instância exposta deve ser considerada comprometida até prova em contrário.
3
CVE-2026-65885◆ VulnCheckCVSS 9.4afeta Gridbox extension for Joomla
Upload arbitrário de arquivos para usuários autenticados no Gridbox, que combinado com o CVE-2026-65884 resulta em RCE completo: o atacante cria a conta admin e logo em seguida executa código no servidor — encadeamento direto e devastador.
4
CVE-2026-48449CVSS 10afeta Adobe Campaign Classic
Autorização incorreta no Adobe Campaign Classic permite execução arbitrária de código no contexto do usuário atual sem interação humana e com escopo alterado (CVSS 10.0) — ambientes de e-mail marketing corporativo são alvo de alto valor para movimentação lateral.
5
CVE-2026-67429CVSS 10afeta flyto-core
Módulos do flyto-core permitem que caminhos de escrita no sistema de arquivos sejam controlados pelo atacante via parâmetro output_dir, possibilitando gravação de arquivos arbitrários — especialmente crítico em pipelines de automação e agentes de IA com acesso amplo ao sistema.
6
CVE-2026-16326CVSS 10afeta Tooling
O consul-mcp-server falha em isolar o estado de sessão no modo stateless, permitindo que tokens de autenticação Consul de um cliente vazem para requisições subsequentes de outros clientes — risco grave de escalonamento lateral em infraestruturas baseadas em HashiCorp Consul.
7
CVE-2026-54735CVSS 10afeta prebid-server
Adaptadores do Prebid Server interpolam parâmetros fornecidos pelo usuário em URLs de requisição sem validar hosts e subdomínios, abrindo caminho para SSRF — em ambientes de publicidade programática, isso pode expor infraestrutura interna e segredos de nuvem.
8
CVE-2026-65888CVSS 10afeta Gridbox extension for Joomla
O método socialLogin do Gridbox permite que qualquer ator faça login como qualquer usuário do site sem autenticação (CVSS 10.0) — tomada de conta completa com zero barreira técnica, complementando a cadeia de exploração das demais falhas do mesmo plugin.
9
CVE-2026-65887CVSS 10afeta Gridbox extension for Joomla
Reset de senha arbitrário sem autenticação no Gridbox expõe todos os usuários não-superadmin ao controle do atacante — quando combinado com as demais falhas do cluster, resulta em controle total sobre contas e conteúdo do site.
10
CVE-2026-65883CVSS 10afeta Aimy Captcha-Less Form Guard plugin for Joomla
Injeção de objeto PHP via campo forjado no plugin Aimy Captcha-Less Form Guard para Joomla leva a RCE direto em versões 18.0 a 20.0 — qualquer site Joomla com este plugin instalado deve ser tratado como criticamente exposto até a atualização ser aplicada.
Ransomware do dia

Nos últimos dias, o Brasil concentrou uma onda intensa de ataques de ransomware. O grupo Global Secret Group reivindicou ataques contra SPDM (saúde) e Sinop Energia (energia e utilidades), enquanto o Section9 comprometeu múltiplas organizações brasileiras nos setores financeiro, tecnológico e agrícola. O grupo arcusmedia também aparece com a Power Moendas como vítima, e o lockbit5 lidera o ranking dos 30 dias com 23 vítimas, todas no Brasil.

SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.com.br BRSection9 · Financial Services
Sinop Energia BRGlobal Secret Group · Energy & Utilities
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
Power Moendas BRarcusmedia · Other
********.com.br BRSection9
SPDM BRGlobal Secret Group · Healthcare
*****.ind.br BRSection9 · Agriculture and Food Production
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos e APTs ativos

Seis grupos de ameaças tiveram atividade registrada ou atualização recente: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Embora sem vítimas confirmadas publicamente no período, a presença ativa desses atores no radar de inteligência indica capacidade operacional sendo mantida ou expandida — grupos sem vítimas conhecidas podem estar em fase de reconhecimento ou operando com perfil baixo.

Foco Brasil

O Brasil foi o alvo mais atingido no período analisado, com vítimas em ao menos cinco setores distintos: saúde (SPDM), energia (Sinop Energia), serviços financeiros, tecnologia e agronegócio. O Section9 e o Global Secret Group foram os grupos mais agressivos contra alvos nacionais, com o lockbit5 dominando o acumulado de 30 dias com 23 incidentes inteiramente concentrados no país — um sinal de que o Brasil segue como alvo prioritário de múltiplas operações de ransomware simultaneamente.

Sinop EnergiaGlobal Secret Group · Energy & Utilities
SPDMGlobal Secret Group · Healthcare
****.com.brSection9 · Technology
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
******.net.brSection9 · Financial Services
Recomendação do dia: Priorize imediatamente o patch do Cisco FMC (CVE-2026-20316) e a atualização do plugin Gridbox para Joomla para a versão 2.20.2 ou superior — o encadeamento das quatro falhas do Gridbox com a confirmação antecipada pelo VulnCheck indica exploração em curso. Revise também o Aimy Captcha-Less Form Guard e o Adobe Campaign Classic antes do fim do ciclo de patch desta semana.
Diante de um cenário com exploração ativa confirmada em produtos de segurança de rede e cadeias de comprometimento total em CMSs populares, é essencial validar ativamente quais superfícies da sua organização estão expostas antes que os atacantes o façam por você.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →