Boletim diário · 31 de julho de 2026
Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 31 de julho de 2026 registra atividade moderada no cenário de vulnerabilidades: 164 novas CVEs publicadas, 15 classificadas como críticas, mas nenhuma em exploração ativa confirmada e nenhuma arma pronta identificada. Ainda assim, as falhas em destaque cobrem superfícies amplas — de plugins WordPress amplamente instalados a painéis de gestão de infraestrutura como Logsign SIEM e cPanel — exigindo atenção de equipes de defesa. O tom é de monitoramento vigilante, não de emergência imediata.
Resumo do dia
- Nenhuma CVE em exploração ativa hoje, mas 10 falhas críticas merecem triagem prioritária
- CVE-2026-18452 atinge CVSS 10.0: credenciais fixas no DMS+ permitem controle total de todos os dispositivos instalados
- WordPress volta aos holofotes com falhas críticas em plugins de imóveis (IDX/WPL) e ShopMonitor.io — sequestro de conta admin possível
- Brasil no radar do ransomware: câmara municipal, empresa de energia e setor de saúde entre as vítimas recentes
Destaques críticos
1
CVSS máximo (10.0): credenciais de API fixas no DMS+ permitem que qualquer atacante remoto não autenticado assuma o controle de todos os dispositivos gerenciados pela plataforma — uma falha de severidade absoluta que elimina qualquer camada de autenticação.
2
No painel Pterodactyl (Wings), usuários com baixo privilégio podem ler o token de autenticação do daemon e credenciais de registros Docker via placeholders de template — vazamento que pode escalar para comprometimento total da infraestrutura de servidores de jogos.
3
CVE-2026-14483CVSS 9.8afeta Realtyna Organic IDX plugin + WPL Real Estate O plugin Realtyna Organic IDX + WPL para WordPress permite upload arbitrário de arquivos sem validação de tipo, com o endpoint acessível publicamente usando credenciais estáticas iguais em todas as instalações — qualquer instância sem patch está vulnerável a webshell e execução remota de código.
4
O framework CodeIgniter4 (antes da 4.7.4) permite que regras de validação de upload sejam contornadas para envio de conteúdo executável quando a aplicação preserva o nome de arquivo do cliente — risco direto de RCE em aplicações que armazenam uploads em diretórios acessíveis pela web.
5
O plugin ShopMonitor.io para WordPress (antes de 1.2.0) permite que atacantes não autenticados redirecionem e-mails de redefinição de senha do administrador para um endereço sob seu controle, bastando manipular cabeçalhos HTTP da requisição — sequestro de conta admin sem necessidade de credenciais.
6
Injeção de código no Logsign SIEM (antes de 6.4.108) permite execução arbitrária de código no servidor — em um produto de segurança que centraliza logs e alertas, o impacto de um comprometimento é especialmente severo para toda a operação de defesa.
7
O vault-secrets-webhook para Kubernetes (antes de 1.23.1) aceita anotações controladas pelo usuário que podem ser exploradas para vazamento de tokens JWT de ServiceAccount e acesso não autorizado a segredos gerenciados pelo Vault — risco crítico em ambientes cloud-native.
8
Injeção de SQL via deleteBatch() no CodeIgniter4 (versões 4.3.0 a 4.7.3): valores controlados pelo usuário em condições where() são interpolados sem escape correto, permitindo manipulação direta do banco de dados em aplicações que usam esse método.
9
O cPanel permite execução de SQL em contexto root ao renomear bancos de dados devido à preservação inadequada do modo SQL — em servidores de hospedagem compartilhada, isso representa risco de escalonamento de privilégios com impacto potencial em múltiplos clientes.
10
O pgAdmin 4 permite que um usuário com a permissão tools_import_export_data injete comandos no shell via a ferramenta de Import/Export Data, quebrando o wrapper Jinja e executando comandos arbitrários no servidor — uma permissão comumente concedida torna esse vetor acessível a muitos usuários.
Ransomware do dia
Recentemente, o grupo thegentlemen reivindicou ataques contra a Câmara Municipal de Serra e o CRB group no Brasil, enquanto o Global Secret Group afirmou responsabilidade por incidentes contra a SPDM (saúde) e a Sinop Energia (energia e utilidades). Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 23 vítimas, todas no Brasil, seguido por Section9 (6), incransom (4) e Global Secret Group (4), evidenciando concentração expressiva de ataques contra organizações brasileiras.
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos e APTs ativos
Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel aparecem como atores monitorados no período, embora sem vítimas confirmadas publicamente até o momento. A presença desses nomes na inteligência de ameaças indica atividade de reconhecimento ou campanhas ainda não atribuídas formalmente — grupos sem vítimas declaradas nem sempre significam inatividade, mas sim operações ainda não expostas.
Foco Brasil
O Brasil concentra praticamente toda a atividade de ransomware registrada nos últimos 30 dias, com vítimas em setores críticos como governo (Câmara Municipal de Serra), saúde (SPDM), energia (Sinop Energia) e serviços financeiros e agrícolas (alvos com domínios ocultados). A diversidade de grupos atuando exclusivamente no país — lockbit5, Section9, thegentlemen, Global Secret Group, incransom e Deadlock — sugere que o Brasil permanece como alvo prioritário e de alto retorno para operadores de ransomware.
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.com.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
Recomendação do dia: Equipes de segurança devem priorizar a aplicação imediata dos patches disponíveis para DMS+, Wings/Pterodactyl, CodeIgniter4, Logsign SIEM e cPanel, e revisar permissões em plugins WordPress de imóveis e ferramentas de import/export do pgAdmin. Ambientes Kubernetes com vault-secrets-webhook devem ser atualizados para 1.23.1 e as anotações de pods auditadas para garantir que usuários não privilegiados não possam injetar configurações de Vault.
Diante do volume de falhas críticas publicadas hoje em tecnologias amplamente distribuídas, é essencial validar ativamente quais dessas superfícies estão expostas no próprio ambiente antes que atacantes o façam.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →