Boletim diário · 31 de julho de 2026

Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 31 de julho de 2026 registra atividade moderada no cenário de vulnerabilidades: 164 novas CVEs publicadas, 15 classificadas como críticas, mas nenhuma em exploração ativa confirmada e nenhuma arma pronta identificada. Ainda assim, as falhas em destaque cobrem superfícies amplas — de plugins WordPress amplamente instalados a painéis de gestão de infraestrutura como Logsign SIEM e cPanel — exigindo atenção de equipes de defesa. O tom é de monitoramento vigilante, não de emergência imediata.

Resumo do dia
  • Nenhuma CVE em exploração ativa hoje, mas 10 falhas críticas merecem triagem prioritária
  • CVE-2026-18452 atinge CVSS 10.0: credenciais fixas no DMS+ permitem controle total de todos os dispositivos instalados
  • WordPress volta aos holofotes com falhas críticas em plugins de imóveis (IDX/WPL) e ShopMonitor.io — sequestro de conta admin possível
  • Brasil no radar do ransomware: câmara municipal, empresa de energia e setor de saúde entre as vítimas recentes
15
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-18452CVSS 10afeta DMS+ (Non-Mobile)
CVSS máximo (10.0): credenciais de API fixas no DMS+ permitem que qualquer atacante remoto não autenticado assuma o controle de todos os dispositivos gerenciados pela plataforma — uma falha de severidade absoluta que elimina qualquer camada de autenticação.
2
CVE-2026-52855CVSS 9.9afeta wings
No painel Pterodactyl (Wings), usuários com baixo privilégio podem ler o token de autenticação do daemon e credenciais de registros Docker via placeholders de template — vazamento que pode escalar para comprometimento total da infraestrutura de servidores de jogos.
3
CVE-2026-14483CVSS 9.8afeta Realtyna Organic IDX plugin + WPL Real Estate
O plugin Realtyna Organic IDX + WPL para WordPress permite upload arbitrário de arquivos sem validação de tipo, com o endpoint acessível publicamente usando credenciais estáticas iguais em todas as instalações — qualquer instância sem patch está vulnerável a webshell e execução remota de código.
4
CVE-2026-63223CVSS 9.8afeta CodeIgniter4
O framework CodeIgniter4 (antes da 4.7.4) permite que regras de validação de upload sejam contornadas para envio de conteúdo executável quando a aplicação preserva o nome de arquivo do cliente — risco direto de RCE em aplicações que armazenam uploads em diretórios acessíveis pela web.
5
CVE-2026-14919CVSS 9.8PoCafeta ShopMonitor.io
O plugin ShopMonitor.io para WordPress (antes de 1.2.0) permite que atacantes não autenticados redirecionem e-mails de redefinição de senha do administrador para um endereço sob seu controle, bastando manipular cabeçalhos HTTP da requisição — sequestro de conta admin sem necessidade de credenciais.
6
CVE-2026-17561CVSS 9.8afeta Logsign SIEM
Injeção de código no Logsign SIEM (antes de 6.4.108) permite execução arbitrária de código no servidor — em um produto de segurança que centraliza logs e alertas, o impacto de um comprometimento é especialmente severo para toda a operação de defesa.
7
CVE-2026-54725CVSS 9.6afeta vault-secrets-webhook
O vault-secrets-webhook para Kubernetes (antes de 1.23.1) aceita anotações controladas pelo usuário que podem ser exploradas para vazamento de tokens JWT de ServiceAccount e acesso não autorizado a segredos gerenciados pelo Vault — risco crítico em ambientes cloud-native.
8
CVE-2026-63221CVSS 9.4afeta CodeIgniter4
Injeção de SQL via deleteBatch() no CodeIgniter4 (versões 4.3.0 a 4.7.3): valores controlados pelo usuário em condições where() são interpolados sem escape correto, permitindo manipulação direta do banco de dados em aplicações que usam esse método.
9
CVE-2026-58048CVSS 9.4afeta cPanel
O cPanel permite execução de SQL em contexto root ao renomear bancos de dados devido à preservação inadequada do modo SQL — em servidores de hospedagem compartilhada, isso representa risco de escalonamento de privilégios com impacto potencial em múltiplos clientes.
10
CVE-2026-17566CVSS 9.4afeta pgAdmin 4
O pgAdmin 4 permite que um usuário com a permissão tools_import_export_data injete comandos no shell via a ferramenta de Import/Export Data, quebrando o wrapper Jinja e executando comandos arbitrários no servidor — uma permissão comumente concedida torna esse vetor acessível a muitos usuários.
Ransomware do dia

Recentemente, o grupo thegentlemen reivindicou ataques contra a Câmara Municipal de Serra e o CRB group no Brasil, enquanto o Global Secret Group afirmou responsabilidade por incidentes contra a SPDM (saúde) e a Sinop Energia (energia e utilidades). Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 23 vítimas, todas no Brasil, seguido por Section9 (6), incransom (4) e Global Secret Group (4), evidenciando concentração expressiva de ataques contra organizações brasileiras.

The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos e APTs ativos

Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel aparecem como atores monitorados no período, embora sem vítimas confirmadas publicamente até o momento. A presença desses nomes na inteligência de ameaças indica atividade de reconhecimento ou campanhas ainda não atribuídas formalmente — grupos sem vítimas declaradas nem sempre significam inatividade, mas sim operações ainda não expostas.

Foco Brasil

O Brasil concentra praticamente toda a atividade de ransomware registrada nos últimos 30 dias, com vítimas em setores críticos como governo (Câmara Municipal de Serra), saúde (SPDM), energia (Sinop Energia) e serviços financeiros e agrícolas (alvos com domínios ocultados). A diversidade de grupos atuando exclusivamente no país — lockbit5, Section9, thegentlemen, Global Secret Group, incransom e Deadlock — sugere que o Brasil permanece como alvo prioritário e de alto retorno para operadores de ransomware.

The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.com.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
Recomendação do dia: Equipes de segurança devem priorizar a aplicação imediata dos patches disponíveis para DMS+, Wings/Pterodactyl, CodeIgniter4, Logsign SIEM e cPanel, e revisar permissões em plugins WordPress de imóveis e ferramentas de import/export do pgAdmin. Ambientes Kubernetes com vault-secrets-webhook devem ser atualizados para 1.23.1 e as anotações de pods auditadas para garantir que usuários não privilegiados não possam injetar configurações de Vault.
Diante do volume de falhas críticas publicadas hoje em tecnologias amplamente distribuídas, é essencial validar ativamente quais dessas superfícies estão expostas no próprio ambiente antes que atacantes o façam.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →