Boletim diário · 31 de julho de 2026

Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 31 de julho de 2026 registra atividade moderada no cenário de vulnerabilidades: 164 novas CVEs publicadas, 15 classificadas como críticas, mas nenhuma em exploração ativa confirmada e nenhuma arma pronta identificada. Ainda assim, as falhas em destaque cobrem superfícies amplas — de plugins WordPress amplamente instalados a painéis de gestão de infraestrutura como Logsign SIEM e cPanel — exigindo atenção de equipes de defesa. O tom é de monitoramento vigilante, não de emergência imediata.

Resumo do dia
  • Nenhuma CVE em exploração ativa hoje, mas 10 falhas críticas merecem triagem prioritária
  • CVE-2026-18452 atinge CVSS 10.0: credenciais fixas no DMS+ permitem controle total de todos os dispositivos instalados
  • WordPress volta aos holofotes com falhas críticas em plugins de imóveis (IDX/WPL) e ShopMonitor.io — sequestro de conta admin possível
  • Brasil no radar do ransomware: câmara municipal, empresa de energia e setor de saúde entre as vítimas recentes
15
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-18452CVSS 10afeta DMS+ (Non-Mobile)
CVSS máximo (10.0): credenciais de API fixas no DMS+ permitem que qualquer atacante remoto não autenticado assuma o controle de todos os dispositivos gerenciados pela plataforma — uma falha de severidade absoluta que elimina qualquer camada de autenticação.
2
CVE-2026-52855CVSS 9.9afeta wings
No painel Pterodactyl (Wings), usuários com baixo privilégio podem ler o token de autenticação do daemon e credenciais de registros Docker via placeholders de template — vazamento que pode escalar para comprometimento total da infraestrutura de servidores de jogos.
3
CVE-2026-14483CVSS 9.8afeta Realtyna Organic IDX plugin + WPL Real Estate
O plugin Realtyna Organic IDX + WPL para WordPress permite upload arbitrário de arquivos sem validação de tipo, com o endpoint acessível publicamente usando credenciais estáticas iguais em todas as instalações — qualquer instância sem patch está vulnerável a webshell e execução remota de código.
4
CVE-2026-63223CVSS 9.8afeta CodeIgniter4
O framework CodeIgniter4 (antes da 4.7.4) permite que regras de validação de upload sejam contornadas para envio de conteúdo executável quando a aplicação preserva o nome de arquivo do cliente — risco direto de RCE em aplicações que armazenam uploads em diretórios acessíveis pela web.
5
CVE-2026-14919CVSS 9.8PoCafeta ShopMonitor.io
O plugin ShopMonitor.io para WordPress (antes de 1.2.0) permite que atacantes não autenticados redirecionem e-mails de redefinição de senha do administrador para um endereço sob seu controle, bastando manipular cabeçalhos HTTP da requisição — sequestro de conta admin sem necessidade de credenciais.
6
CVE-2026-17561CVSS 9.8afeta Logsign SIEM
Injeção de código no Logsign SIEM (antes de 6.4.108) permite execução arbitrária de código no servidor — em um produto de segurança que centraliza logs e alertas, o impacto de um comprometimento é especialmente severo para toda a operação de defesa.
7
CVE-2026-54725CVSS 9.6afeta vault-secrets-webhook
O vault-secrets-webhook para Kubernetes (antes de 1.23.1) aceita anotações controladas pelo usuário que podem ser exploradas para vazamento de tokens JWT de ServiceAccount e acesso não autorizado a segredos gerenciados pelo Vault — risco crítico em ambientes cloud-native.
8
CVE-2026-63221CVSS 9.4afeta CodeIgniter4
Injeção de SQL via deleteBatch() no CodeIgniter4 (versões 4.3.0 a 4.7.3): valores controlados pelo usuário em condições where() são interpolados sem escape correto, permitindo manipulação direta do banco de dados em aplicações que usam esse método.
9
CVE-2026-58048CVSS 9.4afeta cPanel
O cPanel permite execução de SQL em contexto root ao renomear bancos de dados devido à preservação inadequada do modo SQL — em servidores de hospedagem compartilhada, isso representa risco de escalonamento de privilégios com impacto potencial em múltiplos clientes.
10
CVE-2026-17566CVSS 9.4afeta pgAdmin 4
O pgAdmin 4 permite que um usuário com a permissão tools_import_export_data injete comandos no shell via a ferramenta de Import/Export Data, quebrando o wrapper Jinja e executando comandos arbitrários no servidor — uma permissão comumente concedida torna esse vetor acessível a muitos usuários.
Ransomware do dia

Recentemente, o grupo thegentlemen reivindicou ataques contra a Câmara Municipal de Serra e o CRB group no Brasil, enquanto o Global Secret Group afirmou responsabilidade por incidentes contra a SPDM (saúde) e a Sinop Energia (energia e utilidades). Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 23 vítimas, todas no Brasil, seguido por Section9 (6), incransom (4) e Global Secret Group (4), evidenciando concentração expressiva de ataques contra organizações brasileiras.

The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos e APTs ativos

Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel aparecem como atores monitorados no período, embora sem vítimas confirmadas publicamente até o momento. A presença desses nomes na inteligência de ameaças indica atividade de reconhecimento ou campanhas ainda não atribuídas formalmente — grupos sem vítimas declaradas nem sempre significam inatividade, mas sim operações ainda não expostas.

Foco Brasil

O Brasil concentra praticamente toda a atividade de ransomware registrada nos últimos 30 dias, com vítimas em setores críticos como governo (Câmara Municipal de Serra), saúde (SPDM), energia (Sinop Energia) e serviços financeiros e agrícolas (alvos com domínios ocultados). A diversidade de grupos atuando exclusivamente no país — lockbit5, Section9, thegentlemen, Global Secret Group, incransom e Deadlock — sugere que o Brasil permanece como alvo prioritário e de alto retorno para operadores de ransomware.

The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.com.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
Recomendação do dia: Equipes de segurança devem priorizar a aplicação imediata dos patches disponíveis para DMS+, Wings/Pterodactyl, CodeIgniter4, Logsign SIEM e cPanel, e revisar permissões em plugins WordPress de imóveis e ferramentas de import/export do pgAdmin. Ambientes Kubernetes com vault-secrets-webhook devem ser atualizados para 1.23.1 e as anotações de pods auditadas para garantir que usuários não privilegiados não possam injetar configurações de Vault.
Diante do volume de falhas críticas publicadas hoje em tecnologias amplamente distribuídas, é essencial validar ativamente quais dessas superfícies estão expostas no próprio ambiente antes que atacantes o façam.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar