Boletim diário · 1 de agosto de 2026
Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 2026
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 1º de agosto de 2026 foi classificado como calmo em termos de exploração ativa, sem registros de novas vulnerabilidades no KEV ou armas prontas, mas o volume de CVEs críticas recém-publicadas exige atenção imediata das equipes de defesa. Dez vulnerabilidades com CVSS acima de 9.0 foram divulgadas, concentradas em plugins WordPress de autenticação, no cliente RDP FreeRDP e nas bibliotecas better-auth e GitPython. O período pede revisão urgente de patches, especialmente em ambientes que expõem endpoints de login e servidores RDP.
Resumo do dia
- 10 CVEs críticas publicadas hoje, nenhuma ainda com exploração confirmada, mas uma já teve prova de conceito no mesmo dia da divulgação
- Plugins WordPress de SSO e login social apresentam bypass de autenticação crítico — risco direto para sites com múltiplos usuários
- FreeRDP concentra três vulnerabilidades críticas (heap overflow, over-disclosure e injeção de header) em clientes e gateways RDP
- Brasil no radar do ransomware: quatro vítimas recentes, incluindo câmara municipal, empresa de energia e entidade de saúde
Destaques críticos
1
Bypass de autenticação no plugin Single Sign On For TNG para WordPress permite que atacantes não autenticados redefinam senhas de qualquer conta via endpoint AJAX público — prova de conceito já disponível no mesmo dia da divulgação, o que eleva significativamente o risco de armamento rápido.
2
O plugin WooCommerce Social Login aceita tokens Apple sem verificar a assinatura JWT nem validar emissor, audiência ou expiração, permitindo bypass de autenticação completo — qualquer atacante pode se passar por usuário legítimo sem credenciais.
3
A biblioteca better-auth, em versões anteriores à 1.6.11, anuncia o algoritmo 'none' e aceita PKCE plain por padrão nos plugins OIDC e MCP, abrindo caminho para aceitação de tokens não assinados ou interceptação de códigos de autorização.
4
O plugin SCIM do better-auth permite bypass de autorização ao reutilizar IDs de provedores já associados a contas SSO, SAML ou OAuth existentes, podendo resultar em tomada de conta sem necessidade de credenciais adicionais.
5
O cliente FreeRDP para Windows apresenta heap buffer overflow no canal virtual de clipboard ao processar respostas CLIPRDR sem validar o tamanho informado pelo servidor, permitindo que um servidor RDP malicioso cause corrupção de memória arbitrária e potencial execução de código.
6
O ArcadeDB, em versões anteriores à 26.7.2, permite que usuários autenticados com permissão UPDATE_SCHEMA criem triggers JavaScript que invocam java.lang.Runtime, resultando em execução de comandos do sistema operacional quando o trigger é disparado.
7
Uma vulnerabilidade de over-disclosure no transporte WebSocket do FreeRDP faz o cliente responder com dados além do esperado em frames Pong, podendo expor conteúdo sensível da memória do processo para um gateway ou servidor malicioso.
8
O GitPython 3.1.50 não reconhece formas abreviadas de opções como '-u<valor>' ao aplicar sua proteção contra opções inseguras, permitindo que um atacante com controle sobre parâmetros de clone injete um helper Git arbitrário e execute código no contexto da aplicação.
9
O ArcadeDB antes da versão 26.7.2 não aplica controles de autorização ao comando SQL 'DEFINE FUNCTION' com linguagem JavaScript, permitindo que qualquer usuário com acesso ao banco execute código arbitrário e contorne restrições administrativas de scripting.
10
O FreeRDP não valida caracteres CRLF e de controle no campo TargetNetAddress fornecido pelo servidor, permitindo que um servidor malicioso injete cabeçalhos arbitrários na requisição CONNECT de proxy HTTP do cliente — um vetor clássico de HTTP header injection com impacto em ambientes corporativos que usam proxies.
Ransomware do dia
Nos últimos dias, quatro organizações brasileiras foram identificadas como vítimas de ransomware. O grupo thegentlemen reivindicou ataques à Câmara Municipal de Serra e ao CRB Group, afetando os setores governamental e de serviços profissionais. O Global Secret Group comprometeu a SPDM, entidade de saúde, e a Sinop Energia, do setor de energia e utilidades. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 23 vítimas, todas no Brasil, seguido por Section9 (6), incransom (4) e Global Secret Group (4).
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos e APTs ativos
Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel aparecem como atores monitorados no período, embora sem vítimas formalmente confirmadas no momento. A presença desses grupos no radar indica atividade de reconhecimento ou campanhas ainda não atribuídas publicamente, exigindo monitoramento contínuo por parte de equipes de inteligência de ameaças.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes em setores críticos como governo, saúde, energia e serviços financeiros. Além das quatro vítimas recentes identificadas nominalmente, o Section9 comprometeu pelo menos três organizações brasileiras nos últimos 30 dias, incluindo empresas dos setores agrícola e financeiro. O padrão de ataques concentrados no país reforça a necessidade de revisão de controles de acesso e planos de resposta a incidentes nas organizações nacionais.
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Priorize a atualização imediata dos plugins WordPress afetados (Single Sign On For TNG até 2.0.0 e WooCommerce Social Login até 2.8.7), da biblioteca better-auth para 1.6.11 ou superior, do FreeRDP para 3.29.0 ou superior e do ArcadeDB para 26.7.2 ou superior. Revise também o uso do GitPython 3.1.50 em pipelines que processam parâmetros de clone provenientes de fontes não confiáveis.
Diante do volume de críticas publicadas hoje — especialmente em componentes de autenticação e clientes RDP amplamente usados — vale validar ativamente quais desses ativos estão presentes na sua superfície de ataque antes que provas de conceito evoluam para exploração em massa.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →