Boletim diário · 1 de agosto de 2026

Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 2026

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 1º de agosto de 2026 foi classificado como calmo em termos de exploração ativa, sem registros de novas vulnerabilidades no KEV ou armas prontas, mas o volume de CVEs críticas recém-publicadas exige atenção imediata das equipes de defesa. Dez vulnerabilidades com CVSS acima de 9.0 foram divulgadas, concentradas em plugins WordPress de autenticação, no cliente RDP FreeRDP e nas bibliotecas better-auth e GitPython. O período pede revisão urgente de patches, especialmente em ambientes que expõem endpoints de login e servidores RDP.

Resumo do dia
  • 10 CVEs críticas publicadas hoje, nenhuma ainda com exploração confirmada, mas uma já teve prova de conceito no mesmo dia da divulgação
  • Plugins WordPress de SSO e login social apresentam bypass de autenticação crítico — risco direto para sites com múltiplos usuários
  • FreeRDP concentra três vulnerabilidades críticas (heap overflow, over-disclosure e injeção de header) em clientes e gateways RDP
  • Brasil no radar do ransomware: quatro vítimas recentes, incluindo câmara municipal, empresa de energia e entidade de saúde
15
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-15964CVSS 9.8PoCno mesmo diaafeta Single Sign On For TNG
Bypass de autenticação no plugin Single Sign On For TNG para WordPress permite que atacantes não autenticados redefinam senhas de qualquer conta via endpoint AJAX público — prova de conceito já disponível no mesmo dia da divulgação, o que eleva significativamente o risco de armamento rápido.
2
CVE-2026-8457CVSS 9.8afeta WooCommerce - Social Login
O plugin WooCommerce Social Login aceita tokens Apple sem verificar a assinatura JWT nem validar emissor, audiência ou expiração, permitindo bypass de autenticação completo — qualquer atacante pode se passar por usuário legítimo sem credenciais.
3
CVE-2026-67336CVSS 9.4afeta better-auth
A biblioteca better-auth, em versões anteriores à 1.6.11, anuncia o algoritmo 'none' e aceita PKCE plain por padrão nos plugins OIDC e MCP, abrindo caminho para aceitação de tokens não assinados ou interceptação de códigos de autorização.
4
CVE-2026-67330CVSS 9.4afeta scim
O plugin SCIM do better-auth permite bypass de autorização ao reutilizar IDs de provedores já associados a contas SSO, SAML ou OAuth existentes, podendo resultar em tomada de conta sem necessidade de credenciais adicionais.
5
CVE-2026-67305CVSS 9.4afeta FreeRDP
O cliente FreeRDP para Windows apresenta heap buffer overflow no canal virtual de clipboard ao processar respostas CLIPRDR sem validar o tamanho informado pelo servidor, permitindo que um servidor RDP malicioso cause corrupção de memória arbitrária e potencial execução de código.
6
CVE-2026-67340CVSS 9.3afeta arcadedb
O ArcadeDB, em versões anteriores à 26.7.2, permite que usuários autenticados com permissão UPDATE_SCHEMA criem triggers JavaScript que invocam java.lang.Runtime, resultando em execução de comandos do sistema operacional quando o trigger é disparado.
7
CVE-2026-67292CVSS 9.3afeta FreeRDP
Uma vulnerabilidade de over-disclosure no transporte WebSocket do FreeRDP faz o cliente responder com dados além do esperado em frames Pong, podendo expor conteúdo sensível da memória do processo para um gateway ou servidor malicioso.
8
CVE-2026-67324CVSS 9.3afeta GitPython
O GitPython 3.1.50 não reconhece formas abreviadas de opções como '-u<valor>' ao aplicar sua proteção contra opções inseguras, permitindo que um atacante com controle sobre parâmetros de clone injete um helper Git arbitrário e execute código no contexto da aplicação.
9
CVE-2026-67341CVSS 9.3afeta arcadedb
O ArcadeDB antes da versão 26.7.2 não aplica controles de autorização ao comando SQL 'DEFINE FUNCTION' com linguagem JavaScript, permitindo que qualquer usuário com acesso ao banco execute código arbitrário e contorne restrições administrativas de scripting.
10
CVE-2026-67289CVSS 9.3afeta FreeRDP
O FreeRDP não valida caracteres CRLF e de controle no campo TargetNetAddress fornecido pelo servidor, permitindo que um servidor malicioso injete cabeçalhos arbitrários na requisição CONNECT de proxy HTTP do cliente — um vetor clássico de HTTP header injection com impacto em ambientes corporativos que usam proxies.
Ransomware do dia

Nos últimos dias, quatro organizações brasileiras foram identificadas como vítimas de ransomware. O grupo thegentlemen reivindicou ataques à Câmara Municipal de Serra e ao CRB Group, afetando os setores governamental e de serviços profissionais. O Global Secret Group comprometeu a SPDM, entidade de saúde, e a Sinop Energia, do setor de energia e utilidades. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 23 vítimas, todas no Brasil, seguido por Section9 (6), incransom (4) e Global Secret Group (4).

The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos e APTs ativos

Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel aparecem como atores monitorados no período, embora sem vítimas formalmente confirmadas no momento. A presença desses grupos no radar indica atividade de reconhecimento ou campanhas ainda não atribuídas publicamente, exigindo monitoramento contínuo por parte de equipes de inteligência de ameaças.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes em setores críticos como governo, saúde, energia e serviços financeiros. Além das quatro vítimas recentes identificadas nominalmente, o Section9 comprometeu pelo menos três organizações brasileiras nos últimos 30 dias, incluindo empresas dos setores agrícola e financeiro. O padrão de ataques concentrados no país reforça a necessidade de revisão de controles de acesso e planos de resposta a incidentes nas organizações nacionais.

The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Priorize a atualização imediata dos plugins WordPress afetados (Single Sign On For TNG até 2.0.0 e WooCommerce Social Login até 2.8.7), da biblioteca better-auth para 1.6.11 ou superior, do FreeRDP para 3.29.0 ou superior e do ArcadeDB para 26.7.2 ou superior. Revise também o uso do GitPython 3.1.50 em pipelines que processam parâmetros de clone provenientes de fontes não confiáveis.
Diante do volume de críticas publicadas hoje — especialmente em componentes de autenticação e clientes RDP amplamente usados — vale validar ativamente quais desses ativos estão presentes na sua superfície de ataque antes que provas de conceito evoluam para exploração em massa.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →