Boletim diário · 2 de agosto de 2026

Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 2 de agosto de 2026 registrou atividade moderada, sem explorações ativas confirmadas ou exploits prontos para uso. O destaque técnico fica por conta de um lote expressivo de vulnerabilidades críticas na biblioteca Bouncy Castle para Java, abrangendo falhas graves em verificação de certificados, negociação de chaves e validação de assinaturas. O cenário de ransomware, por outro lado, mantém pressão real sobre o Brasil, com novos registros de vítimas nacionais.

Resumo do dia
  • Bouncy Castle para Java acumula 6 CVEs críticas/altas publicadas hoje, cobrindo falhas em OCSP, TLS, PKCS#1 e restrições de nomes
  • PyAthena expõe injeção SQL crítica para usuários não autenticados via escape incorreto de aspas simples
  • Better-auth (npm) tem duas falhas: envenenamento de baseURL e bypass de rate limit por normalização de caminhos
  • Brasil segue como alvo intenso de ransomware — lockbit5 lidera em 30 dias, thegentlemen reivindica câmara municipal e empresa de serviços
7
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-58062CVSS 9.3afeta BC-FJA
O Bouncy Castle aceita respostas OCSP grampeadas sem vinculá-las ao certificado inspecionado, permitindo que um atacante reutilize respostas OCSP válidas de outros certificados para ocultar revogação — risco direto à integridade de cadeias PKI que dependem da biblioteca.
2
CVE-2026-59638CVSS 9.3afeta BC-FJA
O verificador de hostname JSSE habilita por padrão o fallback pelo campo CN, ao contrário do que a documentação indica como opt-in; isso expõe aplicações a ataques de man-in-the-middle onde certificados com CN correspondente mas SAN divergente são aceitos indevidamente.
3
CVE-2026-59650CVSS 9.3afeta BC-JAVA
O acordo Diffie-Hellman MTI/A0 exponencia valores recebidos do par remoto sem validação prévia, abrindo caminho para ataques de subgrupo pequeno que comprometem a confidencialidade do material de chave negociado.
4
CVE-2026-8763CVSS 9.3afeta BC-FJA
Restrições de nomes (Name Constraints) em certificados podem ser contornadas inserindo um ponto final em campos rfc822Name e URI, permitindo que certificados emitidos para domínios não autorizados passem pela validação da cadeia.
5
CVE-2026-65321CVSS 9.3afeta PyAthena
PyAthena anterior à versão 3.35.4 permite injeção SQL por usuários não autenticados via formatação incorreta de parâmetros em statements DELETE e CTAS — o uso de barra invertida para escapar aspas simples é incompatível com os motores Athena e Trino, que não reconhecem esse escape.
6
CVE-2026-68582CVSS 9.3afeta vikunja
O endpoint de listagem de tarefas do Vikunja não verifica se o chamador tem autorização sobre a view solicitada na URL, permitindo que um portador de token de link-share acesse tarefas de projetos aos quais não tem permissão — quebra de autorização em nível de objeto (BOLA).
7
CVE-2025-71401CVSS 9.3afeta better-auth
Em instalações do better-auth onde a variável BETTER_AUTH_URL não está definida, o primeiro requisitante externo após a inicialização do servidor pode envenenar o baseURL do roteador, tornando todas as rotas inacessíveis para os demais usuários — vetor de negação de serviço na janela de cold start.
8
CVE-2025-71399HIGH 8.8afeta better-auth
Versões do better-auth anteriores à 1.4.5 herdam uma falha de normalização de caminhos do roteador rou3, onde barras duplicadas (//, ///) resolvem para a mesma rota; isso permite contornar listas de caminhos desabilitados e limites de rate limit baseados em path.
9
CVE-2026-13506HIGH 8.7afeta BC-FJA
Uma sequência ASN.1 lazy no Bouncy Castle reinicia o guarda de profundidade de aninhamento, possibilitando que dados malformados causem parsing recursivo excessivo — risco de negação de serviço ou comportamento inesperado em componentes que processam estruturas ASN.1 de fontes não confiáveis.
10
CVE-2026-12860HIGH 8.7afeta BC-JAVA
A verificação de assinaturas RSA PKCS#1 omite os dois últimos bytes do hash no caminho sem NULL, permitindo que assinaturas forjadas sejam aceitas como válidas — falha de integridade criptográfica com impacto direto em autenticação e não-repúdio.
Ransomware do dia

O grupo thegentlemen reivindicou recentemente dois ataques contra alvos brasileiros: a Câmara Municipal de Serra, no setor de governo e defesa, e o CRB group, de serviços profissionais. No acumulado dos últimos 30 dias, o lockbit5 lidera com 23 vítimas, todas no Brasil, seguido por Section9 (6), Global Secret Group (4), qilin (3) e Deadlock (3), evidenciando pressão persistente e concentrada sobre organizações nacionais.

The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 23Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos

Seis grupos de ameaça foram identificados como ativos ou atualizados no período: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Nenhum deles possui vítimas conhecidas confirmadas no momento, mas a presença desses nomes nos radares de inteligência indica monitoramento ativo e potencial de campanhas em preparação.

Foco Brasil

O Brasil concentra um volume elevado de incidentes de ransomware nos últimos 30 dias, com vítimas em setores críticos: saúde (SPDM, pelo Global Secret Group), energia (Sinop Energia, pelo Global Secret Group), serviços financeiros e agricultura (ambos anonimizados, pelo Section9), além dos ataques recentes do thegentlemen ao setor público e de serviços. O padrão reforça que organizações brasileiras de múltiplos setores seguem como alvos prioritários de grupos ransomware ativos.

The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Priorize a atualização do Bouncy Castle para Java para a versão 1.85 ou superior (e BC-FJA para as versões corrigidas de cada série), e aplique os patches do better-auth e PyAthena, especialmente em ambientes expostos à internet. Revise configurações de baseURL e caminhos desabilitados em aplicações que utilizam better-auth para garantir que as mitigações estejam ativas.
Diante do volume de falhas críticas em bibliotecas de uso amplo como Bouncy Castle e componentes npm, é essencial mapear quais dependências do seu ambiente estão expostas antes que explorações práticas se tornem disponíveis.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar