Boletim diário · 2 de agosto de 2026
Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 2 de agosto de 2026 registrou atividade moderada, sem explorações ativas confirmadas ou exploits prontos para uso. O destaque técnico fica por conta de um lote expressivo de vulnerabilidades críticas na biblioteca Bouncy Castle para Java, abrangendo falhas graves em verificação de certificados, negociação de chaves e validação de assinaturas. O cenário de ransomware, por outro lado, mantém pressão real sobre o Brasil, com novos registros de vítimas nacionais.
Resumo do dia
- Bouncy Castle para Java acumula 6 CVEs críticas/altas publicadas hoje, cobrindo falhas em OCSP, TLS, PKCS#1 e restrições de nomes
- PyAthena expõe injeção SQL crítica para usuários não autenticados via escape incorreto de aspas simples
- Better-auth (npm) tem duas falhas: envenenamento de baseURL e bypass de rate limit por normalização de caminhos
- Brasil segue como alvo intenso de ransomware — lockbit5 lidera em 30 dias, thegentlemen reivindica câmara municipal e empresa de serviços
Destaques críticos
1
O Bouncy Castle aceita respostas OCSP grampeadas sem vinculá-las ao certificado inspecionado, permitindo que um atacante reutilize respostas OCSP válidas de outros certificados para ocultar revogação — risco direto à integridade de cadeias PKI que dependem da biblioteca.
2
O verificador de hostname JSSE habilita por padrão o fallback pelo campo CN, ao contrário do que a documentação indica como opt-in; isso expõe aplicações a ataques de man-in-the-middle onde certificados com CN correspondente mas SAN divergente são aceitos indevidamente.
3
O acordo Diffie-Hellman MTI/A0 exponencia valores recebidos do par remoto sem validação prévia, abrindo caminho para ataques de subgrupo pequeno que comprometem a confidencialidade do material de chave negociado.
4
Restrições de nomes (Name Constraints) em certificados podem ser contornadas inserindo um ponto final em campos rfc822Name e URI, permitindo que certificados emitidos para domínios não autorizados passem pela validação da cadeia.
5
PyAthena anterior à versão 3.35.4 permite injeção SQL por usuários não autenticados via formatação incorreta de parâmetros em statements DELETE e CTAS — o uso de barra invertida para escapar aspas simples é incompatível com os motores Athena e Trino, que não reconhecem esse escape.
6
O endpoint de listagem de tarefas do Vikunja não verifica se o chamador tem autorização sobre a view solicitada na URL, permitindo que um portador de token de link-share acesse tarefas de projetos aos quais não tem permissão — quebra de autorização em nível de objeto (BOLA).
7
Em instalações do better-auth onde a variável BETTER_AUTH_URL não está definida, o primeiro requisitante externo após a inicialização do servidor pode envenenar o baseURL do roteador, tornando todas as rotas inacessíveis para os demais usuários — vetor de negação de serviço na janela de cold start.
8
Versões do better-auth anteriores à 1.4.5 herdam uma falha de normalização de caminhos do roteador rou3, onde barras duplicadas (//, ///) resolvem para a mesma rota; isso permite contornar listas de caminhos desabilitados e limites de rate limit baseados em path.
9
Uma sequência ASN.1 lazy no Bouncy Castle reinicia o guarda de profundidade de aninhamento, possibilitando que dados malformados causem parsing recursivo excessivo — risco de negação de serviço ou comportamento inesperado em componentes que processam estruturas ASN.1 de fontes não confiáveis.
10
A verificação de assinaturas RSA PKCS#1 omite os dois últimos bytes do hash no caminho sem NULL, permitindo que assinaturas forjadas sejam aceitas como válidas — falha de integridade criptográfica com impacto direto em autenticação e não-repúdio.
Ransomware do dia
O grupo thegentlemen reivindicou recentemente dois ataques contra alvos brasileiros: a Câmara Municipal de Serra, no setor de governo e defesa, e o CRB group, de serviços profissionais. No acumulado dos últimos 30 dias, o lockbit5 lidera com 23 vítimas, todas no Brasil, seguido por Section9 (6), Global Secret Group (4), qilin (3) e Deadlock (3), evidenciando pressão persistente e concentrada sobre organizações nacionais.
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 23Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos
Seis grupos de ameaça foram identificados como ativos ou atualizados no período: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Nenhum deles possui vítimas conhecidas confirmadas no momento, mas a presença desses nomes nos radares de inteligência indica monitoramento ativo e potencial de campanhas em preparação.
Foco Brasil
O Brasil concentra um volume elevado de incidentes de ransomware nos últimos 30 dias, com vítimas em setores críticos: saúde (SPDM, pelo Global Secret Group), energia (Sinop Energia, pelo Global Secret Group), serviços financeiros e agricultura (ambos anonimizados, pelo Section9), além dos ataques recentes do thegentlemen ao setor público e de serviços. O padrão reforça que organizações brasileiras de múltiplos setores seguem como alvos prioritários de grupos ransomware ativos.
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Priorize a atualização do Bouncy Castle para Java para a versão 1.85 ou superior (e BC-FJA para as versões corrigidas de cada série), e aplique os patches do better-auth e PyAthena, especialmente em ambientes expostos à internet. Revise configurações de baseURL e caminhos desabilitados em aplicações que utilizam better-auth para garantir que as mitigações estejam ativas.
Diante do volume de falhas críticas em bibliotecas de uso amplo como Bouncy Castle e componentes npm, é essencial mapear quais dependências do seu ambiente estão expostas antes que explorações práticas se tornem disponíveis.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →