Boletim diário · 2 de agosto de 2026

Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 2 de agosto de 2026 registrou atividade moderada, sem explorações ativas confirmadas ou exploits prontos para uso. O destaque técnico fica por conta de um lote expressivo de vulnerabilidades críticas na biblioteca Bouncy Castle para Java, abrangendo falhas graves em verificação de certificados, negociação de chaves e validação de assinaturas. O cenário de ransomware, por outro lado, mantém pressão real sobre o Brasil, com novos registros de vítimas nacionais.

Resumo do dia
  • Bouncy Castle para Java acumula 6 CVEs críticas/altas publicadas hoje, cobrindo falhas em OCSP, TLS, PKCS#1 e restrições de nomes
  • PyAthena expõe injeção SQL crítica para usuários não autenticados via escape incorreto de aspas simples
  • Better-auth (npm) tem duas falhas: envenenamento de baseURL e bypass de rate limit por normalização de caminhos
  • Brasil segue como alvo intenso de ransomware — lockbit5 lidera em 30 dias, thegentlemen reivindica câmara municipal e empresa de serviços
7
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-58062CVSS 9.3afeta BC-FJA
O Bouncy Castle aceita respostas OCSP grampeadas sem vinculá-las ao certificado inspecionado, permitindo que um atacante reutilize respostas OCSP válidas de outros certificados para ocultar revogação — risco direto à integridade de cadeias PKI que dependem da biblioteca.
2
CVE-2026-59638CVSS 9.3afeta BC-FJA
O verificador de hostname JSSE habilita por padrão o fallback pelo campo CN, ao contrário do que a documentação indica como opt-in; isso expõe aplicações a ataques de man-in-the-middle onde certificados com CN correspondente mas SAN divergente são aceitos indevidamente.
3
CVE-2026-59650CVSS 9.3afeta BC-JAVA
O acordo Diffie-Hellman MTI/A0 exponencia valores recebidos do par remoto sem validação prévia, abrindo caminho para ataques de subgrupo pequeno que comprometem a confidencialidade do material de chave negociado.
4
CVE-2026-8763CVSS 9.3afeta BC-FJA
Restrições de nomes (Name Constraints) em certificados podem ser contornadas inserindo um ponto final em campos rfc822Name e URI, permitindo que certificados emitidos para domínios não autorizados passem pela validação da cadeia.
5
CVE-2026-65321CVSS 9.3afeta PyAthena
PyAthena anterior à versão 3.35.4 permite injeção SQL por usuários não autenticados via formatação incorreta de parâmetros em statements DELETE e CTAS — o uso de barra invertida para escapar aspas simples é incompatível com os motores Athena e Trino, que não reconhecem esse escape.
6
CVE-2026-68582CVSS 9.3afeta vikunja
O endpoint de listagem de tarefas do Vikunja não verifica se o chamador tem autorização sobre a view solicitada na URL, permitindo que um portador de token de link-share acesse tarefas de projetos aos quais não tem permissão — quebra de autorização em nível de objeto (BOLA).
7
CVE-2025-71401CVSS 9.3afeta better-auth
Em instalações do better-auth onde a variável BETTER_AUTH_URL não está definida, o primeiro requisitante externo após a inicialização do servidor pode envenenar o baseURL do roteador, tornando todas as rotas inacessíveis para os demais usuários — vetor de negação de serviço na janela de cold start.
8
CVE-2025-71399HIGH 8.8afeta better-auth
Versões do better-auth anteriores à 1.4.5 herdam uma falha de normalização de caminhos do roteador rou3, onde barras duplicadas (//, ///) resolvem para a mesma rota; isso permite contornar listas de caminhos desabilitados e limites de rate limit baseados em path.
9
CVE-2026-13506HIGH 8.7afeta BC-FJA
Uma sequência ASN.1 lazy no Bouncy Castle reinicia o guarda de profundidade de aninhamento, possibilitando que dados malformados causem parsing recursivo excessivo — risco de negação de serviço ou comportamento inesperado em componentes que processam estruturas ASN.1 de fontes não confiáveis.
10
CVE-2026-12860HIGH 8.7afeta BC-JAVA
A verificação de assinaturas RSA PKCS#1 omite os dois últimos bytes do hash no caminho sem NULL, permitindo que assinaturas forjadas sejam aceitas como válidas — falha de integridade criptográfica com impacto direto em autenticação e não-repúdio.
Ransomware do dia

O grupo thegentlemen reivindicou recentemente dois ataques contra alvos brasileiros: a Câmara Municipal de Serra, no setor de governo e defesa, e o CRB group, de serviços profissionais. No acumulado dos últimos 30 dias, o lockbit5 lidera com 23 vítimas, todas no Brasil, seguido por Section9 (6), Global Secret Group (4), qilin (3) e Deadlock (3), evidenciando pressão persistente e concentrada sobre organizações nacionais.

The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 23Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos

Seis grupos de ameaça foram identificados como ativos ou atualizados no período: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Nenhum deles possui vítimas conhecidas confirmadas no momento, mas a presença desses nomes nos radares de inteligência indica monitoramento ativo e potencial de campanhas em preparação.

Foco Brasil

O Brasil concentra um volume elevado de incidentes de ransomware nos últimos 30 dias, com vítimas em setores críticos: saúde (SPDM, pelo Global Secret Group), energia (Sinop Energia, pelo Global Secret Group), serviços financeiros e agricultura (ambos anonimizados, pelo Section9), além dos ataques recentes do thegentlemen ao setor público e de serviços. O padrão reforça que organizações brasileiras de múltiplos setores seguem como alvos prioritários de grupos ransomware ativos.

The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Priorize a atualização do Bouncy Castle para Java para a versão 1.85 ou superior (e BC-FJA para as versões corrigidas de cada série), e aplique os patches do better-auth e PyAthena, especialmente em ambientes expostos à internet. Revise configurações de baseURL e caminhos desabilitados em aplicações que utilizam better-auth para garantir que as mitigações estejam ativas.
Diante do volume de falhas críticas em bibliotecas de uso amplo como Bouncy Castle e componentes npm, é essencial mapear quais dependências do seu ambiente estão expostas antes que explorações práticas se tornem disponíveis.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →