Boletim diário · 3 de agosto de 2026

Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 2 de agosto de 2026 registrou 238 novas CVEs, das quais 45 classificadas como críticas, sem nenhuma em exploração ativa confirmada — um cenário relativamente calmo em termos de ameaças imediatas. O destaque absoluto recai sobre o Adobe Campaign Classic (ACC), que acumulou múltiplas vulnerabilidades com pontuação máxima CVSS 10.0, incluindo execução remota de código, injeção de SQL e SSRF. A plataforma SiYuan também aparece com três falhas críticas de SQL injection, uma delas já com prova de conceito disponível no mesmo dia da divulgação.

Resumo do dia
  • Adobe Campaign Classic recebe ao menos 5 CVEs críticas publicadas no mesmo dia, incluindo três com CVSS 10.0
  • WAPT Server expõe bypass de autenticação remota com CVSS 10.0, permitindo obtenção de token válido sem credenciais
  • SiYuan tem três falhas de SQL injection críticas, uma já com PoC no dia zero da divulgação
  • Plugin ChamaWP para WordPress permite reset de senha de qualquer usuário, incluindo administradores, sem autenticação
45
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-48323CVSS 10afeta Adobe Campaign Classic
Falha de template injection no Adobe Campaign Classic permite execução de código arbitrário sem interação do usuário e com escopo alterado — o risco de comprometimento total da instância ACC é imediato para quem não aplicar o patch.
2
CVE-2026-48331CVSS 10afeta Adobe Campaign Classic
SSRF no Adobe Campaign Classic com CVSS 10.0 pode resultar em escalada de privilégios sem qualquer interação do usuário; atacantes podem usar o servidor como pivô para acessar recursos internos da rede.
3
CVE-2026-48330CVSS 10afeta Adobe Campaign Classic
Injeção de SQL no ACC com pontuação máxima permite execução de código arbitrário no contexto do usuário atual; o impacto pode incluir extração de dados de campanhas, credenciais e tomada de controle do banco.
4
CVE-2026-33591CVSS 10afeta WAPT Server
Bypass de restrição de segurança no WAPT Server (antes da versão 2.6.1.17813) permite que um atacante remoto não autenticado obtenha um token de sessão válido, essencialmente assumindo qualquer conta do sistema.
5
CVE-2026-48326CVSS 9.9afeta Adobe Campaign Classic
Segunda falha de SQL injection no ACC, explorada por atacante com baixo privilégio e sem interação do usuário, abre caminho para execução de código com escopo alterado — combinada com as demais CVEs do ACC, eleva o risco de exploração em cadeia.
6
CVE-2026-69085CVSS 9.9afeta siyuan
SQL injection no endpoint /api/filetree/searchDocs do SiYuan, acessível por token RoleReader ou anonimamente quando a autenticação de publicação está desabilitada, podendo levar à leitura e manipulação do banco de dados.
7
CVE-2026-69084CVSS 9.9afeta siyuan
O endpoint /api/search/searchEmbedBlock do SiYuan aceita SQL arbitrário fornecido pelo cliente sem restrições de leitura ou administração, expondo o banco de dados principal de leitura e escrita a qualquer usuário autenticado como RoleReader ou anônimo.
8
CVE-2026-69083CVSS 9.9PoCno mesmo diaafeta siyuan
Falha de SQL injection no SiYuan acessível por usuários não autenticados, com prova de conceito disponível no mesmo dia da divulgação — o armamento imediato eleva a urgência de atualização para v3.7.3 ou superior.
9
CVE-2026-16300CVSS 9.8PoCafeta ChamaWP
O plugin ChamaWP para WordPress (antes da versão 1.0.13) não valida adequadamente requisições de redefinição de senha, permitindo que qualquer atacante não autenticado redefina a senha de administradores e assuma o controle total do site.
10
CVE-2026-48333CVSS 9.8afeta Adobe Campaign Classic
Falha de autorização incorreta no Adobe Campaign Classic com CVSS 9.8 permite escalada de privilégios sem interação do usuário, representando risco elevado em ambientes onde o ACC é acessível externamente.
Ransomware do dia

Nos últimos dias, três vítimas brasileiras foram identificadas em grupos de ransomware ativos: rai.com.br foi reivindicada pelo lockbit5, enquanto a Câmara Municipal de Serra e o CRB group foram atribuídos ao grupo thegentlemen. O lockbit5 segue como o grupo mais ativo no Brasil nos últimos 30 dias, com 24 vítimas registradas no país, seguido por Section9 (6) e Global Secret Group (4).

rai.com.br BRlockbit5 · Other
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos

Seis grupos de ameaças foram identificados como ativos ou atualizados recentemente: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Nenhuma vítima conhecida foi associada a esses atores no período, mas sua atividade monitorada sugere postura de reconhecimento ou preparação para campanhas futuras.

Foco Brasil

O Brasil permanece como alvo prioritário de múltiplos grupos de ransomware nos últimos 30 dias, com vítimas em setores diversificados: governo (Câmara Municipal de Serra), saúde (SPDM), energia (Sinop Energia), serviços financeiros e agronegócio. A combinação de lockbit5, Section9, Global Secret Group e thegentlemen operando simultaneamente no país reforça a necessidade de atenção redobrada por organizações de infraestrutura crítica e serviços essenciais.

rai.com.brlockbit5 · Other
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Recomendação do dia: Equipes de segurança devem priorizar a aplicação imediata dos patches do Adobe Campaign Classic, especialmente em instâncias expostas à internet, e atualizar o SiYuan para v3.7.3 ou superior dado o PoC de dia zero disponível. Administradores de WordPress com o plugin ChamaWP devem atualizar para a versão 1.0.13 e revisar contas administrativas em busca de acessos não autorizados.
Diante do volume de falhas críticas recém-divulgadas — especialmente em plataformas amplamente adotadas — vale validar proativamente quais dessas superfícies existem no seu ambiente antes que um ator de ameaça o faça primeiro.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →