Boletim diário · 3 de agosto de 2026
Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 2 de agosto de 2026 registrou 238 novas CVEs, das quais 45 classificadas como críticas, sem nenhuma em exploração ativa confirmada — um cenário relativamente calmo em termos de ameaças imediatas. O destaque absoluto recai sobre o Adobe Campaign Classic (ACC), que acumulou múltiplas vulnerabilidades com pontuação máxima CVSS 10.0, incluindo execução remota de código, injeção de SQL e SSRF. A plataforma SiYuan também aparece com três falhas críticas de SQL injection, uma delas já com prova de conceito disponível no mesmo dia da divulgação.
Resumo do dia
- Adobe Campaign Classic recebe ao menos 5 CVEs críticas publicadas no mesmo dia, incluindo três com CVSS 10.0
- WAPT Server expõe bypass de autenticação remota com CVSS 10.0, permitindo obtenção de token válido sem credenciais
- SiYuan tem três falhas de SQL injection críticas, uma já com PoC no dia zero da divulgação
- Plugin ChamaWP para WordPress permite reset de senha de qualquer usuário, incluindo administradores, sem autenticação
Destaques críticos
1
Falha de template injection no Adobe Campaign Classic permite execução de código arbitrário sem interação do usuário e com escopo alterado — o risco de comprometimento total da instância ACC é imediato para quem não aplicar o patch.
2
SSRF no Adobe Campaign Classic com CVSS 10.0 pode resultar em escalada de privilégios sem qualquer interação do usuário; atacantes podem usar o servidor como pivô para acessar recursos internos da rede.
3
Injeção de SQL no ACC com pontuação máxima permite execução de código arbitrário no contexto do usuário atual; o impacto pode incluir extração de dados de campanhas, credenciais e tomada de controle do banco.
4
Bypass de restrição de segurança no WAPT Server (antes da versão 2.6.1.17813) permite que um atacante remoto não autenticado obtenha um token de sessão válido, essencialmente assumindo qualquer conta do sistema.
5
Segunda falha de SQL injection no ACC, explorada por atacante com baixo privilégio e sem interação do usuário, abre caminho para execução de código com escopo alterado — combinada com as demais CVEs do ACC, eleva o risco de exploração em cadeia.
6
SQL injection no endpoint /api/filetree/searchDocs do SiYuan, acessível por token RoleReader ou anonimamente quando a autenticação de publicação está desabilitada, podendo levar à leitura e manipulação do banco de dados.
7
O endpoint /api/search/searchEmbedBlock do SiYuan aceita SQL arbitrário fornecido pelo cliente sem restrições de leitura ou administração, expondo o banco de dados principal de leitura e escrita a qualquer usuário autenticado como RoleReader ou anônimo.
8
Falha de SQL injection no SiYuan acessível por usuários não autenticados, com prova de conceito disponível no mesmo dia da divulgação — o armamento imediato eleva a urgência de atualização para v3.7.3 ou superior.
9
O plugin ChamaWP para WordPress (antes da versão 1.0.13) não valida adequadamente requisições de redefinição de senha, permitindo que qualquer atacante não autenticado redefina a senha de administradores e assuma o controle total do site.
10
Falha de autorização incorreta no Adobe Campaign Classic com CVSS 9.8 permite escalada de privilégios sem interação do usuário, representando risco elevado em ambientes onde o ACC é acessível externamente.
Ransomware do dia
Nos últimos dias, três vítimas brasileiras foram identificadas em grupos de ransomware ativos: rai.com.br foi reivindicada pelo lockbit5, enquanto a Câmara Municipal de Serra e o CRB group foram atribuídos ao grupo thegentlemen. O lockbit5 segue como o grupo mais ativo no Brasil nos últimos 30 dias, com 24 vítimas registradas no país, seguido por Section9 (6) e Global Secret Group (4).
rai.com.br BRlockbit5 · Other
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos
Seis grupos de ameaças foram identificados como ativos ou atualizados recentemente: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Nenhuma vítima conhecida foi associada a esses atores no período, mas sua atividade monitorada sugere postura de reconhecimento ou preparação para campanhas futuras.
Foco Brasil
O Brasil permanece como alvo prioritário de múltiplos grupos de ransomware nos últimos 30 dias, com vítimas em setores diversificados: governo (Câmara Municipal de Serra), saúde (SPDM), energia (Sinop Energia), serviços financeiros e agronegócio. A combinação de lockbit5, Section9, Global Secret Group e thegentlemen operando simultaneamente no país reforça a necessidade de atenção redobrada por organizações de infraestrutura crítica e serviços essenciais.
rai.com.brlockbit5 · Other
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Recomendação do dia: Equipes de segurança devem priorizar a aplicação imediata dos patches do Adobe Campaign Classic, especialmente em instâncias expostas à internet, e atualizar o SiYuan para v3.7.3 ou superior dado o PoC de dia zero disponível. Administradores de WordPress com o plugin ChamaWP devem atualizar para a versão 1.0.13 e revisar contas administrativas em busca de acessos não autorizados.
Diante do volume de falhas críticas recém-divulgadas — especialmente em plataformas amplamente adotadas — vale validar proativamente quais dessas superfícies existem no seu ambiente antes que um ator de ameaça o faça primeiro.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →