Boletim diário · 4 de agosto de 2026
Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 2 de agosto de 2026 foi classificado como calmo do ponto de vista de exploração ativa: nenhuma das 249 novas CVEs publicadas entrou em exploração confirmada ou foi vista pelo VulnCheck antes do CISA. Ainda assim, o volume de falhas críticas é expressivo — 41 ao todo —, com destaque para uma vulnerabilidade de execução remota de código com pontuação máxima CVSS 10.0 no produto ONE e múltiplas falhas com CVSS 9.8 em plataformas amplamente utilizadas. O cenário exige monitoramento atento mesmo sem alarme imediato.
Resumo do dia
- CVE-2026-64633 recebe CVSS 10.0 no ONE: RCE remoto sem autenticação, o mais urgente do dia
- Duas falhas críticas no HUMANIST Digital HR permitem upload de webshell e injeção SQL, versões anteriores à 26.1
- HPE EdgeConnect SD-WAN Orchestrator com dois CVEs CVSS 9.8 de bypass de autenticação na API REST
- Brasil continua sob pressão de ransomware: eSysTech, cesmac.edu.br e rai.com.br entre as vítimas recentes
Destaques críticos
1
Execução remota de código sem autenticação no agente do produto ONE, com pontuação CVSS máxima de 10.0 — qualquer atacante externo pode comprometer o host sem credenciais, tornando este o item mais prioritário do dia.
2
Upload irrestrito de arquivos com tipos perigosos no HUMANIST Digital Human Resources (versões 26.0 a 26.1) permite que um atacante envie uma webshell ao servidor, abrindo caminho para execução remota de código.
3
Armazenamento de informações sensíveis em texto claro combinado com injeção SQL no mesmo produto HUMANIST Digital HR agrava o risco: um atacante pode extrair toda a base de dados de recursos humanos sem autenticação.
4
Plugin Improve SEO para WordPress (até versão 2.0.11) valida apenas o tipo MIME do arquivo enviado, ignorando a extensão real, permitindo que usuários não autenticados façam upload de arquivos PHP executáveis e obtenham RCE — há prova de conceito pública disponível.
5
Buffer overflow de pilha no OpenSIPS (versões 4.0.0 e anteriores) é disparado ao processar mensagens SIP com nomes de cabeçalho acima de 255 bytes, podendo levar à execução de código em infraestruturas VoIP e de comunicação crítica.
6
Use-after-free em múltiplas funções do vpu_ioctl.c do Android permite escalonamento remoto de privilégios sem interação do usuário e sem permissões adicionais, representando risco elevado para dispositivos não atualizados.
7
Escrita fora dos limites no NVIDIA Dynamo para Linux, na topologia de serving multimodal, pode resultar em execução de código, escalonamento de privilégios, adulteração de dados e negação de serviço em ambientes de IA/ML.
8
Bypass de autenticação na interface REST API do HPE Networking EdgeConnect SD-WAN Orchestrator permite que um atacante remoto não autenticado acesse e modifique configurações potencialmente sensíveis da rede SD-WAN.
9
Segunda vulnerabilidade de bypass de autenticação na mesma interface REST API do HPE EdgeConnect SD-WAN Orchestrator, confirmando uma superfície de ataque ampla no produto — ambas devem ser tratadas em conjunto e com urgência.
10
Corrupção de memória no Snapdragon ao processar atributos Device Capability Extended em frames NAN Service Discovery com valores de comprimento inválidos pode ser explorada em contextos de comunicação sem fio, afetando dispositivos com chipsets Qualcomm.
Ransomware do dia
Nos últimos dias, três organizações brasileiras foram identificadas como vítimas de ransomware: a instituição de ensino cesmac.edu.br foi atingida pelo grupo krybit, a empresa de tecnologia eSysTech foi reivindicada pelo grupo Orova, e rai.com.br aparece como vítima do lockbit5. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 24 ataques, todos registrados contra alvos brasileiros, seguido por Section9 (6), Global Secret Group (4), qilin (3) e Deadlock (3).
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos
Grupos como againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel aparecem monitorados no período, ainda sem vítimas conhecidas confirmadas publicamente. A presença de nomes como apt73 e againstthewest na lista de acompanhamento indica atividade de inteligência ou reconhecimento que pode preceder campanhas mais concretas — vale manter esses grupos no radar de threat intelligence.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware no período recente, com vítimas em setores críticos: educação (cesmac.edu.br), tecnologia (eSysTech), energia (Sinop Energia, atingida pelo Global Secret Group), saúde (SPDM), serviços profissionais (CRB Group pelo thegentlemen), governo (Câmara Municipal de Serra pelo thegentlemen) e outros (rai.com.br pelo lockbit5). A concentração de ataques no país por grupos como lockbit5, Global Secret Group e thegentlemen demonstra que o Brasil permanece sob pressão intensa e diversificada.
eSysTechOrova · Technology
cesmac.edu.brkrybit · Education
rai.com.brlockbit5 · Other
CRB groupthegentlemen · Professional Services
The Municipal Chamber of Serrathegentlemen · Government & Defense
Sinop EnergiaGlobal Secret Group · Energy & Utilities
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Priorize a aplicação de patches para CVE-2026-64633 (ONE, CVSS 10.0) e para as duas falhas no HPE EdgeConnect SD-WAN Orchestrator, que expõem infraestrutura de rede crítica a acesso remoto não autenticado; em paralelo, atualize instalações do HUMANIST Digital HR para a versão 26.1 e remova ou atualize o plugin Improve SEO em ambientes WordPress afetados.
Mesmo em dias classificados como calmos, a quantidade de vulnerabilidades críticas publicadas reforça a necessidade de validar continuamente quais ativos da sua organização estão expostos e se os controles existentes seriam suficientes para conter uma exploração real.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →