Boletim diário · 4 de agosto de 2026

Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 2 de agosto de 2026 foi classificado como calmo do ponto de vista de exploração ativa: nenhuma das 249 novas CVEs publicadas entrou em exploração confirmada ou foi vista pelo VulnCheck antes do CISA. Ainda assim, o volume de falhas críticas é expressivo — 41 ao todo —, com destaque para uma vulnerabilidade de execução remota de código com pontuação máxima CVSS 10.0 no produto ONE e múltiplas falhas com CVSS 9.8 em plataformas amplamente utilizadas. O cenário exige monitoramento atento mesmo sem alarme imediato.

Resumo do dia
  • CVE-2026-64633 recebe CVSS 10.0 no ONE: RCE remoto sem autenticação, o mais urgente do dia
  • Duas falhas críticas no HUMANIST Digital HR permitem upload de webshell e injeção SQL, versões anteriores à 26.1
  • HPE EdgeConnect SD-WAN Orchestrator com dois CVEs CVSS 9.8 de bypass de autenticação na API REST
  • Brasil continua sob pressão de ransomware: eSysTech, cesmac.edu.br e rai.com.br entre as vítimas recentes
41
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-64633CVSS 10afeta ONE
Execução remota de código sem autenticação no agente do produto ONE, com pontuação CVSS máxima de 10.0 — qualquer atacante externo pode comprometer o host sem credenciais, tornando este o item mais prioritário do dia.
2
CVE-2026-14175CVSS 9.8afeta HUMANIST Digital Human Resources
Upload irrestrito de arquivos com tipos perigosos no HUMANIST Digital Human Resources (versões 26.0 a 26.1) permite que um atacante envie uma webshell ao servidor, abrindo caminho para execução remota de código.
3
CVE-2026-15721CVSS 9.8afeta HUMANIST Digital Human Resources
Armazenamento de informações sensíveis em texto claro combinado com injeção SQL no mesmo produto HUMANIST Digital HR agrava o risco: um atacante pode extrair toda a base de dados de recursos humanos sem autenticação.
4
CVE-2026-16618CVSS 9.8PoCafeta Improve SEO
Plugin Improve SEO para WordPress (até versão 2.0.11) valida apenas o tipo MIME do arquivo enviado, ignorando a extensão real, permitindo que usuários não autenticados façam upload de arquivos PHP executáveis e obtenham RCE — há prova de conceito pública disponível.
5
CVE-2026-45538CVSS 9.8afeta opensips
Buffer overflow de pilha no OpenSIPS (versões 4.0.0 e anteriores) é disparado ao processar mensagens SIP com nomes de cabeçalho acima de 255 bytes, podendo levar à execução de código em infraestruturas VoIP e de comunicação crítica.
6
CVE-2026-0163CVSS 9.8afeta Android
Use-after-free em múltiplas funções do vpu_ioctl.c do Android permite escalonamento remoto de privilégios sem interação do usuário e sem permissões adicionais, representando risco elevado para dispositivos não atualizados.
7
CVE-2026-24254CVSS 9.8afeta Dynamo
Escrita fora dos limites no NVIDIA Dynamo para Linux, na topologia de serving multimodal, pode resultar em execução de código, escalonamento de privilégios, adulteração de dados e negação de serviço em ambientes de IA/ML.
8
CVE-2026-63456CVSS 9.8afeta EdgeConnect SD-WAN Orchestrator
Bypass de autenticação na interface REST API do HPE Networking EdgeConnect SD-WAN Orchestrator permite que um atacante remoto não autenticado acesse e modifique configurações potencialmente sensíveis da rede SD-WAN.
9
CVE-2026-63455CVSS 9.8afeta EdgeConnect SD-WAN Orchestrator
Segunda vulnerabilidade de bypass de autenticação na mesma interface REST API do HPE EdgeConnect SD-WAN Orchestrator, confirmando uma superfície de ataque ampla no produto — ambas devem ser tratadas em conjunto e com urgência.
10
CVE-2026-25289CVSS 9.6afeta Snapdragon
Corrupção de memória no Snapdragon ao processar atributos Device Capability Extended em frames NAN Service Discovery com valores de comprimento inválidos pode ser explorada em contextos de comunicação sem fio, afetando dispositivos com chipsets Qualcomm.
Ransomware do dia

Nos últimos dias, três organizações brasileiras foram identificadas como vítimas de ransomware: a instituição de ensino cesmac.edu.br foi atingida pelo grupo krybit, a empresa de tecnologia eSysTech foi reivindicada pelo grupo Orova, e rai.com.br aparece como vítima do lockbit5. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 24 ataques, todos registrados contra alvos brasileiros, seguido por Section9 (6), Global Secret Group (4), qilin (3) e Deadlock (3).

cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos

Grupos como againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel aparecem monitorados no período, ainda sem vítimas conhecidas confirmadas publicamente. A presença de nomes como apt73 e againstthewest na lista de acompanhamento indica atividade de inteligência ou reconhecimento que pode preceder campanhas mais concretas — vale manter esses grupos no radar de threat intelligence.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware no período recente, com vítimas em setores críticos: educação (cesmac.edu.br), tecnologia (eSysTech), energia (Sinop Energia, atingida pelo Global Secret Group), saúde (SPDM), serviços profissionais (CRB Group pelo thegentlemen), governo (Câmara Municipal de Serra pelo thegentlemen) e outros (rai.com.br pelo lockbit5). A concentração de ataques no país por grupos como lockbit5, Global Secret Group e thegentlemen demonstra que o Brasil permanece sob pressão intensa e diversificada.

eSysTechOrova · Technology
cesmac.edu.brkrybit · Education
rai.com.brlockbit5 · Other
CRB groupthegentlemen · Professional Services
The Municipal Chamber of Serrathegentlemen · Government & Defense
Sinop EnergiaGlobal Secret Group · Energy & Utilities
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Priorize a aplicação de patches para CVE-2026-64633 (ONE, CVSS 10.0) e para as duas falhas no HPE EdgeConnect SD-WAN Orchestrator, que expõem infraestrutura de rede crítica a acesso remoto não autenticado; em paralelo, atualize instalações do HUMANIST Digital HR para a versão 26.1 e remova ou atualize o plugin Improve SEO em ambientes WordPress afetados.
Mesmo em dias classificados como calmos, a quantidade de vulnerabilidades críticas publicadas reforça a necessidade de validar continuamente quais ativos da sua organização estão expostos e se os controles existentes seriam suficientes para conter uma exploração real.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →