Boletim diário · 5 de agosto de 2026
Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 5 de agosto de 2026 foi classificado como calmo do ponto de vista de exploração ativa: nenhuma das 400 novas vulnerabilidades registradas entrou para o KEV do CISA ou foi observada em exploração pelo VulnCheck. Ainda assim, o volume de falhas críticas é expressivo — 45 no total —, com destaques para múltiplas falhas de escalonamento de privilégios no MarkLogic Server, vulnerabilidades graves no Cisco Catalyst SD-WAN Controller e uma injeção de comando em fluxo de CI/CD de IA. O cenário exige atenção de equipes de defesa, mesmo sem exploração confirmada.
Resumo do dia
- Nenhuma CVE do dia entrou em exploração ativa ou KEV — dia tecnicamente calmo, mas com 45 falhas críticas publicadas
- Três CVEs no MarkLogic Server permitem escalonamento de privilégios até administrador por usuários autenticados de baixo privilégio
- Duas falhas críticas no Cisco Catalyst SD-WAN Controller (validação de entrada e controle de acesso) foram corrigidas internamente
- Brasil no radar do ransomware: quatro novas vítimas identificadas recentemente, incluindo empresa de tecnologia, instituição de ensino e veículo de comunicação
Destaques críticos
1
Injeção de comando no workflow GitHub Actions do PraisonAI permite que um atacante injete código malicioso via nome de branch em um pull request, sem necessidade de ser colaborador confiável — risco elevado em pipelines de CI/CD expostos a contribuições externas.
2
CVE-2026-10090CVSS 9.9afeta Red Hat Advanced Cluster Management for Kubernetes 2 Usuário com privilégios de edição em namespace do Red Hat ACM pode criar recursos Channel e Subscription apontando para repositório Helm controlado por ele, forçando o controlador a aplicar manifestos arbitrários no cluster — escalonamento de privilégios com impacto potencial em toda a gestão multicluster.
3
Falhas de validação de entrada no Cisco Catalyst SD-WAN Controller descobertas internamente podem ser exploradas remotamente, representando risco para ambientes de SD-WAN corporativos que ainda não aplicaram o hardening liberado pelo fabricante.
4
Problemas de controle de acesso no Cisco Catalyst SD-WAN Controller complementam a CVE-2026-20303 e ampliam a superfície de ataque em infraestruturas SD-WAN — a correção foi liberada em conjunto e deve ser priorizada.
5
A integração com Hadoop no MarkLogic Server permite que um usuário autenticado com papel Hadoop de baixo privilégio escale privilégios e execute operações privilegiadas no banco de dados de segurança — risco direto à integridade da configuração de acesso do servidor.
6
A operação de patch de documentos via REST API no MarkLogic Server pode ser explorada por usuário com papel REST de baixo privilégio para executar operações privilegiadas no banco de segurança, potencialmente comprometendo controles de acesso de toda a instância.
7
As interfaces de consulta SQL, SPARQL e Optic REST do MarkLogic Server permitem que usuário autenticado de baixo privilégio escale até administrador, habilitando acesso não autorizado a dados e execução de operações administrativas críticas.
8
No OpenPLC Runtime v3, o upload de arquivos Structured Text maliciosos permite path traversal na função compile_program(), possibilitando escrita arbitrária de arquivos no sistema — incluindo em diretórios como /etc/cron.d, o que pode levar à execução remota de comandos com privilégios elevados.
9
O sistema Stock-Inventory-Management-System constrói queries SQL concatenando diretamente valores de POST sem parametrização, permitindo bypass de autenticação trivial via SQL injection clássico — qualquer atacante remoto não autenticado pode obter acesso ao sistema.
10
O middleware de autorização do sequencing-server do PlanDev aceita variáveis de sessão diretamente do corpo JSON da requisição sem verificar a origem, permitindo que qualquer cliente falsifique um papel de administrador Hasura e contorne completamente os controles de acesso.
Ransomware do dia
Nos últimos dias, quatro organizações brasileiras foram identificadas como vítimas de ransomware: PontoBR Sistemas e eSysTech (setor de tecnologia), afetadas pelos grupos spacebears e Orova respectivamente; cesmac.edu.br (educação), pelo grupo krybit; e rai.com.br, pelo lockbit5. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 24 ataques registrados, todos com foco no Brasil, seguido pelo Section9 com 6 vítimas exclusivamente brasileiras — um padrão que reforça o direcionamento deliberado ao país.
PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos
Seis grupos de ameaça foram sinalizados como ativos ou atualizados recentemente: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Nenhum deles possui vítimas confirmadas até o momento, o que pode indicar fase de reconhecimento ou preparação de campanhas — a ausência de vítimas públicas não implica inatividade real e merece monitoramento contínuo.
Foco Brasil
O cenário brasileiro de ameaças cibernéticas segue aquecido nos últimos 30 dias, com vítimas em setores críticos: saúde (SPDM, pelo Global Secret Group), energia (Sinop Energia, pelo Global Secret Group), governo (Câmara Municipal de Serra, pelo thegentlemen), serviços profissionais (CRB group, pelo thegentlemen), educação e tecnologia. A concentração de ataques de grupos como lockbit5 e Global Secret Group exclusivamente no Brasil reforça que o país é alvo prioritário de múltiplas operações de ransomware ativas.
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
CRB groupthegentlemen · Professional Services
The Municipal Chamber of Serrathegentlemen · Government & Defense
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Equipes de segurança devem priorizar a aplicação dos patches do Cisco Catalyst SD-WAN Controller e das versões corrigidas do MarkLogic Server (11.3.6 e 12.0.3), além de revisar permissões em namespaces do Red Hat ACM e restringir uploads de arquivos em instâncias OpenPLC expostas. Ambientes com pipelines de CI/CD baseados em GitHub Actions devem auditar workflows que interpolam entradas de pull requests sem sanitização.
Mesmo em dias sem exploração ativa confirmada, a superfície de ataque da sua organização pode já estar exposta a falhas recém-publicadas — validar quais dos sistemas afetados existem no seu ambiente é o primeiro passo antes que qualquer uma dessas CVEs seja armada.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →