Boletim diário · 5 de agosto de 2026

Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 5 de agosto de 2026 foi classificado como calmo do ponto de vista de exploração ativa: nenhuma das 400 novas vulnerabilidades registradas entrou para o KEV do CISA ou foi observada em exploração pelo VulnCheck. Ainda assim, o volume de falhas críticas é expressivo — 45 no total —, com destaques para múltiplas falhas de escalonamento de privilégios no MarkLogic Server, vulnerabilidades graves no Cisco Catalyst SD-WAN Controller e uma injeção de comando em fluxo de CI/CD de IA. O cenário exige atenção de equipes de defesa, mesmo sem exploração confirmada.

Resumo do dia
  • Nenhuma CVE do dia entrou em exploração ativa ou KEV — dia tecnicamente calmo, mas com 45 falhas críticas publicadas
  • Três CVEs no MarkLogic Server permitem escalonamento de privilégios até administrador por usuários autenticados de baixo privilégio
  • Duas falhas críticas no Cisco Catalyst SD-WAN Controller (validação de entrada e controle de acesso) foram corrigidas internamente
  • Brasil no radar do ransomware: quatro novas vítimas identificadas recentemente, incluindo empresa de tecnologia, instituição de ensino e veículo de comunicação
45
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-48168CVSS 10afeta PraisonAI
Injeção de comando no workflow GitHub Actions do PraisonAI permite que um atacante injete código malicioso via nome de branch em um pull request, sem necessidade de ser colaborador confiável — risco elevado em pipelines de CI/CD expostos a contribuições externas.
2
CVE-2026-10090CVSS 9.9afeta Red Hat Advanced Cluster Management for Kubernetes 2
Usuário com privilégios de edição em namespace do Red Hat ACM pode criar recursos Channel e Subscription apontando para repositório Helm controlado por ele, forçando o controlador a aplicar manifestos arbitrários no cluster — escalonamento de privilégios com impacto potencial em toda a gestão multicluster.
3
CVE-2026-20303CVSS 9.9afeta Cisco Catalyst SD-WAN Controller
Falhas de validação de entrada no Cisco Catalyst SD-WAN Controller descobertas internamente podem ser exploradas remotamente, representando risco para ambientes de SD-WAN corporativos que ainda não aplicaram o hardening liberado pelo fabricante.
4
CVE-2026-20304CVSS 9.9afeta Cisco Catalyst SD-WAN Controller
Problemas de controle de acesso no Cisco Catalyst SD-WAN Controller complementam a CVE-2026-20303 e ampliam a superfície de ataque em infraestruturas SD-WAN — a correção foi liberada em conjunto e deve ser priorizada.
5
CVE-2026-9193CVSS 9.9afeta MarkLogic Server
A integração com Hadoop no MarkLogic Server permite que um usuário autenticado com papel Hadoop de baixo privilégio escale privilégios e execute operações privilegiadas no banco de dados de segurança — risco direto à integridade da configuração de acesso do servidor.
6
CVE-2026-8709CVSS 9.9afeta MarkLogic Server
A operação de patch de documentos via REST API no MarkLogic Server pode ser explorada por usuário com papel REST de baixo privilégio para executar operações privilegiadas no banco de segurança, potencialmente comprometendo controles de acesso de toda a instância.
7
CVE-2026-7329CVSS 9.9afeta MarkLogic Server
As interfaces de consulta SQL, SPARQL e Optic REST do MarkLogic Server permitem que usuário autenticado de baixo privilégio escale até administrador, habilitando acesso não autorizado a dados e execução de operações administrativas críticas.
8
CVE-2026-71268CVSS 9.9afeta OpenPLC_v3
No OpenPLC Runtime v3, o upload de arquivos Structured Text maliciosos permite path traversal na função compile_program(), possibilitando escrita arbitrária de arquivos no sistema — incluindo em diretórios como /etc/cron.d, o que pode levar à execução remota de comandos com privilégios elevados.
9
CVE-2026-71207CVSS 9.8afeta Stock-Inventory-Management-System
O sistema Stock-Inventory-Management-System constrói queries SQL concatenando diretamente valores de POST sem parametrização, permitindo bypass de autenticação trivial via SQL injection clássico — qualquer atacante remoto não autenticado pode obter acesso ao sistema.
10
CVE-2026-71214CVSS 9.8afeta plandev (sequencing-server)
O middleware de autorização do sequencing-server do PlanDev aceita variáveis de sessão diretamente do corpo JSON da requisição sem verificar a origem, permitindo que qualquer cliente falsifique um papel de administrador Hasura e contorne completamente os controles de acesso.
Ransomware do dia

Nos últimos dias, quatro organizações brasileiras foram identificadas como vítimas de ransomware: PontoBR Sistemas e eSysTech (setor de tecnologia), afetadas pelos grupos spacebears e Orova respectivamente; cesmac.edu.br (educação), pelo grupo krybit; e rai.com.br, pelo lockbit5. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 24 ataques registrados, todos com foco no Brasil, seguido pelo Section9 com 6 vítimas exclusivamente brasileiras — um padrão que reforça o direcionamento deliberado ao país.

PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos

Seis grupos de ameaça foram sinalizados como ativos ou atualizados recentemente: againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel. Nenhum deles possui vítimas confirmadas até o momento, o que pode indicar fase de reconhecimento ou preparação de campanhas — a ausência de vítimas públicas não implica inatividade real e merece monitoramento contínuo.

Foco Brasil

O cenário brasileiro de ameaças cibernéticas segue aquecido nos últimos 30 dias, com vítimas em setores críticos: saúde (SPDM, pelo Global Secret Group), energia (Sinop Energia, pelo Global Secret Group), governo (Câmara Municipal de Serra, pelo thegentlemen), serviços profissionais (CRB group, pelo thegentlemen), educação e tecnologia. A concentração de ataques de grupos como lockbit5 e Global Secret Group exclusivamente no Brasil reforça que o país é alvo prioritário de múltiplas operações de ransomware ativas.

PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
CRB groupthegentlemen · Professional Services
The Municipal Chamber of Serrathegentlemen · Government & Defense
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Equipes de segurança devem priorizar a aplicação dos patches do Cisco Catalyst SD-WAN Controller e das versões corrigidas do MarkLogic Server (11.3.6 e 12.0.3), além de revisar permissões em namespaces do Red Hat ACM e restringir uploads de arquivos em instâncias OpenPLC expostas. Ambientes com pipelines de CI/CD baseados em GitHub Actions devem auditar workflows que interpolam entradas de pull requests sem sanitização.
Mesmo em dias sem exploração ativa confirmada, a superfície de ataque da sua organização pode já estar exposta a falhas recém-publicadas — validar quais dos sistemas afetados existem no seu ambiente é o primeiro passo antes que qualquer uma dessas CVEs seja armada.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →