Boletim diário · 6 de agosto de 2026

Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 2026

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico1 viraram arma pronta

O boletim de 6 de agosto de 2026 registra um veredito CRÍTICO, com dez vulnerabilidades já em exploração ativa confirmada pelo CISA KEV e pelo VulnCheck, abrangendo desde appliances de rede e servidores SharePoint até WordPress, TeamCity e ferramentas de IA como o Langflow. Destaque máximo para a CVE-2026-63030, armada no mesmo dia de sua divulgação e com arma pronta amplamente disponível, e para a CVE-2026-15409 no SMA1000, armada em apenas 24 horas. Equipes de segurança devem tratar este dia como de resposta imediata, não de monitoramento.

Resumo do dia
  • 10 CVEs em exploração ativa simultânea, cobrindo WordPress, SharePoint, TeamCity, Check Point, Langflow e appliances de rede
  • CVE-2026-63030 (WordPress) foi armada no mesmo dia da divulgação, com PoC de 718 estrelas no GitHub — risco máximo de escala
  • SMA1000 (CVE-2026-15409) e Joomla Balbooa Forms (CVE-2026-56291) também armadas em 1-2 dias, ambas com CVSS 10.0
  • Brasil aparece como alvo intenso de ransomware: lockbit5, spacebears, krybit e Orova atingiram empresas de tecnologia, educação e energia
0
críticas
10
Em exploração ativa
0
Antes do CISA
1
Arma pronta
Destaques críticos
1
CVE-2026-15409KEVCVSS 10Exploit funcional1 diasafeta SMA1000
SSRF crítica no SMA1000 (CVSS 10.0) com exploit funcional armado em apenas 1 dia — atacantes remotos sem autenticação podem forçar o appliance a realizar requisições arbitrárias, servindo de pivô para alcançar sistemas internos protegidos.
2
CVE-2026-56291KEVCVSS 10Exploit funcional2 diasafeta balbooa.com Balbooa Forms extension for Joomla
Upload irrestrito de arquivos sem autenticação na extensão Balbooa Forms para Joomla (CVSS 10.0), armada em 2 dias — permite envio de arquivos executáveis e leva a RCE completo em qualquer instalação vulnerável exposta à internet.
3
CVE-2026-16812KEVCVSS 10afeta VeloCloud Orchestrator On-Prem
Falha no VeloCloud Orchestrator On-Prem (CVSS 10.0) expõe funcionalidade interna privilegiada a atacantes remotos, com potencial de comprometer integridade, confidencialidade e disponibilidade de toda a infraestrutura SD-WAN gerenciada.
4
CVE-2026-63030KEVCVSS 9.8Arma prontano mesmo diaafeta WordPress
Combinação de confusão de rota na REST API com SQL Injection no WordPress 6.9.x e 7.0.x (CVSS 9.8, EPSS 98%) — armada no mesmo dia, PoC com 718 estrelas; qualquer site WordPress desatualizado exposto é alvo imediato de RCE em massa.
5
CVE-2026-50522KEVCVSS 9.8PoC8 diasafeta Microsoft SharePoint Enterprise Server 2016
Desserialização de dados não confiáveis no Microsoft SharePoint Enterprise Server 2016 (CVSS 9.8) permite execução remota de código por atacante não autenticado via rede — ambientes corporativos com SharePoint on-premises legado devem priorizar este patch.
6
CVE-2026-9198KEVCVSS 9.8Exploit funcional4 diasafeta Langflow OSS
No IBM Langflow OSS (versões 1.0.0 a 1.10.0), a cadeia de dois endpoints públicos permite que qualquer chamador de rede obtenha token de superusuário e execute código arbitrário via exec() sem qualquer credencial — implantações padrão estão completamente comprometidas.
7
CVE-2026-58644KEVCVSS 9.8afeta Microsoft SharePoint Enterprise Server 2016
Segunda falha crítica de desserialização no SharePoint Enterprise Server 2016 (CVSS 9.8) confirmada em exploração ativa — a presença de dois CVEs distintos no mesmo produto no mesmo período indica pressão elevada sobre ambientes SharePoint on-prem.
8
CVE-2026-63077KEVCVSS 9.8PoC3 diasafeta TeamCity
RCE não autenticada no JetBrains TeamCity (anteriores a 2026.1.3 e 2025.11.7) via protocolo de polling de agentes (CVSS 9.8), com prova de conceito e armada em 3 dias — pipelines de CI/CD comprometidos podem afetar toda a cadeia de entrega de software.
9
CVE-2026-16232KEVCVSS 9.3Exploit funcionalno mesmo diaafeta Multi-Domain Security Management
Bypass de autenticação no Check Point SmartConsole (CVSS 9.3, EPSS 71%) permite que atacante remoto obtenha token de login e assuma controle administrativo completo, podendo alterar políticas de segurança de rede — exploit funcional armado no dia zero da divulgação.
10
CVE-2026-18577KEVHIGH 8.2PoC2 diasafeta N-central
Patch incompleto para CVE-2026-18556 no N-central (CVSS 8.2) continua permitindo bypass de autenticação e tomada de contas até a versão 2026.3.1 — organizações que aplicaram o patch anterior devem verificar se a correção definitiva já foi implantada.
Ransomware do dia

Nos últimos dias, quatro empresas brasileiras foram adicionadas ao rol de vítimas de ransomware: PontoBR Sistemas (tecnologia) pelo grupo spacebears, cesmac.edu.br (educação) pelo krybit, eSysTech (tecnologia) pelo Orova e rai.com.br pelo lockbit5. O grupo lockbit5 lidera a atividade dos últimos 30 dias com 24 ataques confirmados, todos direcionados ao Brasil, seguido por Section9 com 6 vítimas nacionais e Global Secret Group com 4.

PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos

Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel foram identificados como ativos ou atualizados no período, embora ainda não tenham vítimas públicas conhecidas registradas. A presença simultânea de múltiplos grupos emergentes sugere expansão de capacidade operacional, especialmente relevante no contexto das vulnerabilidades críticas divulgadas neste boletim.

Foco Brasil

O Brasil concentra uma carga desproporcionalmente alta de ataques de ransomware no período recente, com vítimas em setores sensíveis: educação (cesmac.edu.br), tecnologia (PontoBR Sistemas, eSysTech), energia (Sinop Energia — Global Secret Group), saúde (SPDM — Global Secret Group), governo (Câmara Municipal de Serra — thegentlemen) e serviços profissionais (CRB group — thegentlemen). A diversidade de setores afetados e a variedade de grupos atuantes indicam que o país está sob pressão persistente e ampla de agentes de ransomware.

PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Priorize imediatamente a aplicação de patches para WordPress (CVE-2026-63030), SMA1000 (CVE-2026-15409), SharePoint (CVE-2026-50522 e CVE-2026-58644), TeamCity (CVE-2026-63077) e Langflow (CVE-2026-9198), todos já em exploração ativa com exploits funcionais ou PoCs amplamente disponíveis; isolate ou bloqueie acesso externo a interfaces administrativas até que as atualizações sejam concluídas.
Diante de dez falhas críticas em exploração simultânea cobrindo pilhas tão diversas, é essencial validar ativamente quais dessas superfícies estão expostas no seu ambiente antes que os atacantes o façam por você.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →