Boletim diário · 6 de agosto de 2026
Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 2026
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico1 viraram arma pronta
O boletim de 6 de agosto de 2026 registra um veredito CRÍTICO, com dez vulnerabilidades já em exploração ativa confirmada pelo CISA KEV e pelo VulnCheck, abrangendo desde appliances de rede e servidores SharePoint até WordPress, TeamCity e ferramentas de IA como o Langflow. Destaque máximo para a CVE-2026-63030, armada no mesmo dia de sua divulgação e com arma pronta amplamente disponível, e para a CVE-2026-15409 no SMA1000, armada em apenas 24 horas. Equipes de segurança devem tratar este dia como de resposta imediata, não de monitoramento.
Resumo do dia
- 10 CVEs em exploração ativa simultânea, cobrindo WordPress, SharePoint, TeamCity, Check Point, Langflow e appliances de rede
- CVE-2026-63030 (WordPress) foi armada no mesmo dia da divulgação, com PoC de 718 estrelas no GitHub — risco máximo de escala
- SMA1000 (CVE-2026-15409) e Joomla Balbooa Forms (CVE-2026-56291) também armadas em 1-2 dias, ambas com CVSS 10.0
- Brasil aparece como alvo intenso de ransomware: lockbit5, spacebears, krybit e Orova atingiram empresas de tecnologia, educação e energia
Destaques críticos
1
SSRF crítica no SMA1000 (CVSS 10.0) com exploit funcional armado em apenas 1 dia — atacantes remotos sem autenticação podem forçar o appliance a realizar requisições arbitrárias, servindo de pivô para alcançar sistemas internos protegidos.
2
CVE-2026-56291KEVCVSS 10Exploit funcional2 diasafeta balbooa.com Balbooa Forms extension for Joomla Upload irrestrito de arquivos sem autenticação na extensão Balbooa Forms para Joomla (CVSS 10.0), armada em 2 dias — permite envio de arquivos executáveis e leva a RCE completo em qualquer instalação vulnerável exposta à internet.
3
Falha no VeloCloud Orchestrator On-Prem (CVSS 10.0) expõe funcionalidade interna privilegiada a atacantes remotos, com potencial de comprometer integridade, confidencialidade e disponibilidade de toda a infraestrutura SD-WAN gerenciada.
4
Combinação de confusão de rota na REST API com SQL Injection no WordPress 6.9.x e 7.0.x (CVSS 9.8, EPSS 98%) — armada no mesmo dia, PoC com 718 estrelas; qualquer site WordPress desatualizado exposto é alvo imediato de RCE em massa.
5
CVE-2026-50522KEVCVSS 9.8PoC8 diasafeta Microsoft SharePoint Enterprise Server 2016 Desserialização de dados não confiáveis no Microsoft SharePoint Enterprise Server 2016 (CVSS 9.8) permite execução remota de código por atacante não autenticado via rede — ambientes corporativos com SharePoint on-premises legado devem priorizar este patch.
6
CVE-2026-9198KEVCVSS 9.8Exploit funcional4 diasafeta Langflow OSS No IBM Langflow OSS (versões 1.0.0 a 1.10.0), a cadeia de dois endpoints públicos permite que qualquer chamador de rede obtenha token de superusuário e execute código arbitrário via exec() sem qualquer credencial — implantações padrão estão completamente comprometidas.
7
CVE-2026-58644KEVCVSS 9.8afeta Microsoft SharePoint Enterprise Server 2016 Segunda falha crítica de desserialização no SharePoint Enterprise Server 2016 (CVSS 9.8) confirmada em exploração ativa — a presença de dois CVEs distintos no mesmo produto no mesmo período indica pressão elevada sobre ambientes SharePoint on-prem.
8
RCE não autenticada no JetBrains TeamCity (anteriores a 2026.1.3 e 2025.11.7) via protocolo de polling de agentes (CVSS 9.8), com prova de conceito e armada em 3 dias — pipelines de CI/CD comprometidos podem afetar toda a cadeia de entrega de software.
9
CVE-2026-16232KEVCVSS 9.3Exploit funcionalno mesmo diaafeta Multi-Domain Security Management Bypass de autenticação no Check Point SmartConsole (CVSS 9.3, EPSS 71%) permite que atacante remoto obtenha token de login e assuma controle administrativo completo, podendo alterar políticas de segurança de rede — exploit funcional armado no dia zero da divulgação.
10
Patch incompleto para CVE-2026-18556 no N-central (CVSS 8.2) continua permitindo bypass de autenticação e tomada de contas até a versão 2026.3.1 — organizações que aplicaram o patch anterior devem verificar se a correção definitiva já foi implantada.
Ransomware do dia
Nos últimos dias, quatro empresas brasileiras foram adicionadas ao rol de vítimas de ransomware: PontoBR Sistemas (tecnologia) pelo grupo spacebears, cesmac.edu.br (educação) pelo krybit, eSysTech (tecnologia) pelo Orova e rai.com.br pelo lockbit5. O grupo lockbit5 lidera a atividade dos últimos 30 dias com 24 ataques confirmados, todos direcionados ao Brasil, seguido por Section9 com 6 vítimas nacionais e Global Secret Group com 4.
PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos e APTs ativos
Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel foram identificados como ativos ou atualizados no período, embora ainda não tenham vítimas públicas conhecidas registradas. A presença simultânea de múltiplos grupos emergentes sugere expansão de capacidade operacional, especialmente relevante no contexto das vulnerabilidades críticas divulgadas neste boletim.
Foco Brasil
O Brasil concentra uma carga desproporcionalmente alta de ataques de ransomware no período recente, com vítimas em setores sensíveis: educação (cesmac.edu.br), tecnologia (PontoBR Sistemas, eSysTech), energia (Sinop Energia — Global Secret Group), saúde (SPDM — Global Secret Group), governo (Câmara Municipal de Serra — thegentlemen) e serviços profissionais (CRB group — thegentlemen). A diversidade de setores afetados e a variedade de grupos atuantes indicam que o país está sob pressão persistente e ampla de agentes de ransomware.
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendação do dia: Priorize imediatamente a aplicação de patches para WordPress (CVE-2026-63030), SMA1000 (CVE-2026-15409), SharePoint (CVE-2026-50522 e CVE-2026-58644), TeamCity (CVE-2026-63077) e Langflow (CVE-2026-9198), todos já em exploração ativa com exploits funcionais ou PoCs amplamente disponíveis; isolate ou bloqueie acesso externo a interfaces administrativas até que as atualizações sejam concluídas.
Diante de dez falhas críticas em exploração simultânea cobrindo pilhas tão diversas, é essencial validar ativamente quais dessas superfícies estão expostas no seu ambiente antes que os atacantes o façam por você.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →