Boletim diário · 7 de agosto de 2026

Dez CVEs críticas em exploração ativa: WordPress, SharePoint, SonicWall e Check Point exigem ação imediata

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico1 viraram arma pronta

O boletim deste dia carrega veredito CRÍTICO: dez vulnerabilidades confirmadas em exploração ativa pelo CISA KEV e pelo VulnCheck, com pelo menos uma arma pronta já circulando e várias armadas em questão de horas após a divulgação. O cenário é agravado por falhas de CVSS 10.0 em SMA1000 e VeloCloud, além de uma cadeia de RCE no WordPress com EPSS de 98% e PoC com mais de 700 estrelas no GitHub. Equipes de defesa devem tratar este boletim como alerta máximo e priorizar a aplicação de patches imediatamente.

Resumo do dia
  • 10 CVEs em exploração ativa confirmada (CISA KEV + VulnCheck), incluindo três com CVSS 10.0
  • WordPress com CVE-2026-63030 armada no mesmo dia da divulgação — PoC popular com 721 estrelas, EPSS 98%
  • Check Point SmartConsole com bypass de autenticação (CVE-2026-16232) armada no mesmo dia — risco de controle total da política de segurança
  • Brasil sob forte pressão: 7 vítimas de ransomware recentes, incluindo órgão de governo e universidades
0
críticas
10
Em exploração ativa
0
Antes do CISA
1
Arma pronta
Destaques críticos
1
CVE-2026-15409KEVCVSS 10Exploit funcional1 diasafeta SMA1000
SSRF crítica (CVSS 10.0) no SMA1000 Appliance Work Place, explorável sem autenticação e armada em apenas 1 dia após divulgação. Um atacante remoto pode forçar o appliance a realizar requisições internas, abrindo caminho para pivoteamento em redes corporativas.
2
CVE-2026-56291KEVCVSS 10Exploit funcional2 diasafeta balbooa.com Balbooa Forms extension for Joomla
Upload arbitrário de arquivos sem autenticação na extensão Balbooa Forms para Joomla (CVSS 10.0), armada em 2 dias e confirmada em exploração ativa. A falha permite envio de arquivos executáveis e RCE completo, bastando o site ter a extensão instalada em versão anterior à 2.4.1.
3
CVE-2026-16812KEVCVSS 10afeta VeloCloud Orchestrator On-Prem
Falha crítica (CVSS 10.0) no VeloCloud Orchestrator On-Prem expõe funcionalidade interna privilegiada a atacantes remotos não autenticados. Exploração bem-sucedida compromete confidencialidade, integridade e disponibilidade do orquestrador e de todos os dados gerenciados por ele.
4
CVE-2026-63030KEVCVSS 9.8Arma prontano mesmo diaafeta WordPress
Cadeia de ataque no WordPress (6.9.x antes de 6.9.5 e 7.0.x antes de 7.0.2) combina confusão de rota na REST API com SQL Injection para alcançar RCE — EPSS de 98%, PoC com 721 estrelas e armada no mesmo dia da divulgação. É a vulnerabilidade de maior urgência para administradores WordPress neste ciclo.
5
CVE-2026-50522KEVCVSS 9.8PoC8 diasafeta Microsoft SharePoint Enterprise Server 2016
Desserialização de dados não confiáveis no Microsoft SharePoint Enterprise Server 2016 (CVSS 9.8) permite execução remota de código por atacante não autenticado via rede. Armada em 8 dias com prova de conceito disponível e exploração ativa confirmada.
6
CVE-2026-9198KEVCVSS 9.8Exploit funcional4 diasafeta Langflow OSS
Falha crítica (CVSS 9.8) no IBM Langflow OSS permite que qualquer atacante na rede encadeie dois endpoints de API — geração de token de superusuário e execução de código arbitrário — atingindo RCE completo em deployments padrão sem necessidade de credenciais. Armada em 4 dias após divulgação.
7
CVE-2026-58644KEVCVSS 9.8afeta Microsoft SharePoint Enterprise Server 2016
Segunda falha de desserialização crítica (CVSS 9.8) no Microsoft SharePoint Enterprise Server 2016, com exploração ativa confirmada. Organizações com instâncias on-premises devem verificar urgentemente se ambas as CVEs do SharePoint (esta e a CVE-2026-50522) estão remediadas.
8
CVE-2026-63077KEVCVSS 9.8PoC3 diasafeta TeamCity
RCE sem autenticação no JetBrains TeamCity via protocolo de polling de agentes, armada em 3 dias após divulgação e com prova de conceito disponível. Versões anteriores a 2026.1.3 e 2025.11.7 estão vulneráveis — servidores de CI/CD são alvos de alto valor para cadeias de supply chain.
9
CVE-2026-16232KEVCVSS 9.3Exploit funcionalno mesmo diaafeta Multi-Domain Security Management
Bypass de autenticação no processo de login do Check Point SmartConsole (CVSS 9.3, EPSS 71%) permite que um atacante remoto obtenha token de aplicação e se autentique com privilégios administrativos completos. Armada no mesmo dia da divulgação, a falha pode resultar em modificação de políticas e configurações de segurança inteiras de firewall.
10
CVE-2026-18577KEVHIGH 8.2PoC2 diasafeta N-central
Patch incompleto para CVE-2026-18556 no SolarWinds N-central (CVSS 8.2) mantém a janela de bypass de autenticação e takeover de contas aberta até a versão 2026.3.1. Armada em 2 dias, indica que atacantes monitoram ativamente correções parciais de produtos de gerenciamento de TI.
Ransomware do dia

Nos últimos dias, sete organizações brasileiras foram identificadas como vítimas de grupos de ransomware distintos: Alya Construtora (ransomhouse), Intranet Gov Brasil (thegentlemen), brdigital.net.br e uva.edu.br (L Group), PontoBR Sistemas (spacebears), cesmac.edu.br (krybit) e eSysTech (Orova). A diversidade de grupos envolvidos — sete diferentes em um único ciclo — indica que o Brasil segue sendo alvo prioritário e multiplamente explorado, com incidentes abrangendo governo, educação, tecnologia e manufatura. Nos últimos 30 dias, o lockbit5 lidera com 24 vítimas confirmadas no país, seguido por Section9 (6), Global Secret Group (4) e outros.

Alya Construtora BRransomhouse · Manufacturing
Intranet Gov Brasil BRthegentlemen · Government & Defense
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 3
Grupos e APTs ativos

Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel foram identificados como ativos ou atualizados no período, embora ainda sem vítimas públicas confirmadas em seus registros. A presença simultânea de múltiplos atores em fase de reconhecimento ou preparação sugere que novas campanhas podem estar em estágio inicial — a ausência de vítimas conhecidas não implica inatividade operacional.

Foco Brasil

O Brasil concentra um volume expressivo de incidentes recentes, com alvos que vão de infraestrutura governamental (Intranet Gov Brasil) a instituições de ensino superior (uva.edu.br, cesmac.edu.br) e empresas de tecnologia (brdigital.net.br, PontoBR Sistemas, eSysTech). A combinação de vulnerabilidades críticas em plataformas amplamente usadas no país — como WordPress e SharePoint — com grupos ransomware ativos torna o cenário especialmente preocupante para equipes de segurança brasileiras neste período.

brdigital.net.brL Group · Technology
uva.edu.brL Group · Education
Intranet Gov Brasilthegentlemen · Government & Defense
Alya Construtoraransomhouse · Manufacturing
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
Recomendação do dia: Priorize imediatamente a aplicação de patches para as dez CVEs listadas, começando por CVE-2026-63030 (WordPress), CVE-2026-16232 (Check Point) e CVE-2026-15409 (SMA1000), todas com exploit funcional e exploração ativa confirmada. Isole instâncias expostas à internet que ainda não possam ser atualizadas e ative monitoramento de IoCs associados a esses produtos enquanto os patches são aplicados.
Diante de tantas falhas críticas já armadas e em exploração ativa, o momento exige que cada equipe valide concretamente quais desses ativos existem em sua superfície de ataque — não apenas no inventário, mas testando a exposição real.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →