Boletim diário · 7 de agosto de 2026

Dez CVEs críticas em exploração ativa: WordPress, SharePoint, SonicWall e Check Point exigem ação imediata

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico1 viraram arma pronta

O boletim deste dia carrega veredito CRÍTICO: dez vulnerabilidades confirmadas em exploração ativa pelo CISA KEV e pelo VulnCheck, com pelo menos uma arma pronta já circulando e várias armadas em questão de horas após a divulgação. O cenário é agravado por falhas de CVSS 10.0 em SMA1000 e VeloCloud, além de uma cadeia de RCE no WordPress com EPSS de 98% e PoC com mais de 700 estrelas no GitHub. Equipes de defesa devem tratar este boletim como alerta máximo e priorizar a aplicação de patches imediatamente.

Resumo do dia
  • 10 CVEs em exploração ativa confirmada (CISA KEV + VulnCheck), incluindo três com CVSS 10.0
  • WordPress com CVE-2026-63030 armada no mesmo dia da divulgação — PoC popular com 721 estrelas, EPSS 98%
  • Check Point SmartConsole com bypass de autenticação (CVE-2026-16232) armada no mesmo dia — risco de controle total da política de segurança
  • Brasil sob forte pressão: 7 vítimas de ransomware recentes, incluindo órgão de governo e universidades
0
críticas
10
Em exploração ativa
0
Antes do CISA
1
Arma pronta
Destaques críticos
1
CVE-2026-15409KEVCVSS 10Exploit funcional1 diasafeta SMA1000
SSRF crítica (CVSS 10.0) no SMA1000 Appliance Work Place, explorável sem autenticação e armada em apenas 1 dia após divulgação. Um atacante remoto pode forçar o appliance a realizar requisições internas, abrindo caminho para pivoteamento em redes corporativas.
2
CVE-2026-56291KEVCVSS 10Exploit funcional2 diasafeta balbooa.com Balbooa Forms extension for Joomla
Upload arbitrário de arquivos sem autenticação na extensão Balbooa Forms para Joomla (CVSS 10.0), armada em 2 dias e confirmada em exploração ativa. A falha permite envio de arquivos executáveis e RCE completo, bastando o site ter a extensão instalada em versão anterior à 2.4.1.
3
CVE-2026-16812KEVCVSS 10afeta VeloCloud Orchestrator On-Prem
Falha crítica (CVSS 10.0) no VeloCloud Orchestrator On-Prem expõe funcionalidade interna privilegiada a atacantes remotos não autenticados. Exploração bem-sucedida compromete confidencialidade, integridade e disponibilidade do orquestrador e de todos os dados gerenciados por ele.
4
CVE-2026-63030KEVCVSS 9.8Arma prontano mesmo diaafeta WordPress
Cadeia de ataque no WordPress (6.9.x antes de 6.9.5 e 7.0.x antes de 7.0.2) combina confusão de rota na REST API com SQL Injection para alcançar RCE — EPSS de 98%, PoC com 721 estrelas e armada no mesmo dia da divulgação. É a vulnerabilidade de maior urgência para administradores WordPress neste ciclo.
5
CVE-2026-50522KEVCVSS 9.8PoC8 diasafeta Microsoft SharePoint Enterprise Server 2016
Desserialização de dados não confiáveis no Microsoft SharePoint Enterprise Server 2016 (CVSS 9.8) permite execução remota de código por atacante não autenticado via rede. Armada em 8 dias com prova de conceito disponível e exploração ativa confirmada.
6
CVE-2026-9198KEVCVSS 9.8Exploit funcional4 diasafeta Langflow OSS
Falha crítica (CVSS 9.8) no IBM Langflow OSS permite que qualquer atacante na rede encadeie dois endpoints de API — geração de token de superusuário e execução de código arbitrário — atingindo RCE completo em deployments padrão sem necessidade de credenciais. Armada em 4 dias após divulgação.
7
CVE-2026-58644KEVCVSS 9.8afeta Microsoft SharePoint Enterprise Server 2016
Segunda falha de desserialização crítica (CVSS 9.8) no Microsoft SharePoint Enterprise Server 2016, com exploração ativa confirmada. Organizações com instâncias on-premises devem verificar urgentemente se ambas as CVEs do SharePoint (esta e a CVE-2026-50522) estão remediadas.
8
CVE-2026-63077KEVCVSS 9.8PoC3 diasafeta TeamCity
RCE sem autenticação no JetBrains TeamCity via protocolo de polling de agentes, armada em 3 dias após divulgação e com prova de conceito disponível. Versões anteriores a 2026.1.3 e 2025.11.7 estão vulneráveis — servidores de CI/CD são alvos de alto valor para cadeias de supply chain.
9
CVE-2026-16232KEVCVSS 9.3Exploit funcionalno mesmo diaafeta Multi-Domain Security Management
Bypass de autenticação no processo de login do Check Point SmartConsole (CVSS 9.3, EPSS 71%) permite que um atacante remoto obtenha token de aplicação e se autentique com privilégios administrativos completos. Armada no mesmo dia da divulgação, a falha pode resultar em modificação de políticas e configurações de segurança inteiras de firewall.
10
CVE-2026-18577KEVHIGH 8.2PoC2 diasafeta N-central
Patch incompleto para CVE-2026-18556 no SolarWinds N-central (CVSS 8.2) mantém a janela de bypass de autenticação e takeover de contas aberta até a versão 2026.3.1. Armada em 2 dias, indica que atacantes monitoram ativamente correções parciais de produtos de gerenciamento de TI.
Ransomware do dia

Nos últimos dias, sete organizações brasileiras foram identificadas como vítimas de grupos de ransomware distintos: Alya Construtora (ransomhouse), Intranet Gov Brasil (thegentlemen), brdigital.net.br e uva.edu.br (L Group), PontoBR Sistemas (spacebears), cesmac.edu.br (krybit) e eSysTech (Orova). A diversidade de grupos envolvidos — sete diferentes em um único ciclo — indica que o Brasil segue sendo alvo prioritário e multiplamente explorado, com incidentes abrangendo governo, educação, tecnologia e manufatura. Nos últimos 30 dias, o lockbit5 lidera com 24 vítimas confirmadas no país, seguido por Section9 (6), Global Secret Group (4) e outros.

Alya Construtora BRransomhouse · Manufacturing
Intranet Gov Brasil BRthegentlemen · Government & Defense
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 3
Grupos e APTs ativos

Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel foram identificados como ativos ou atualizados no período, embora ainda sem vítimas públicas confirmadas em seus registros. A presença simultânea de múltiplos atores em fase de reconhecimento ou preparação sugere que novas campanhas podem estar em estágio inicial — a ausência de vítimas conhecidas não implica inatividade operacional.

Foco Brasil

O Brasil concentra um volume expressivo de incidentes recentes, com alvos que vão de infraestrutura governamental (Intranet Gov Brasil) a instituições de ensino superior (uva.edu.br, cesmac.edu.br) e empresas de tecnologia (brdigital.net.br, PontoBR Sistemas, eSysTech). A combinação de vulnerabilidades críticas em plataformas amplamente usadas no país — como WordPress e SharePoint — com grupos ransomware ativos torna o cenário especialmente preocupante para equipes de segurança brasileiras neste período.

brdigital.net.brL Group · Technology
uva.edu.brL Group · Education
Intranet Gov Brasilthegentlemen · Government & Defense
Alya Construtoraransomhouse · Manufacturing
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
Recomendação do dia: Priorize imediatamente a aplicação de patches para as dez CVEs listadas, começando por CVE-2026-63030 (WordPress), CVE-2026-16232 (Check Point) e CVE-2026-15409 (SMA1000), todas com exploit funcional e exploração ativa confirmada. Isole instâncias expostas à internet que ainda não possam ser atualizadas e ative monitoramento de IoCs associados a esses produtos enquanto os patches são aplicados.
Diante de tantas falhas críticas já armadas e em exploração ativa, o momento exige que cada equipe valide concretamente quais desses ativos existem em sua superfície de ataque — não apenas no inventário, mas testando a exposição real.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar