Boletim diário · 7 de agosto de 2026
Dez CVEs críticas em exploração ativa: WordPress, SharePoint, SonicWall e Check Point exigem ação imediata
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — crítico1 viraram arma pronta
O boletim deste dia carrega veredito CRÍTICO: dez vulnerabilidades confirmadas em exploração ativa pelo CISA KEV e pelo VulnCheck, com pelo menos uma arma pronta já circulando e várias armadas em questão de horas após a divulgação. O cenário é agravado por falhas de CVSS 10.0 em SMA1000 e VeloCloud, além de uma cadeia de RCE no WordPress com EPSS de 98% e PoC com mais de 700 estrelas no GitHub. Equipes de defesa devem tratar este boletim como alerta máximo e priorizar a aplicação de patches imediatamente.
Resumo do dia
- 10 CVEs em exploração ativa confirmada (CISA KEV + VulnCheck), incluindo três com CVSS 10.0
- WordPress com CVE-2026-63030 armada no mesmo dia da divulgação — PoC popular com 721 estrelas, EPSS 98%
- Check Point SmartConsole com bypass de autenticação (CVE-2026-16232) armada no mesmo dia — risco de controle total da política de segurança
- Brasil sob forte pressão: 7 vítimas de ransomware recentes, incluindo órgão de governo e universidades
Destaques críticos
1
SSRF crítica (CVSS 10.0) no SMA1000 Appliance Work Place, explorável sem autenticação e armada em apenas 1 dia após divulgação. Um atacante remoto pode forçar o appliance a realizar requisições internas, abrindo caminho para pivoteamento em redes corporativas.
2
CVE-2026-56291KEVCVSS 10Exploit funcional2 diasafeta balbooa.com Balbooa Forms extension for Joomla Upload arbitrário de arquivos sem autenticação na extensão Balbooa Forms para Joomla (CVSS 10.0), armada em 2 dias e confirmada em exploração ativa. A falha permite envio de arquivos executáveis e RCE completo, bastando o site ter a extensão instalada em versão anterior à 2.4.1.
3
Falha crítica (CVSS 10.0) no VeloCloud Orchestrator On-Prem expõe funcionalidade interna privilegiada a atacantes remotos não autenticados. Exploração bem-sucedida compromete confidencialidade, integridade e disponibilidade do orquestrador e de todos os dados gerenciados por ele.
4
Cadeia de ataque no WordPress (6.9.x antes de 6.9.5 e 7.0.x antes de 7.0.2) combina confusão de rota na REST API com SQL Injection para alcançar RCE — EPSS de 98%, PoC com 721 estrelas e armada no mesmo dia da divulgação. É a vulnerabilidade de maior urgência para administradores WordPress neste ciclo.
5
CVE-2026-50522KEVCVSS 9.8PoC8 diasafeta Microsoft SharePoint Enterprise Server 2016 Desserialização de dados não confiáveis no Microsoft SharePoint Enterprise Server 2016 (CVSS 9.8) permite execução remota de código por atacante não autenticado via rede. Armada em 8 dias com prova de conceito disponível e exploração ativa confirmada.
6
CVE-2026-9198KEVCVSS 9.8Exploit funcional4 diasafeta Langflow OSS Falha crítica (CVSS 9.8) no IBM Langflow OSS permite que qualquer atacante na rede encadeie dois endpoints de API — geração de token de superusuário e execução de código arbitrário — atingindo RCE completo em deployments padrão sem necessidade de credenciais. Armada em 4 dias após divulgação.
7
CVE-2026-58644KEVCVSS 9.8afeta Microsoft SharePoint Enterprise Server 2016 Segunda falha de desserialização crítica (CVSS 9.8) no Microsoft SharePoint Enterprise Server 2016, com exploração ativa confirmada. Organizações com instâncias on-premises devem verificar urgentemente se ambas as CVEs do SharePoint (esta e a CVE-2026-50522) estão remediadas.
8
RCE sem autenticação no JetBrains TeamCity via protocolo de polling de agentes, armada em 3 dias após divulgação e com prova de conceito disponível. Versões anteriores a 2026.1.3 e 2025.11.7 estão vulneráveis — servidores de CI/CD são alvos de alto valor para cadeias de supply chain.
9
CVE-2026-16232KEVCVSS 9.3Exploit funcionalno mesmo diaafeta Multi-Domain Security Management Bypass de autenticação no processo de login do Check Point SmartConsole (CVSS 9.3, EPSS 71%) permite que um atacante remoto obtenha token de aplicação e se autentique com privilégios administrativos completos. Armada no mesmo dia da divulgação, a falha pode resultar em modificação de políticas e configurações de segurança inteiras de firewall.
10
Patch incompleto para CVE-2026-18556 no SolarWinds N-central (CVSS 8.2) mantém a janela de bypass de autenticação e takeover de contas aberta até a versão 2026.3.1. Armada em 2 dias, indica que atacantes monitoram ativamente correções parciais de produtos de gerenciamento de TI.
Ransomware do dia
Nos últimos dias, sete organizações brasileiras foram identificadas como vítimas de grupos de ransomware distintos: Alya Construtora (ransomhouse), Intranet Gov Brasil (thegentlemen), brdigital.net.br e uva.edu.br (L Group), PontoBR Sistemas (spacebears), cesmac.edu.br (krybit) e eSysTech (Orova). A diversidade de grupos envolvidos — sete diferentes em um único ciclo — indica que o Brasil segue sendo alvo prioritário e multiplamente explorado, com incidentes abrangendo governo, educação, tecnologia e manufatura. Nos últimos 30 dias, o lockbit5 lidera com 24 vítimas confirmadas no país, seguido por Section9 (6), Global Secret Group (4) e outros.
Alya Construtora BRransomhouse · Manufacturing
Intranet Gov Brasil BRthegentlemen · Government & Defense
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 3
Grupos e APTs ativos
Os grupos againstthewest, apt73, kazu, kelvinsecurity, krybit e coinbasecartel foram identificados como ativos ou atualizados no período, embora ainda sem vítimas públicas confirmadas em seus registros. A presença simultânea de múltiplos atores em fase de reconhecimento ou preparação sugere que novas campanhas podem estar em estágio inicial — a ausência de vítimas conhecidas não implica inatividade operacional.
Foco Brasil
O Brasil concentra um volume expressivo de incidentes recentes, com alvos que vão de infraestrutura governamental (Intranet Gov Brasil) a instituições de ensino superior (uva.edu.br, cesmac.edu.br) e empresas de tecnologia (brdigital.net.br, PontoBR Sistemas, eSysTech). A combinação de vulnerabilidades críticas em plataformas amplamente usadas no país — como WordPress e SharePoint — com grupos ransomware ativos torna o cenário especialmente preocupante para equipes de segurança brasileiras neste período.
brdigital.net.brL Group · Technology
uva.edu.brL Group · Education
Intranet Gov Brasilthegentlemen · Government & Defense
Alya Construtoraransomhouse · Manufacturing
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
Recomendação do dia: Priorize imediatamente a aplicação de patches para as dez CVEs listadas, começando por CVE-2026-63030 (WordPress), CVE-2026-16232 (Check Point) e CVE-2026-15409 (SMA1000), todas com exploit funcional e exploração ativa confirmada. Isole instâncias expostas à internet que ainda não possam ser atualizadas e ative monitoramento de IoCs associados a esses produtos enquanto os patches são aplicados.
Diante de tantas falhas críticas já armadas e em exploração ativa, o momento exige que cada equipe valide concretamente quais desses ativos existem em sua superfície de ataque — não apenas no inventário, mas testando a exposição real.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →