Boletim diário · 9 de agosto de 2026

Vulnerabilidades em roteadores e dispositivos IoT dominam dia calmo de publicações

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 2026-08-09 apresentou atividade moderada, com 78 novas vulnerabilidades publicadas e apenas uma classificada como crítica — sem registros de exploração ativa ou armas prontas no período. O destaque técnico recai sobre falhas de injeção de comandos e buffer overflow em dispositivos de rede e roteadores domésticos, que costumam acumular meses sem atualização em ambientes corporativos e residenciais. O cenário de ameaças brasileiras, contudo, permanece aquecido no front de ransomware, com quatro novas vítimas identificadas recentemente.

Resumo do dia
  • Única CVE crítica do dia afeta roteador Wi-Fi M300 da Shenzhen Aitemi com injeção de comandos remota e PoC público
  • Falhas de injeção de comandos afetam também roteadores Tenda CH22 e ipTIME AX8004M, ambas com exploits divulgados
  • GStreamer (Red Hat Enterprise Linux 10) acumula duas falhas de alta severidade envolvendo heap overflow e inteiros sem validação
  • Ransomware segue intenso no Brasil: infraestrutura de governo, universidades e empresas de tecnologia foram recentemente comprometidas
1
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-19348CVSS 9.3PoCafeta M300 Wi-Fi Repeater
Falha crítica de injeção de comandos no roteador Shenzhen Aitemi M300, explorada remotamente via parâmetros da interface de gerenciamento; com PoC público disponível, dispositivos expostos à internet são alvo imediato para quem rastrear a assinatura do endpoint vulnerável.
2
CVE-2026-19346HIGH 8.7PoCafeta CH22
Injeção de comandos no Tenda CH22 via função formCertListInfo permite execução remota de código; o exploit já foi divulgado publicamente, tornando dispositivos sem atualização um risco direto em redes com acesso à interface de administração exposta.
3
CVE-2026-19341HIGH 8.7PoCafeta HiPER 1200GW
Buffer overflow baseado em pilha no UTT HiPER 1200GW afeta a função de configuração de VPN PPTP; exploração remota é viável e o PoC está público, o que é especialmente preocupante em appliances de borda sem ciclo ativo de atualizações do fabricante.
4
CVE-2026-19381HIGH 8.5PoCafeta FURY CTRL RGB Control Software
Falha de gerenciamento inadequado de privilégios no driver NTIOLib_KSFX.sys do software Kingston FURY CTRL permite elevação local de privilégios; embora exija acesso físico ou local, é um vetor relevante em ambientes onde softwares de periféricos são instalados em estações críticas.
5
CVE-2026-19387HIGH 7.6afeta Red Hat Enterprise Linux 10
Escrita fora dos limites do heap no decodificador ADPCM do GStreamer (gst-plugins-bad) pode ser acionada por arquivo WAV malicioso, com potencial para execução de código arbitrário; afeta Red Hat Enterprise Linux 10 e aplicações que processam áudio não confiável.
6
CVE-2026-10595HIGH 7.5afeta parisneo/lollms
Vulnerabilidade de path traversal no lollms 2.1.0 permite que um atacante remoto acesse arquivos arbitrários do servidor ao contornar verificações de rota com sequências dot-dot codificadas em URL; plataformas de IA auto-hospedadas expostas à internet devem ser priorizadas para atualização.
7
CVE-2026-19389HIGH 7.1afeta Red Hat Enterprise Linux 10
Múltiplos overflows e underflows de inteiros no demuxer ASF do GStreamer permitem leituras fora dos limites ao processar arquivos ASF, WMV ou WMA manipulados, resultando em crash ou vazamento de informações; o risco é elevado em ambientes que processam mídia de origem não confiável.
8
CVE-2026-19384MEDIUM 6.9PoCafeta Simple Doctors Appointment System
Injeção SQL no Simple Doctors Appointment System 1.0 via parâmetro ID da interface de agendamento permite manipulação remota do banco de dados; com PoC público, sistemas de saúde que ainda rodam esta versão estão expostos a extração ou corrupção de dados sensíveis de pacientes.
9
CVE-2026-19379MEDIUM 6.9PoCafeta ipTIME AX8004M
Injeção de comandos via endpoint CGI no roteador EFM ipTIME AX8004M permite execução remota de sistema operacional; o fabricante não respondeu à notificação responsável, e o exploit público aumenta o risco para redes que utilizam este equipamento sem controles adicionais de acesso.
10
CVE-2026-19376MEDIUM 6.9PoCafeta Badaso
Falha de controle de permissões na File API do Badaso 3.0.0-alpha permite acesso não autorizado a funcionalidades restritas remotamente; aplicações construídas sobre este framework devem verificar se a versão afetada está em uso em ambientes de produção.
Ransomware do dia

Recentemente, quatro organizações brasileiras foram adicionadas ao rastro de vítimas de grupos de ransomware: a Intranet Gov Brasil, ligada ao setor governamental, foi reivindicada pelo grupo thegentlemen; brdigital.net.br e uva.edu.br foram atribuídas ao L Group, atingindo os setores de tecnologia e educação respectivamente; e a Alya Construtora foi listada pelo grupo ransomhouse no setor industrial. Nos últimos 30 dias, o lockbit5 lidera a atividade com 24 vítimas registradas — todas no Brasil —, seguido por Section9 (6), Global Secret Group (4) e Deadlock (3), evidenciando concentração expressiva de ataques no país.

Intranet Gov Brasil BRthegentlemen · Government & Defense
Alya Construtora BRransomhouse · Manufacturing
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
lockbit5 24Section9 6Global Secret Group 4Deadlock 3thegentlemen 3L Group 2
Grupos e APTs ativos

Os grupos linkc, Equation, Darkhotel (de origem norte-coreana), karakurt, LeakBazaar e apt73 estão sendo monitorados como atores relevantes no cenário de ameaças, embora nenhum deles apresente vítimas confirmadas no período atual. A presença do Darkhotel na lista de monitoramento é um sinal de atenção, dado o histórico do grupo em ataques direcionados a executivos e ambientes corporativos de alto valor.

Foco Brasil

O Brasil concentra de forma desproporcional a atividade recente de ransomware, com vítimas nos setores de governo, educação, tecnologia e manufatura comprometidas nos últimos 30 dias. Além das quatro novas entradas recentes, o período acumula ataques a PontoBR Sistemas (spacebears), cesmac.edu.br (krybit), eSysTech (Orova) e rai.com.br (lockbit5), demonstrando que nenhum setor está imune e que grupos tanto consolidados quanto emergentes mantêm foco ativo em organizações brasileiras.

Intranet Gov Brasilthegentlemen · Government & Defense
brdigital.net.brL Group · Technology
Alya Construtoraransomhouse · Manufacturing
uva.edu.brL Group · Education
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
Recomendação do dia: Equipes de segurança devem priorizar a verificação de dispositivos de rede IoT e roteadores expostos à internet — especialmente modelos Shenzhen Aitemi M300, Tenda CH22, UTT HiPER 1200GW e ipTIME AX8004M —, aplicando atualizações de firmware disponíveis ou restringindo acesso à interface de gerenciamento; ambientes que processam mídia com GStreamer devem ser avaliados para os patches do Red Hat Enterprise Linux 10 referentes às CVEs publicadas hoje.
Com múltiplos exploits públicos publicados em um único dia, o momento é oportuno para validar quais ativos da sua superfície de ataque estão realmente expostos — antes que um agente de ameaça faça essa descoberta por você.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de agosto de 2026Roteador MSI e plugin WordPress lideram 27 CVEs críticos em dia sem exploração ativa confirmada7 de agosto de 2026Dez CVEs críticas em exploração ativa: WordPress, SharePoint, SonicWall e Check Point exigem ação imediata6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativaver arquivo completo →