Boletim diário · 12 de agosto de 2026
LXD concentra cinco falhas críticas e Joomla ganha RCE sem autenticação em dia de volume elevado
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 12 de agosto de 2026 registrou 400 novas vulnerabilidades, com 51 classificadas como críticas, mas nenhuma em exploração ativa confirmada — um cenário que permite ação preventiva antes que os atacantes se movimentem. O destaque técnico vai para uma série de cinco falhas críticas no LXD e uma execução remota de código sem autenticação no Fabrik para Joomla, ambas com potencial destrutivo elevado em ambientes de produção. Sem exploração ativa registrada, o momento é favorável para correção estruturada, mas a janela pode ser curta dado o perfil das vulnerabilidades.
Resumo do dia
- Cinco falhas críticas no LXD (CVSS 9.9) permitem leitura e escrita arbitrária de arquivos, execução como root e bypass de restrições de projeto
- Joomla Fabrik < 4.6.8 tem RCE sem autenticação via listfilter model — alta superfície de exposição em sites públicos
- IBM DOORS Next e Red Hat RHACM também acumulam falhas críticas de bypass de autorização
- Nenhuma exploração ativa ou KEV registrado no dia — janela favorável para patching estruturado
Destaques críticos
1
Execução remota de código sem autenticação na extensão Fabrik para Joomla (versões anteriores à 4.6.8): qualquer visitante pode acionar o frontend listfilter model para executar código arbitrário no servidor. Sites Joomla públicos com a extensão instalada estão completamente expostos e devem receber atualização imediata.
2
Usuário autenticado no IBM DOORS Next 7.0.3 pode contornar a lógica de segurança e realizar atividades não autorizadas, comprometendo a integridade de repositórios de requisitos gerenciados pela plataforma. Ambientes corporativos que dependem do DOORS Next para conformidade e rastreabilidade de projetos devem aplicar o Interim Fix correspondente sem demora.
3
O renderizador TypeScript Nunjucks do Prompty avalia corpos de templates .prompty não confiáveis com acesso irrestrito a membros JavaScript, permitindo que um template controlado por atacante percorra propriedades de constructor e prototype para executar código arbitrário no processo Node.js hospedeiro. Ambientes de desenvolvimento e pipelines de IA que utilizam Prompty devem atualizar para 0.1.5 ou 2.0.0-beta.5.
4
Path traversal no LXD durante operações de importação e restauração de backups permite que um atacante manipule caminhos do sistema de arquivos ao fornecer um arquivo de backup com nomes de instâncias ou volumes contendo sequências de travessia. O impacto atinge o sistema host subjacente, tornando essa falha crítica em qualquer infraestrutura de contêineres baseada em LXD.
5
Link following no LXD durante importação ou desempacotamento de imagens permite leitura e escrita arbitrária de arquivos no host ao explorar um metadata.yaml entregue como link simbólico apontando para caminhos sensíveis. A combinação com outras falhas do LXD publicadas no mesmo dia eleva significativamente o risco de comprometimento total do host.
6
Variante crítica de link following no LXD onde o arquivo backup.yaml, quando entregue como link simbólico em um arquivo de imagem ou backup malicioso, leva à execução de comandos como root no host durante o processo de importação. Esta falha, em conjunto com CVE-2026-63293, forma uma cadeia especialmente perigosa para ambientes de orquestração de contêineres.
7
CVE-2026-72508CVSS 9.9afeta Red Hat Advanced Cluster Management for Kubernetes 2 Falha no componente multicloud-operators-subscription do Red Hat Advanced Cluster Management (RHACM) permite que um tenant com permissão de namespace-admin realize um ataque de confused deputy, criando Subscription CRs que alavancam uma ServiceAccount altamente privilegiada para implantar recursos arbitrários no escopo do cluster. Ambientes Kubernetes multi-tenant com RHACM devem tratar essa falha como prioridade de patching.
8
Bypass de autorização no LXD durante migração de instâncias permite que um atacante autenticado aplique configurações que violam as restrições do projeto de destino, contornando controles de segurança estabelecidos pelo administrador. Em ambientes multi-tenant com LXD, isso pode resultar em instâncias com privilégios elevados fora dos limites esperados.
9
Condição de corrida TOCTOU no LXD durante cópias de instâncias entre projetos permite que um atacante autenticado injete configurações de alta privilegiagem após a verificação de restrições, mas antes da fusão final das configurações. A natureza temporal da falha dificulta a detecção por monitoramento convencional.
10
Bypass de autorização no LXD durante migração cross-project com target específico: o nó de destino omite completamente as verificações de restrição de projeto quando a migração é acionada via POST /1.0/instances com os parâmetros migration, project e target combinados. Qualquer usuário autenticado com acesso à API do LXD pode abusar desta rota para mover instâncias não autorizadas entre projetos.
Ransomware do dia
O grupo direwolf reivindicou recentemente o ataque ao Chat Jurídico, empresa brasileira do setor de serviços profissionais, reforçando a tendência de grupos menos conhecidos mirando organizações nacionais de médio porte. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 21 vítimas, das quais todas registradas no Brasil, seguido por Section9 com 6 ataques domésticos e Global Secret Group com 4 — um volume que demonstra foco persistente no território brasileiro.
Chat Jurídico BRdirewolf · Professional Services
lockbit5 21Section9 6Global Secret Group 4thegentlemen 3L Group 2ransomhouse 2
Grupos e APTs ativos
Múltiplos atores de ameaça estão sendo monitorados no período, incluindo linkc, Equation, Darkhotel (com origem atribuída à Coreia do Norte), karakurt, LeakBazaar e apt73, todos sem vítimas confirmadas publicamente neste momento. A presença do Darkhotel na lista de monitoramento é notável dado seu histórico de espionagem corporativa e governamental, sugerindo possível atividade de reconhecimento mesmo sem incidentes registrados.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes cobrindo setores diversificados: educação (uva.edu.br pelo L Group e cesmac.edu.br pelo krybit), tecnologia (brdigital.net.br pelo L Group, PontoBR Sistemas pelo spacebears e eSysTech pela Orova), construção (Alya Construtora pela ransomhouse) e até infraestrutura governamental (Intranet Gov Brasil pelo thegentlemen). A amplitude setorial indica oportunismo combinado com campanhas direcionadas, exigindo postura defensiva abrangente em organizações públicas e privadas.
Chat Jurídicodirewolf · Professional Services
uva.edu.brL Group · Education
Alya Construtoraransomhouse · Manufacturing
brdigital.net.brL Group · Technology
Intranet Gov Brasilthegentlemen · Government & Defense
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
Recomendação do dia: Administradores de ambientes LXD devem aplicar os patches disponíveis com urgência, dado o cluster de cinco vulnerabilidades críticas publicadas simultaneamente; sites Joomla com a extensão Fabrik instalada devem atualizar para a versão 4.6.8 ou remover a extensão até que a atualização seja possível.
Com falhas críticas recém-publicadas cobrindo desde contêineres LXD até extensões CMS amplamente utilizadas, é essencial validar ativamente quais componentes vulneráveis compõem sua superfície de ataque antes que os primeiros exploits sejam desenvolvidos.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →