Boletim diário · 12 de agosto de 2026

LXD concentra cinco falhas críticas e Joomla ganha RCE sem autenticação em dia de volume elevado

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 12 de agosto de 2026 registrou 400 novas vulnerabilidades, com 51 classificadas como críticas, mas nenhuma em exploração ativa confirmada — um cenário que permite ação preventiva antes que os atacantes se movimentem. O destaque técnico vai para uma série de cinco falhas críticas no LXD e uma execução remota de código sem autenticação no Fabrik para Joomla, ambas com potencial destrutivo elevado em ambientes de produção. Sem exploração ativa registrada, o momento é favorável para correção estruturada, mas a janela pode ser curta dado o perfil das vulnerabilidades.

Resumo do dia
  • Cinco falhas críticas no LXD (CVSS 9.9) permitem leitura e escrita arbitrária de arquivos, execução como root e bypass de restrições de projeto
  • Joomla Fabrik < 4.6.8 tem RCE sem autenticação via listfilter model — alta superfície de exposição em sites públicos
  • IBM DOORS Next e Red Hat RHACM também acumulam falhas críticas de bypass de autorização
  • Nenhuma exploração ativa ou KEV registrado no dia — janela favorável para patching estruturado
51
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-67282CVSS 10afeta Fabrik extension for Joomla
Execução remota de código sem autenticação na extensão Fabrik para Joomla (versões anteriores à 4.6.8): qualquer visitante pode acionar o frontend listfilter model para executar código arbitrário no servidor. Sites Joomla públicos com a extensão instalada estão completamente expostos e devem receber atualização imediata.
2
CVE-2024-27253CVSS 10afeta DOORS Next
Usuário autenticado no IBM DOORS Next 7.0.3 pode contornar a lógica de segurança e realizar atividades não autorizadas, comprometendo a integridade de repositórios de requisitos gerenciados pela plataforma. Ambientes corporativos que dependem do DOORS Next para conformidade e rastreabilidade de projetos devem aplicar o Interim Fix correspondente sem demora.
3
CVE-2026-73299CVSS 10afeta prompty
O renderizador TypeScript Nunjucks do Prompty avalia corpos de templates .prompty não confiáveis com acesso irrestrito a membros JavaScript, permitindo que um template controlado por atacante percorra propriedades de constructor e prototype para executar código arbitrário no processo Node.js hospedeiro. Ambientes de desenvolvimento e pipelines de IA que utilizam Prompty devem atualizar para 0.1.5 ou 2.0.0-beta.5.
4
CVE-2026-66898CVSS 9.9afeta LXD
Path traversal no LXD durante operações de importação e restauração de backups permite que um atacante manipule caminhos do sistema de arquivos ao fornecer um arquivo de backup com nomes de instâncias ou volumes contendo sequências de travessia. O impacto atinge o sistema host subjacente, tornando essa falha crítica em qualquer infraestrutura de contêineres baseada em LXD.
5
CVE-2026-63293CVSS 9.9afeta LXD
Link following no LXD durante importação ou desempacotamento de imagens permite leitura e escrita arbitrária de arquivos no host ao explorar um metadata.yaml entregue como link simbólico apontando para caminhos sensíveis. A combinação com outras falhas do LXD publicadas no mesmo dia eleva significativamente o risco de comprometimento total do host.
6
CVE-2026-63294CVSS 9.9afeta LXD
Variante crítica de link following no LXD onde o arquivo backup.yaml, quando entregue como link simbólico em um arquivo de imagem ou backup malicioso, leva à execução de comandos como root no host durante o processo de importação. Esta falha, em conjunto com CVE-2026-63293, forma uma cadeia especialmente perigosa para ambientes de orquestração de contêineres.
7
CVE-2026-72508CVSS 9.9afeta Red Hat Advanced Cluster Management for Kubernetes 2
Falha no componente multicloud-operators-subscription do Red Hat Advanced Cluster Management (RHACM) permite que um tenant com permissão de namespace-admin realize um ataque de confused deputy, criando Subscription CRs que alavancam uma ServiceAccount altamente privilegiada para implantar recursos arbitrários no escopo do cluster. Ambientes Kubernetes multi-tenant com RHACM devem tratar essa falha como prioridade de patching.
8
CVE-2026-63296CVSS 9.9afeta LXD
Bypass de autorização no LXD durante migração de instâncias permite que um atacante autenticado aplique configurações que violam as restrições do projeto de destino, contornando controles de segurança estabelecidos pelo administrador. Em ambientes multi-tenant com LXD, isso pode resultar em instâncias com privilégios elevados fora dos limites esperados.
9
CVE-2026-63297CVSS 9.9afeta LXD
Condição de corrida TOCTOU no LXD durante cópias de instâncias entre projetos permite que um atacante autenticado injete configurações de alta privilegiagem após a verificação de restrições, mas antes da fusão final das configurações. A natureza temporal da falha dificulta a detecção por monitoramento convencional.
10
CVE-2026-62420CVSS 9.9afeta LXD
Bypass de autorização no LXD durante migração cross-project com target específico: o nó de destino omite completamente as verificações de restrição de projeto quando a migração é acionada via POST /1.0/instances com os parâmetros migration, project e target combinados. Qualquer usuário autenticado com acesso à API do LXD pode abusar desta rota para mover instâncias não autorizadas entre projetos.
Ransomware do dia

O grupo direwolf reivindicou recentemente o ataque ao Chat Jurídico, empresa brasileira do setor de serviços profissionais, reforçando a tendência de grupos menos conhecidos mirando organizações nacionais de médio porte. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 21 vítimas, das quais todas registradas no Brasil, seguido por Section9 com 6 ataques domésticos e Global Secret Group com 4 — um volume que demonstra foco persistente no território brasileiro.

Chat Jurídico BRdirewolf · Professional Services
lockbit5 21Section9 6Global Secret Group 4thegentlemen 3L Group 2ransomhouse 2
Grupos e APTs ativos

Múltiplos atores de ameaça estão sendo monitorados no período, incluindo linkc, Equation, Darkhotel (com origem atribuída à Coreia do Norte), karakurt, LeakBazaar e apt73, todos sem vítimas confirmadas publicamente neste momento. A presença do Darkhotel na lista de monitoramento é notável dado seu histórico de espionagem corporativa e governamental, sugerindo possível atividade de reconhecimento mesmo sem incidentes registrados.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes cobrindo setores diversificados: educação (uva.edu.br pelo L Group e cesmac.edu.br pelo krybit), tecnologia (brdigital.net.br pelo L Group, PontoBR Sistemas pelo spacebears e eSysTech pela Orova), construção (Alya Construtora pela ransomhouse) e até infraestrutura governamental (Intranet Gov Brasil pelo thegentlemen). A amplitude setorial indica oportunismo combinado com campanhas direcionadas, exigindo postura defensiva abrangente em organizações públicas e privadas.

Chat Jurídicodirewolf · Professional Services
uva.edu.brL Group · Education
Alya Construtoraransomhouse · Manufacturing
brdigital.net.brL Group · Technology
Intranet Gov Brasilthegentlemen · Government & Defense
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
Recomendação do dia: Administradores de ambientes LXD devem aplicar os patches disponíveis com urgência, dado o cluster de cinco vulnerabilidades críticas publicadas simultaneamente; sites Joomla com a extensão Fabrik instalada devem atualizar para a versão 4.6.8 ou remover a extensão até que a atualização seja possível.
Com falhas críticas recém-publicadas cobrindo desde contêineres LXD até extensões CMS amplamente utilizadas, é essencial validar ativamente quais componentes vulneráveis compõem sua superfície de ataque antes que os primeiros exploits sejam desenvolvidos.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar