Boletim diário · 14 de agosto de 2026
14/ago/2026: Dia calmo traz 10 CVEs críticos sem exploração ativa, mas com riscos severos em plataformas de IA, WordPress e IBM
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 14 de agosto de 2026 apresentou um volume expressivo de novas vulnerabilidades — 201 registradas, 28 classificadas como críticas — sem nenhuma confirmação de exploração ativa ou armamento registrado, caracterizando um cenário de vigilância e não de emergência imediata. Ainda assim, a lista de destaques concentra falhas de gravidade máxima em componentes amplamente adotados, como plugins WordPress, plataformas de IA e infraestrutura IBM, que exigem atenção prioritária de equipes de defesa. O momento é ideal para agir de forma planejada antes que essas vulnerabilidades sejam weaponizadas.
Resumo do dia
- Nenhuma CVE em exploração ativa ou com exploit pronto confirmado — veredito CALMO, mas com alta densidade crítica
- CVE-2026-73678 e CVE-2026-19188 atingem CVSS 10.0: RCE sem autenticação em plataforma de IA (MindsDB) e injeção de comandos em gateway IoT industrial
- Três plugins WordPress com bypass de autenticação e account takeover — risco elevado para sites sem atualização imediata
- IBM Db2 Mirror for i acumula três CVEs críticos: RCE, controle externo de arquivos e bypass de autenticação nas versões 7.4 a 7.6
Destaques críticos
1
Falha de CVSS 10.0 no MindsDB Minds Platform permite que qualquer atacante não autenticado execute comandos arbitrários do sistema operacional via endpoint POST /api/v1/responses/, que repassa entradas diretamente para exec() sem sandbox — uma exposição crítica em ambiente de IA produtivo.
2
Injeção de comandos OS sem autenticação no gateway IoT Haiwell, explorada via evento Socket.io cmdPing no endpoint /setting; ambientes industriais e de OT que expõem esse gateway à rede estão sujeitos a comprometimento total do sistema.
3
O IBM Db2 Mirror for i (versões 7.4, 7.5 e 7.6) permite que atacantes remotos executem comandos CL arbitrários devido à neutralização inadequada de elementos especiais — risco de comprometimento completo do espelho de banco de dados em ambientes IBM i.
4
Injeção SQL de primeira ordem no SiYuan (até v3.7.2): metadados de blocos armazenados — título, nome, alias — são concatenados sem sanitização adequada em queries SQL, permitindo que um atacante manipule dados persistidos para explorar a pesquisa de backlinks e extrair informações sensíveis.
5
O plugin Wishlist Member para WordPress (até 3.34.1) permite account takeover por validação insuficiente de dados: a função wpm_register() verifica o cookie de registro apenas contra o parâmetro GET, ignorando verificação de autoria nos parâmetros POST mergewith e wpm_id.
6
O plugin User Session Synchronizer para WordPress (até 1.4.0) executa a função synchronize_session() em toda requisição sem qualquer validação de nonce, capacidade ou segredo compartilhado, possibilitando bypass de autenticação e tomada completa de contas de qualquer usuário do site.
7
O plugin 6Storage Rentals para WordPress (até 2.27.0) registra um handler AJAX público sem verificação de nonce, credencial ou propriedade, permitindo que qualquer visitante anônimo autentique-se como qualquer usuário WordPress existente, incluindo administradores.
8
Segunda CVE crítica no IBM Db2 Mirror for i (7.4–7.6): controle externo de nome ou caminho de arquivo permite que um atacante remoto execute código arbitrário, potencialmente resultando em comprometimento total do servidor de banco de dados.
9
Terceira CVE crítica no IBM Db2 Mirror for i (7.4–7.6): validação inadequada de segmentos de caminho URI permite bypass de autenticação, possibilitando obtenção ou alteração de informações sensíveis sem credenciais válidas.
10
O mcp-memory-service (antes da versão 10.67.1) expõe todas as rotas /api/documents/* sem autenticação mesmo quando configurado com chave de API ou OAuth, permitindo que qualquer atacante remoto grave, leia ou manipule o repositório de memória semântica de aplicações de IA.
Ransomware do dia
Recentemente, três organizações brasileiras foram adicionadas como vítimas de ransomware: tecnoabi.com (tecnologia) pelo grupo m3rx, e Vector Two Technology (tecnologia) e Megalaser Indústria Metalúrgica LTDA (manufatura) pelo grupo thegentlemen. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 21 vítimas, todas no Brasil, seguido por Section9 (6) e thegentlemen (5), sinalizando concentração significativa de ataques de ransomware no país.
tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 21Section9 6thegentlemen 5Global Secret Group 4L Group 2ransomhouse 2
Grupos e APTs ativos
Os atores monitorados no período incluem grupos e APTs como linkc, Equation, Darkhotel (de origem norte-coreana), karakurt, LeakBazaar e apt73, todos sem vítimas confirmadas registradas no momento. A presença desses grupos no radar de inteligência — especialmente Darkhotel e Equation, historicamente associados a operações sofisticadas de espionagem — recomenda monitoramento contínuo mesmo na ausência de incidentes declarados.
Foco Brasil
O Brasil concentra um número preocupante de vítimas recentes de ransomware e ataques cibernéticos: além das três novas vítimas de hoje, registros recentes incluem Chat Jurídico (serviços profissionais, direwolf), uva.edu.br (educação, L Group), Intranet Gov Brasil (governo e defesa, thegentlemen), brdigital.net.br (tecnologia, L Group) e Alya Construtora (manufatura, ransomhouse). A diversidade de setores atingidos — governo, educação, manufatura e tecnologia — indica que nenhum segmento está imune à pressão dos grupos ativos no país.
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Chat Jurídicodirewolf · Professional Services
uva.edu.brL Group · Education
Intranet Gov Brasilthegentlemen · Government & Defense
brdigital.net.brL Group · Technology
Alya Construtoraransomhouse · Manufacturing
Recomendação do dia: Priorize a aplicação dos patches disponíveis para os plugins WordPress afetados (Wishlist Member, User Session Synchronizer e 6Storage Rentals) e para o IBM Db2 Mirror for i (versões 7.4 a 7.6), além de revisar a exposição pública dos endpoints do MindsDB e do mcp-memory-service para garantir que autenticação e controles de acesso estejam devidamente configurados. Ambientes de IA e IoT industrial devem ser auditados com urgência, pois concentram as falhas de CVSS 10.0 deste boletim.
Com falhas críticas distribuídas entre plataformas de IA, plugins amplamente usados e infraestrutura corporativa IBM, o momento é oportuno para validar ativamente quais desses componentes existem na sua superfície de ataque — antes que os primeiros exploits apareçam.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →