Boletim diário · 14 de agosto de 2026

14/ago/2026: Dia calmo traz 10 CVEs críticos sem exploração ativa, mas com riscos severos em plataformas de IA, WordPress e IBM

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 14 de agosto de 2026 apresentou um volume expressivo de novas vulnerabilidades — 201 registradas, 28 classificadas como críticas — sem nenhuma confirmação de exploração ativa ou armamento registrado, caracterizando um cenário de vigilância e não de emergência imediata. Ainda assim, a lista de destaques concentra falhas de gravidade máxima em componentes amplamente adotados, como plugins WordPress, plataformas de IA e infraestrutura IBM, que exigem atenção prioritária de equipes de defesa. O momento é ideal para agir de forma planejada antes que essas vulnerabilidades sejam weaponizadas.

Resumo do dia
  • Nenhuma CVE em exploração ativa ou com exploit pronto confirmado — veredito CALMO, mas com alta densidade crítica
  • CVE-2026-73678 e CVE-2026-19188 atingem CVSS 10.0: RCE sem autenticação em plataforma de IA (MindsDB) e injeção de comandos em gateway IoT industrial
  • Três plugins WordPress com bypass de autenticação e account takeover — risco elevado para sites sem atualização imediata
  • IBM Db2 Mirror for i acumula três CVEs críticos: RCE, controle externo de arquivos e bypass de autenticação nas versões 7.4 a 7.6
28
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-73678CVSS 10afeta Minds Platform
Falha de CVSS 10.0 no MindsDB Minds Platform permite que qualquer atacante não autenticado execute comandos arbitrários do sistema operacional via endpoint POST /api/v1/responses/, que repassa entradas diretamente para exec() sem sandbox — uma exposição crítica em ambiente de IA produtivo.
2
CVE-2026-19188CVSS 10afeta Haiwell IoT Cloud HMI Gateway
Injeção de comandos OS sem autenticação no gateway IoT Haiwell, explorada via evento Socket.io cmdPing no endpoint /setting; ambientes industriais e de OT que expõem esse gateway à rede estão sujeitos a comprometimento total do sistema.
3
CVE-2026-17186CVSS 9.9afeta Db2 Mirror for i
O IBM Db2 Mirror for i (versões 7.4, 7.5 e 7.6) permite que atacantes remotos executem comandos CL arbitrários devido à neutralização inadequada de elementos especiais — risco de comprometimento completo do espelho de banco de dados em ambientes IBM i.
4
CVE-2026-72811CVSS 9.9afeta siyuan
Injeção SQL de primeira ordem no SiYuan (até v3.7.2): metadados de blocos armazenados — título, nome, alias — são concatenados sem sanitização adequada em queries SQL, permitindo que um atacante manipule dados persistidos para explorar a pesquisa de backlinks e extrair informações sensíveis.
5
CVE-2026-12949CVSS 9.8afeta Wishlist Member
O plugin Wishlist Member para WordPress (até 3.34.1) permite account takeover por validação insuficiente de dados: a função wpm_register() verifica o cookie de registro apenas contra o parâmetro GET, ignorando verificação de autoria nos parâmetros POST mergewith e wpm_id.
6
CVE-2026-15341CVSS 9.8afeta User Session Synchronizer
O plugin User Session Synchronizer para WordPress (até 1.4.0) executa a função synchronize_session() em toda requisição sem qualquer validação de nonce, capacidade ou segredo compartilhado, possibilitando bypass de autenticação e tomada completa de contas de qualquer usuário do site.
7
CVE-2026-15303CVSS 9.8afeta 6Storage Rentals
O plugin 6Storage Rentals para WordPress (até 2.27.0) registra um handler AJAX público sem verificação de nonce, credencial ou propriedade, permitindo que qualquer visitante anônimo autentique-se como qualquer usuário WordPress existente, incluindo administradores.
8
CVE-2026-17184CVSS 9.8afeta Db2 Mirror for i
Segunda CVE crítica no IBM Db2 Mirror for i (7.4–7.6): controle externo de nome ou caminho de arquivo permite que um atacante remoto execute código arbitrário, potencialmente resultando em comprometimento total do servidor de banco de dados.
9
CVE-2026-17182CVSS 9.8afeta Db2 Mirror for i
Terceira CVE crítica no IBM Db2 Mirror for i (7.4–7.6): validação inadequada de segmentos de caminho URI permite bypass de autenticação, possibilitando obtenção ou alteração de informações sensíveis sem credenciais válidas.
10
CVE-2026-50027CVSS 9.8afeta mcp-memory-service
O mcp-memory-service (antes da versão 10.67.1) expõe todas as rotas /api/documents/* sem autenticação mesmo quando configurado com chave de API ou OAuth, permitindo que qualquer atacante remoto grave, leia ou manipule o repositório de memória semântica de aplicações de IA.
Ransomware do dia

Recentemente, três organizações brasileiras foram adicionadas como vítimas de ransomware: tecnoabi.com (tecnologia) pelo grupo m3rx, e Vector Two Technology (tecnologia) e Megalaser Indústria Metalúrgica LTDA (manufatura) pelo grupo thegentlemen. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 lidera com 21 vítimas, todas no Brasil, seguido por Section9 (6) e thegentlemen (5), sinalizando concentração significativa de ataques de ransomware no país.

tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 21Section9 6thegentlemen 5Global Secret Group 4L Group 2ransomhouse 2
Grupos e APTs ativos

Os atores monitorados no período incluem grupos e APTs como linkc, Equation, Darkhotel (de origem norte-coreana), karakurt, LeakBazaar e apt73, todos sem vítimas confirmadas registradas no momento. A presença desses grupos no radar de inteligência — especialmente Darkhotel e Equation, historicamente associados a operações sofisticadas de espionagem — recomenda monitoramento contínuo mesmo na ausência de incidentes declarados.

Foco Brasil

O Brasil concentra um número preocupante de vítimas recentes de ransomware e ataques cibernéticos: além das três novas vítimas de hoje, registros recentes incluem Chat Jurídico (serviços profissionais, direwolf), uva.edu.br (educação, L Group), Intranet Gov Brasil (governo e defesa, thegentlemen), brdigital.net.br (tecnologia, L Group) e Alya Construtora (manufatura, ransomhouse). A diversidade de setores atingidos — governo, educação, manufatura e tecnologia — indica que nenhum segmento está imune à pressão dos grupos ativos no país.

tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Chat Jurídicodirewolf · Professional Services
uva.edu.brL Group · Education
Intranet Gov Brasilthegentlemen · Government & Defense
brdigital.net.brL Group · Technology
Alya Construtoraransomhouse · Manufacturing
Recomendação do dia: Priorize a aplicação dos patches disponíveis para os plugins WordPress afetados (Wishlist Member, User Session Synchronizer e 6Storage Rentals) e para o IBM Db2 Mirror for i (versões 7.4 a 7.6), além de revisar a exposição pública dos endpoints do MindsDB e do mcp-memory-service para garantir que autenticação e controles de acesso estejam devidamente configurados. Ambientes de IA e IoT industrial devem ser auditados com urgência, pois concentram as falhas de CVSS 10.0 deste boletim.
Com falhas críticas distribuídas entre plataformas de IA, plugins amplamente usados e infraestrutura corporativa IBM, o momento é oportuno para validar ativamente quais desses componentes existem na sua superfície de ataque — antes que os primeiros exploits apareçam.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar