Boletim diário · 17 de agosto de 2026

Dia calmo revela 10 CVEs críticos e onda de ransomware contra alvos brasileiros

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 17 de agosto de 2026 registrou atividade moderada no front de vulnerabilidades — nenhuma exploração ativa confirmada e nenhum exploit classificado como arma pronta —, mas o volume de falhas críticas publicadas exige atenção imediata de equipes defensivas. Em paralelo, o cenário de ransomware no Brasil permanece intenso, com múltiplas organizações nacionais comprometidas por grupos como dragonforce, direwolf e thegentlemen. O momento pede monitoramento cuidadoso e priorização de patches, especialmente em ambientes expostos.

Resumo do dia
  • 10 CVEs críticos publicados no dia, incluindo dois com CVSS 10.0 em dispositivos de rede e extensão Joomla
  • Nenhuma exploração ativa (KEV) confirmada, mas três CVEs já têm prova de conceito pública disponível
  • Brasil sob forte pressão de ransomware: TOTVS, Vermont XCenter e Intranet Gov Brasil entre os alvos recentes
  • Grupos thegentlemen, dragonforce e direwolf lideram ataques concentrados em vítimas brasileiras
42
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-19977CVSS 10PoCafeta ipTIME A3004T
Falha crítica de autenticação imprópria no roteador ipTIME A3004T (CVSS 10.0) com prova de conceito já pública — explorável remotamente sem credenciais, representando risco direto para redes que dependem deste equipamento sem resposta do fabricante.
2
CVE-2026-74253CVSS 10afeta Sourcerer extension for Joomla
RCE não autenticado na extensão Sourcerer para Joomla (CVSS 10.0), explorável via reflexo de input do usuário no HTML renderizado — qualquer site Joomla com versões anteriores a 14.0.0 está potencialmente vulnerável à execução remota de código sem qualquer autenticação.
3
CVE-2026-74843CVSS 10PoCafeta WN531P3
Stack-based buffer overflow nos roteadores Wavlink WN531P3 e WN535M1 (CVSS 10.0), com exploração remota via manipulação do cookie HTTP no CGI de exportação — prova de conceito pública aumenta a urgência de isolamento ou substituição desses dispositivos.
4
CVE-2026-47686CVSS 9.9afeta vm2
Escape de sandbox no vm2 para Node.js (CVSS 9.9): a falta de sanitização do campo Error.cause em handleException() permite que código malicioso dentro da sandbox obtenha acesso ao objeto process do host, comprometendo todo o isolamento esperado da biblioteca.
5
CVE-2026-65974CVSS 9.9afeta erpnext
Injeção de template server-side no ERPNext (CVSS 9.9) permite que usuários autenticados com permissões limitadas executem código arbitrário no servidor via frappe.render_template exposto sem restrição de globais — ambientes ERP em produção devem atualizar para 15.111.0 ou 16.22.0 imediatamente.
6
CVE-2026-66792CVSS 9.9afeta Multicluster Global Hub
Escalada de privilégios crítica no Multicluster Global Hub do Red Hat (CVSS 9.9): um usuário em cluster gerenciado pode criar uma Subscription com anotações especialmente criadas para assumir as permissões do Service Account do controlador e implantar recursos em qualquer namespace.
7
CVE-2026-47698CVSS 9.8afeta vm2
Segunda falha crítica no vm2 (CVSS 9.8): indireção empilhada via Function.prototype.call contorna bloqueios de getters e setters de protótipos do host, permitindo execução arbitrária de comandos no host — a combinação com CVE-2026-47686 torna o vm2 abaixo da versão 3.11.6 essencialmente indigno de confiança.
8
CVE-2026-71424CVSS 9.6afeta onyx
Vazamento de token OAuth entre usuários na plataforma de IA Onyx (CVSS 9.6): endpoints de API expõem cabeçalhos de autorização de outros usuários por compartilhamento indevido de configuração — risco elevado de sequestro de sessão e acesso não autorizado a integrações externas.
9
CVE-2026-15623CVSS 9.4afeta Google SecOps (Chronicle SOAR)
Injeção SQL cega em widget legado do Google SecOps (Chronicle SOAR) (CVSS 9.4): um atacante autenticado pode executar queries arbitrárias no banco de dados via parâmetro de requisição manipulado — o Google já corrigiu na versão 6.3.85 sem necessidade de ação do cliente.
10
CVE-2026-75094CVSS 9.4PoCafeta CF-N1-S
Injeção de comandos OS no roteador COMFAST CF-N1-S (CVSS 9.4) via argumento ssid da interface CGI, com exploração remota possível e prova de conceito publicada — dispositivos expostos à internet precisam de isolamento imediato até que um patch seja disponibilizado.
Ransomware do dia

Nos últimos dias, seis organizações brasileiras foram identificadas como vítimas de ransomware, destacando-se nomes como TOTVS (grupo direwolf), Vermont XCenter (dragonforce), VR Advogados (Barracuda), Megalaser Industria Metalurgica LTDA e Vector Two Technology (ambas pelo thegentlemen). Entre os grupos mais ativos nos últimos 30 dias, lockbit5, Section9 e thegentlemen lideram em volume de vítimas, com concentração expressiva em alvos nacionais — um padrão que reforça o Brasil como alvo prioritário das principais operações de extorsão em atividade.

Vermont XCenter BRdragonforce
TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 8Section9 6thegentlemen 5Global Secret Group 4direwolf 2L Group 2
Grupos e APTs ativos

Os grupos kazu, kelvinsecurity, krybit, lamashtu, linkc e o ator iraniano blackshadow foram registrados como ativos ou atualizados no período, embora sem vítimas conhecidas publicamente associadas a eles até o momento. A presença do blackshadow, de origem iraniana, no radar de inteligência merece atenção especial dado o histórico do grupo em ataques destrutivos e de espionagem em regiões estratégicas.

Foco Brasil

O Brasil concentra uma proporção incomum de vítimas de ransomware no período recente, com organizações de setores variados afetadas — tecnologia (TOTVS, tecnoabi.com, Vector Two Technology), serviços jurídicos (VR Advogados, Chat Jurídico), manufatura (Megalaser Industria Metalurgica LTDA) e até infraestrutura governamental (Intranet Gov Brasil, atribuída ao thegentlemen). A diversidade de setores e grupos envolvidos indica que os atacantes não estão selecionando alvos por nicho específico, mas explorando oportunamente qualquer organização brasileira com superfície de ataque acessível.

Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Vector Two Technologythegentlemen · Technology
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Recomendação do dia: Equipes de segurança devem priorizar a atualização imediata do vm2 para a versão 3.11.6 ou superior, do ERPNext para 15.111.0/16.22.0, e o isolamento de roteadores ipTIME, Wavlink e COMFAST expostos à internet — todos com provas de conceito públicas disponíveis. Paralelamente, inventariar instâncias de Joomla com a extensão Sourcerer instalada e atualizar para 14.0.0 ou superior é medida urgente dado o risco de RCE não autenticado.
Diante de tantas falhas críticas com PoCs públicos e de uma campanha de ransomware que mira ativamente o Brasil em múltiplos setores, é o momento ideal para validar quais dessas superfícies de ataque estão realmente expostas no seu ambiente antes que os atacantes o façam.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar