Boletim diário · 17 de agosto de 2026
Dia calmo revela 10 CVEs críticos e onda de ransomware contra alvos brasileiros
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 17 de agosto de 2026 registrou atividade moderada no front de vulnerabilidades — nenhuma exploração ativa confirmada e nenhum exploit classificado como arma pronta —, mas o volume de falhas críticas publicadas exige atenção imediata de equipes defensivas. Em paralelo, o cenário de ransomware no Brasil permanece intenso, com múltiplas organizações nacionais comprometidas por grupos como dragonforce, direwolf e thegentlemen. O momento pede monitoramento cuidadoso e priorização de patches, especialmente em ambientes expostos.
Resumo do dia
- 10 CVEs críticos publicados no dia, incluindo dois com CVSS 10.0 em dispositivos de rede e extensão Joomla
- Nenhuma exploração ativa (KEV) confirmada, mas três CVEs já têm prova de conceito pública disponível
- Brasil sob forte pressão de ransomware: TOTVS, Vermont XCenter e Intranet Gov Brasil entre os alvos recentes
- Grupos thegentlemen, dragonforce e direwolf lideram ataques concentrados em vítimas brasileiras
Destaques críticos
1
Falha crítica de autenticação imprópria no roteador ipTIME A3004T (CVSS 10.0) com prova de conceito já pública — explorável remotamente sem credenciais, representando risco direto para redes que dependem deste equipamento sem resposta do fabricante.
2
RCE não autenticado na extensão Sourcerer para Joomla (CVSS 10.0), explorável via reflexo de input do usuário no HTML renderizado — qualquer site Joomla com versões anteriores a 14.0.0 está potencialmente vulnerável à execução remota de código sem qualquer autenticação.
3
Stack-based buffer overflow nos roteadores Wavlink WN531P3 e WN535M1 (CVSS 10.0), com exploração remota via manipulação do cookie HTTP no CGI de exportação — prova de conceito pública aumenta a urgência de isolamento ou substituição desses dispositivos.
4
Escape de sandbox no vm2 para Node.js (CVSS 9.9): a falta de sanitização do campo Error.cause em handleException() permite que código malicioso dentro da sandbox obtenha acesso ao objeto process do host, comprometendo todo o isolamento esperado da biblioteca.
5
Injeção de template server-side no ERPNext (CVSS 9.9) permite que usuários autenticados com permissões limitadas executem código arbitrário no servidor via frappe.render_template exposto sem restrição de globais — ambientes ERP em produção devem atualizar para 15.111.0 ou 16.22.0 imediatamente.
6
Escalada de privilégios crítica no Multicluster Global Hub do Red Hat (CVSS 9.9): um usuário em cluster gerenciado pode criar uma Subscription com anotações especialmente criadas para assumir as permissões do Service Account do controlador e implantar recursos em qualquer namespace.
7
Segunda falha crítica no vm2 (CVSS 9.8): indireção empilhada via Function.prototype.call contorna bloqueios de getters e setters de protótipos do host, permitindo execução arbitrária de comandos no host — a combinação com CVE-2026-47686 torna o vm2 abaixo da versão 3.11.6 essencialmente indigno de confiança.
8
Vazamento de token OAuth entre usuários na plataforma de IA Onyx (CVSS 9.6): endpoints de API expõem cabeçalhos de autorização de outros usuários por compartilhamento indevido de configuração — risco elevado de sequestro de sessão e acesso não autorizado a integrações externas.
9
Injeção SQL cega em widget legado do Google SecOps (Chronicle SOAR) (CVSS 9.4): um atacante autenticado pode executar queries arbitrárias no banco de dados via parâmetro de requisição manipulado — o Google já corrigiu na versão 6.3.85 sem necessidade de ação do cliente.
10
Injeção de comandos OS no roteador COMFAST CF-N1-S (CVSS 9.4) via argumento ssid da interface CGI, com exploração remota possível e prova de conceito publicada — dispositivos expostos à internet precisam de isolamento imediato até que um patch seja disponibilizado.
Ransomware do dia
Nos últimos dias, seis organizações brasileiras foram identificadas como vítimas de ransomware, destacando-se nomes como TOTVS (grupo direwolf), Vermont XCenter (dragonforce), VR Advogados (Barracuda), Megalaser Industria Metalurgica LTDA e Vector Two Technology (ambas pelo thegentlemen). Entre os grupos mais ativos nos últimos 30 dias, lockbit5, Section9 e thegentlemen lideram em volume de vítimas, com concentração expressiva em alvos nacionais — um padrão que reforça o Brasil como alvo prioritário das principais operações de extorsão em atividade.
Vermont XCenter BRdragonforce
TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 8Section9 6thegentlemen 5Global Secret Group 4direwolf 2L Group 2
Grupos e APTs ativos
Os grupos kazu, kelvinsecurity, krybit, lamashtu, linkc e o ator iraniano blackshadow foram registrados como ativos ou atualizados no período, embora sem vítimas conhecidas publicamente associadas a eles até o momento. A presença do blackshadow, de origem iraniana, no radar de inteligência merece atenção especial dado o histórico do grupo em ataques destrutivos e de espionagem em regiões estratégicas.
Foco Brasil
O Brasil concentra uma proporção incomum de vítimas de ransomware no período recente, com organizações de setores variados afetadas — tecnologia (TOTVS, tecnoabi.com, Vector Two Technology), serviços jurídicos (VR Advogados, Chat Jurídico), manufatura (Megalaser Industria Metalurgica LTDA) e até infraestrutura governamental (Intranet Gov Brasil, atribuída ao thegentlemen). A diversidade de setores e grupos envolvidos indica que os atacantes não estão selecionando alvos por nicho específico, mas explorando oportunamente qualquer organização brasileira com superfície de ataque acessível.
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Vector Two Technologythegentlemen · Technology
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Recomendação do dia: Equipes de segurança devem priorizar a atualização imediata do vm2 para a versão 3.11.6 ou superior, do ERPNext para 15.111.0/16.22.0, e o isolamento de roteadores ipTIME, Wavlink e COMFAST expostos à internet — todos com provas de conceito públicas disponíveis. Paralelamente, inventariar instâncias de Joomla com a extensão Sourcerer instalada e atualizar para 14.0.0 ou superior é medida urgente dado o risco de RCE não autenticado.
Diante de tantas falhas críticas com PoCs públicos e de uma campanha de ransomware que mira ativamente o Brasil em múltiplos setores, é o momento ideal para validar quais dessas superfícies de ataque estão realmente expostas no seu ambiente antes que os atacantes o façam.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →