Boletim diário · 18 de agosto de 2026

Dia calmo em exploração ativa, mas Oracle, Firefox e WordPress acumulam falhas críticas de CVSS 10

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 18 de agosto de 2026 registrou zero vulnerabilidades em exploração ativa confirmada e nenhuma arma pronta circulando, configurando um veredito CALMO do ponto de vista operacional imediato. Ainda assim, o volume de falhas críticas publicadas é expressivo: dez CVEs com CVSS entre 9,9 e 10,0, distribuídas entre produtos Oracle, Firefox, WordPress e dispositivos de rede. O cenário exige atenção de equipes de patch management, especialmente as que operam infraestruturas Oracle Hyperion e ambientes WordPress com o plugin WP Compress.

Resumo do dia
  • Zero CVEs em exploração ativa no dia, mas 10 falhas críticas (CVSS 9,9–10,0) foram publicadas simultaneamente.
  • Oracle concentra a maioria: Hyperion Financial Management, Hyperion Data Relationship Management, Internet Directory, Helidon e BI Publisher — todos com vetores remotos sem autenticação ou com baixo privilégio.
  • WP Compress < 7.20.01 permite RCE remoto não autenticado em sites WordPress — risco imediato para administradores que ainda não atualizaram.
  • Brasil segue como alvo prioritário de ransomware: TOTVS, Vermont XCenter e VR Advogados aparecem como vítimas recentes de grupos como direwolf, dragonforce e Barracuda.
210
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-76008CVSS 10afeta CF-N1-S
Buffer overflow baseado em pilha no roteador Comfast CF-N1-S 2.6.0.1, explorável remotamente via manipulação dos parâmetros width/height no parsing de URI. Dispositivos de borda expostos à internet sem patch representam ponto de entrada direto para comprometimento total do equipamento.
2
CVE-2026-70921CVSS 10afeta Oracle Hyperion Financial Management
Falha crítica no Oracle Hyperion Financial Management (versão 11.2.25.0.000) que permite a um atacante não autenticado comprometer o sistema via TLS, com potencial de impacto em produtos adicionais por mudança de escopo. Ambientes financeiros corporativos que utilizam essa versão devem priorizar a aplicação do patch com urgência.
3
CVE-2026-70880CVSS 10afeta Oracle Hyperion Data Relationship Management
Vulnerabilidade de acesso e segurança no Oracle Hyperion Data Relationship Management, acessível sem autenticação via TCP, permitindo comprometimento total da instância. O produto é tipicamente usado em governança de dados mestres, tornando o impacto potencial amplo em cadeias de decisão corporativa.
4
CVE-2026-61241CVSS 10afeta Oracle Internet Directory
Falha no servidor LDAP do Oracle Internet Directory (versões 12.2.1.4.0 e 14.1.2.1.0) permite que atacante não autenticado com acesso de rede via LDAP comprometa o serviço de diretório, com risco de impacto em sistemas dependentes. Diretórios corporativos comprometidos abrem caminho para escalada de privilégios e movimentação lateral.
5
CVE-2026-73343CVSS 10afeta WP Compress
Execução remota de código não autenticada no plugin WP Compress para WordPress em versões anteriores à 7.20.01 — qualquer site com o plugin desatualizado está completamente exposto. A ausência de autenticação torna esta falha trivialmente explorável em campanhas automatizadas contra WordPress.
6
CVE-2026-75784CVSS 10PoCafeta TEW-WLC100
Buffer overflow baseado em pilha no handler de cabeçalhos HTTP do TRENDnet TEW-WLC100, com prova de conceito já pública, elevando o risco real de exploração em curto prazo. Administradores de redes com controladores wireless TRENDnet devem tratar esta falha com prioridade máxima dado que o exploit está acessível.
7
CVE-2026-75874CVSS 10afeta Firefox
Escape de sandbox no componente Remote Settings Client do Firefox e Thunderbird, corrigido nas versões 154 de ambos os produtos. Usuários e organizações que ainda rodam versões anteriores estão sujeitos a ataques que rompem o isolamento do navegador, permitindo execução de código fora do ambiente protegido.
8
CVE-2026-73930CVSS 9.9afeta Helidon
Vulnerabilidade no Oracle Helidon 4.5.3 (componente Imperative Web Server) permite comprometimento remoto não autenticado via HTTP com mudança de escopo confirmada, afetando produtos adicionais. Ambientes de microsserviços baseados em Helidon devem ser verificados e atualizados imediatamente.
9
CVE-2026-71059CVSS 9.9afeta Oracle BI Publisher
Falha na API Web Service do Oracle BI Publisher permite que um atacante com baixo privilégio e acesso de rede via SOAP comprometa o sistema e impacte produtos adicionais por mudança de escopo. Plataformas de analytics e BI são alvos de alto valor — o comprometimento pode expor relatórios estratégicos e dados sensíveis.
10
CVE-2026-70920CVSS 9.9afeta Oracle Hyperion Financial Management
Segunda falha crítica no Oracle Hyperion Financial Management da mesma versão (11.2.25.0.000), desta vez explorável via SQL por usuário com baixo privilégio, com potencial de comprometimento de dados financeiros em larga escala. A combinação com CVE-2026-70921 no mesmo produto torna o risco cumulativo ainda mais grave.
Ransomware do dia

Nos últimos dias, três organizações brasileiras foram identificadas como vítimas de ransomware: Vermont XCenter, reivindicada pelo grupo dragonforce; TOTVS, gigante nacional de tecnologia, atribuída ao grupo direwolf; e VR Advogados, escritório de advocacia listado pelo grupo Barracuda. Entre os grupos mais ativos nos últimos 30 dias com foco no Brasil destacam-se Section9, thegentlemen e Global Secret Group, todos com vítimas exclusivamente brasileiras em seus registros recentes.

Vermont XCenter BRdragonforce
TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
Section9 6thegentlemen 5Global Secret Group 4direwolf 2L Group 2qilin 2
Grupos e APTs ativos

Monitoramento recente identificou atividade associada a múltiplos grupos de ameaça, incluindo kazu, kelvinsecurity, krybit, lamashtu, linkc e o grupo iraniano blackshadow. Nenhum desses atores apresenta vítimas confirmadas publicamente no período, mas sua presença ativa no radar de inteligência indica capacidade operacional e possível fase de reconhecimento ou preparação para ataques.

Foco Brasil

O Brasil segue como um dos principais alvos de grupos de ransomware na América Latina, com ao menos oito vítimas identificadas recentemente em setores variados: tecnologia (TOTVS, tecnoabi.com, Vector Two Technology), serviços profissionais (VR Advogados, Chat Jurídico), manufatura (Megalaser Indústria Metalúrgica), governo (Intranet Gov Brasil) e outros. A concentração de ataques de grupos como thegentlemen e direwolf com foco quase exclusivo em alvos brasileiros reforça a necessidade de postura defensiva elevada no país.

Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Vector Two Technologythegentlemen · Technology
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Recomendação do dia: Priorize imediatamente a aplicação de patches nos produtos Oracle Hyperion (todas as instâncias 11.2.25.0.000), Oracle Internet Directory, Oracle Helidon e Oracle BI Publisher, além de atualizar o plugin WP Compress para a versão 7.20.01 ou superior e o Firefox/Thunderbird para a versão 154. Para dispositivos de borda como Comfast CF-N1-S e TRENDnet TEW-WLC100, restrinja o acesso à interface de gerenciamento à rede interna enquanto patches não estiverem disponíveis.
Com falhas críticas distribuídas por produtos de rede, middleware, analytics e CMS, é essencial validar ativamente quais ativos da sua superfície de ataque estão expostos antes que grupos oportunistas transformem as provas de conceito disponíveis em campanhas em larga escala.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar