Boletim diário · 18 de agosto de 2026
Dia calmo em exploração ativa, mas Oracle, Firefox e WordPress acumulam falhas críticas de CVSS 10
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 18 de agosto de 2026 registrou zero vulnerabilidades em exploração ativa confirmada e nenhuma arma pronta circulando, configurando um veredito CALMO do ponto de vista operacional imediato. Ainda assim, o volume de falhas críticas publicadas é expressivo: dez CVEs com CVSS entre 9,9 e 10,0, distribuídas entre produtos Oracle, Firefox, WordPress e dispositivos de rede. O cenário exige atenção de equipes de patch management, especialmente as que operam infraestruturas Oracle Hyperion e ambientes WordPress com o plugin WP Compress.
Resumo do dia
- Zero CVEs em exploração ativa no dia, mas 10 falhas críticas (CVSS 9,9–10,0) foram publicadas simultaneamente.
- Oracle concentra a maioria: Hyperion Financial Management, Hyperion Data Relationship Management, Internet Directory, Helidon e BI Publisher — todos com vetores remotos sem autenticação ou com baixo privilégio.
- WP Compress < 7.20.01 permite RCE remoto não autenticado em sites WordPress — risco imediato para administradores que ainda não atualizaram.
- Brasil segue como alvo prioritário de ransomware: TOTVS, Vermont XCenter e VR Advogados aparecem como vítimas recentes de grupos como direwolf, dragonforce e Barracuda.
Destaques críticos
1
Buffer overflow baseado em pilha no roteador Comfast CF-N1-S 2.6.0.1, explorável remotamente via manipulação dos parâmetros width/height no parsing de URI. Dispositivos de borda expostos à internet sem patch representam ponto de entrada direto para comprometimento total do equipamento.
2
Falha crítica no Oracle Hyperion Financial Management (versão 11.2.25.0.000) que permite a um atacante não autenticado comprometer o sistema via TLS, com potencial de impacto em produtos adicionais por mudança de escopo. Ambientes financeiros corporativos que utilizam essa versão devem priorizar a aplicação do patch com urgência.
3
CVE-2026-70880CVSS 10afeta Oracle Hyperion Data Relationship Management Vulnerabilidade de acesso e segurança no Oracle Hyperion Data Relationship Management, acessível sem autenticação via TCP, permitindo comprometimento total da instância. O produto é tipicamente usado em governança de dados mestres, tornando o impacto potencial amplo em cadeias de decisão corporativa.
4
Falha no servidor LDAP do Oracle Internet Directory (versões 12.2.1.4.0 e 14.1.2.1.0) permite que atacante não autenticado com acesso de rede via LDAP comprometa o serviço de diretório, com risco de impacto em sistemas dependentes. Diretórios corporativos comprometidos abrem caminho para escalada de privilégios e movimentação lateral.
5
Execução remota de código não autenticada no plugin WP Compress para WordPress em versões anteriores à 7.20.01 — qualquer site com o plugin desatualizado está completamente exposto. A ausência de autenticação torna esta falha trivialmente explorável em campanhas automatizadas contra WordPress.
6
Buffer overflow baseado em pilha no handler de cabeçalhos HTTP do TRENDnet TEW-WLC100, com prova de conceito já pública, elevando o risco real de exploração em curto prazo. Administradores de redes com controladores wireless TRENDnet devem tratar esta falha com prioridade máxima dado que o exploit está acessível.
7
Escape de sandbox no componente Remote Settings Client do Firefox e Thunderbird, corrigido nas versões 154 de ambos os produtos. Usuários e organizações que ainda rodam versões anteriores estão sujeitos a ataques que rompem o isolamento do navegador, permitindo execução de código fora do ambiente protegido.
8
Vulnerabilidade no Oracle Helidon 4.5.3 (componente Imperative Web Server) permite comprometimento remoto não autenticado via HTTP com mudança de escopo confirmada, afetando produtos adicionais. Ambientes de microsserviços baseados em Helidon devem ser verificados e atualizados imediatamente.
9
Falha na API Web Service do Oracle BI Publisher permite que um atacante com baixo privilégio e acesso de rede via SOAP comprometa o sistema e impacte produtos adicionais por mudança de escopo. Plataformas de analytics e BI são alvos de alto valor — o comprometimento pode expor relatórios estratégicos e dados sensíveis.
10
Segunda falha crítica no Oracle Hyperion Financial Management da mesma versão (11.2.25.0.000), desta vez explorável via SQL por usuário com baixo privilégio, com potencial de comprometimento de dados financeiros em larga escala. A combinação com CVE-2026-70921 no mesmo produto torna o risco cumulativo ainda mais grave.
Ransomware do dia
Nos últimos dias, três organizações brasileiras foram identificadas como vítimas de ransomware: Vermont XCenter, reivindicada pelo grupo dragonforce; TOTVS, gigante nacional de tecnologia, atribuída ao grupo direwolf; e VR Advogados, escritório de advocacia listado pelo grupo Barracuda. Entre os grupos mais ativos nos últimos 30 dias com foco no Brasil destacam-se Section9, thegentlemen e Global Secret Group, todos com vítimas exclusivamente brasileiras em seus registros recentes.
Vermont XCenter BRdragonforce
TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
Section9 6thegentlemen 5Global Secret Group 4direwolf 2L Group 2qilin 2
Grupos e APTs ativos
Monitoramento recente identificou atividade associada a múltiplos grupos de ameaça, incluindo kazu, kelvinsecurity, krybit, lamashtu, linkc e o grupo iraniano blackshadow. Nenhum desses atores apresenta vítimas confirmadas publicamente no período, mas sua presença ativa no radar de inteligência indica capacidade operacional e possível fase de reconhecimento ou preparação para ataques.
Foco Brasil
O Brasil segue como um dos principais alvos de grupos de ransomware na América Latina, com ao menos oito vítimas identificadas recentemente em setores variados: tecnologia (TOTVS, tecnoabi.com, Vector Two Technology), serviços profissionais (VR Advogados, Chat Jurídico), manufatura (Megalaser Indústria Metalúrgica), governo (Intranet Gov Brasil) e outros. A concentração de ataques de grupos como thegentlemen e direwolf com foco quase exclusivo em alvos brasileiros reforça a necessidade de postura defensiva elevada no país.
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Vector Two Technologythegentlemen · Technology
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Recomendação do dia: Priorize imediatamente a aplicação de patches nos produtos Oracle Hyperion (todas as instâncias 11.2.25.0.000), Oracle Internet Directory, Oracle Helidon e Oracle BI Publisher, além de atualizar o plugin WP Compress para a versão 7.20.01 ou superior e o Firefox/Thunderbird para a versão 154. Para dispositivos de borda como Comfast CF-N1-S e TRENDnet TEW-WLC100, restrinja o acesso à interface de gerenciamento à rede interna enquanto patches não estiverem disponíveis.
Com falhas críticas distribuídas por produtos de rede, middleware, analytics e CMS, é essencial validar ativamente quais ativos da sua superfície de ataque estão expostos antes que grupos oportunistas transformem as provas de conceito disponíveis em campanhas em larga escala.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →