Boletim diário · 20 de agosto de 2026
Onda Microsoft: cinco falhas CVSS 10.0 surgem no mesmo dia, com Entra ID já sob exploração observada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O dia 20 de agosto de 2026 concentra uma carga incomum de vulnerabilidades críticas: cinco CVEs com pontuação máxima CVSS 10.0 atingem o ecossistema Microsoft Azure e serviços de nuvem, enquanto o CVE-2026-69836 no Microsoft Entra ID já foi detectado em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de que atacantes se moveram antes das defesas formais. O veredito é de ATENÇÃO: embora nenhuma falha tenha sido transformada em ferramenta pronta para uso massivo ainda, a velocidade de adoção por agentes maliciosos e a amplitude dos ativos afetados exigem resposta imediata das equipes de segurança.
Resumo do dia
- CVE-2026-69836 no Microsoft Entra ID (CVSS 10.0): exploração observada pelo VulnCheck antes do CISA — prioridade máxima.
- Cinco falhas CVSS 10.0 publicadas no mesmo dia afetam Azure ARC, Azure Web Apps, Cassandra, Exchange Online e Entra ID.
- IBM AIX e PowerVM VIOS também expostos a execução remota de comandos via CVE-2026-18835 (CVSS 9.9).
- Brasil na mira: Prefeitura de Arcos e Vermont XCenter confirmadas como vítimas de ransomware nos últimos dias.
Destaques críticos
1
Desserialização de dados não confiáveis no Microsoft Entra ID permite execução de código remoto sem autenticação — CVSS 10.0 e já detectado em exploração ativa pelo VulnCheck antes do CISA, tornando este o item de maior prioridade do dia. Qualquer ambiente que dependa de Entra ID para autenticação e acesso federado deve tratar este patch como emergência.
2
Autorização incorreta no Azure Arc permite que um atacante não autenticado eleve privilégios pela rede — impacto direto em ambientes híbridos e multi-nuvem gerenciados via Arc. A combinação de CVSS 10.0 e ausência de requisito de autenticação torna este vetor extremamente atrativo para movimentação lateral.
3
Resolução incorreta de nome ou referência no Azure Web Apps (descrito com vetor Azure Arc) permite elevação de privilégios remotamente sem autenticação, com CVSS 10.0. Organizações que hospedam aplicações web críticas no Azure devem priorizar a verificação de atualizações aplicadas automaticamente pela Microsoft.
4
CVE-2026-65770CVSS 10afeta Azure Managed Instance for Apache Cassandra Injeção de argumento no Azure Managed Instance for Apache Cassandra (CVSS 10.0) permite execução de código remoto por atacante não autenticado. Ambientes de dados de larga escala baseados em Cassandra gerenciado no Azure são alvo direto e devem ser auditados imediatamente.
5
SSRF no Microsoft Exchange Online (CVSS 10.0) permite que atacante sem autenticação eleve privilégios via rede — em um serviço tão ubíquo quanto o Exchange, o raio de impacto potencial é muito amplo. Monitorar logs de acesso anômalos ao Exchange Online é medida imediata enquanto patches são verificados.
6
Neutralização inadequada de elementos especiais em comandos OS no IBM AIX 7.2, 7.3 e PowerVM VIOS 4.1 permite execução arbitrária de comandos por atacante remoto autenticado (CVSS 9.9). Infraestruturas legadas IBM em ambientes industriais e financeiros devem aplicar as correções com urgência, pois autenticação não é barreira suficiente aqui.
7
Injeção SQL no Azure SQL Database (CVSS 9.9) permite que um atacante autenticado eleve seus próprios privilégios sobre a rede. O risco prático é alto em cenários de multi-tenancy ou onde credenciais de baixo privilégio possam ser comprometidas por phishing ou reutilização de senhas.
8
Path traversal relativo no Microsoft Fabric (CVSS 9.9) permite elevação de privilégios por atacante autenticado. Plataformas de analytics e dados unificados baseadas em Fabric representam ativos de alto valor; a exploração pode levar ao acesso não autorizado a conjuntos de dados sensíveis.
9
SSRF no Azure Active Directory (Microsoft Entra) com CVSS 9.9 permite que atacante autenticado eleve privilégios pela rede. Combinado com o CVE-2026-69836 no mesmo produto, a superfície de ataque do Entra se torna dupla neste dia — reforçando a urgência de revisão de permissões e segmentação.
10
Segunda falha de injeção SQL no Azure SQL Database publicada no mesmo dia (CVSS 9.9), também explorável por atacante autenticado para elevação de privilégios. A presença de dois vetores SQL injection distintos na mesma plataforma sugere revisão mais ampla da camada de banco de dados gerenciado no Azure.
Ransomware do dia
Nos últimos dias, dois ataques de ransomware com vítimas brasileiras foram registrados: a Prefeitura Municipal de Arcos, no setor governamental, foi comprometida pelo grupo emperador, e a Vermont XCenter foi atingida pelo dragonforce. Entre os grupos mais ativos nos últimos 30 dias, o Section9 lidera com seis ocorrências — todas no Brasil —, seguido por thegentlemen (5 no BR), Global Secret Group (4 no BR) e direwolf (2 no BR), evidenciando uma concentração preocupante de operações ransomware direcionadas ao território nacional.
Prefeitura Municipal de Arcos BRemperador · Government & Defense
Vermont XCenter BRdragonforce
Section9 6thegentlemen 5Global Secret Group 4L Group 2direwolf 2emperador 1
Grupos e APTs ativos
Seis grupos de ameaça foram identificados como ativos ou atualizados recentemente: kazu, kelvinsecurity, krybit, lamashtu, linkc e o iraniano blackshadow. Nenhum deles possui vítimas confirmadas catalogadas no momento, mas a atividade de inteligência sugere que estão em fase de reconhecimento ou preparação de infraestrutura — o que pode preceder campanhas mais diretas nas próximas semanas.
Foco Brasil
O Brasil continua sendo alvo prioritário de múltiplos grupos de ransomware, com vítimas recentes distribuídas por setores críticos: governo (Prefeitura de Arcos), tecnologia (TOTVS, tecnoabi.com, Vector Two Technology), serviços jurídicos (VR Advogados, Chat Jurídico) e manufatura (Megalaser Indústria Metalúrgica). A diversidade de setores afetados e a variedade de grupos envolvidos — emperador, dragonforce, direwolf, Barracuda, m3rx e thegentlemen — indicam que o país enfrenta uma ameaça persistente e multifacetada, sem segmento imune.
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Chat Jurídicodirewolf · Professional Services
Recomendação do dia: Priorize imediatamente a verificação de patches automáticos aplicados pela Microsoft nos serviços afetados — especialmente Entra ID, Azure Arc e Exchange Online — e confirme que nenhuma janela de exploração permanece aberta. Implemente monitoramento reforçado de logs de autenticação e acesso privilegiado nas plataformas Azure, com alertas para atividades anômalas que possam indicar exploração das falhas SSRF e de injeção publicadas hoje.
Diante de um dia com cinco falhas de pontuação máxima em infraestrutura de nuvem amplamente utilizada, vale questionar: você sabe quais desses serviços estão expostos no seu ambiente e se os controles compensatórios estão de fato ativos — antes que um atacante descubra isso por você.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →