Boletim diário · 21 de agosto de 2026

SPIP e GeoTools sob exploração antes de alertas oficiais; Incus acumula quatro falhas críticas de escape de contêiner

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção2 vista(s) antes do CISA

O boletim deste 21 de agosto de 2026 chega com tom de ATENÇÃO: duas vulnerabilidades críticas já estavam sendo exploradas na prática antes mesmo de qualquer confirmação oficial — o CVE-2026-77806 no SPIP com execução remota de código sem autenticação e o CVE-2026-76904 no GeoTools com injeção de SQL, ambos detectados pelo VulnCheck antes do CISA. Ao mesmo tempo, o Incus concentra quatro falhas críticas (CVSS 9.9) que permitem escape de contêiner e escalada de privilégios ao nível root no host, enquanto Azure SQL Database e Xinference registram CVSS 10.0. O cenário exige ação imediata de equipes que operam qualquer um desses produtos.

Resumo do dia
  • SPIP (CVE-2026-77806): RCE sem autenticação já explorado na prática — patch urgente
  • GeoTools (CVE-2026-76904): SQL Injection crítico detectado pelo VulnCheck antes do CISA — atualizar imediatamente
  • Incus acumula 4 CVEs 9.9 de escape de contêiner e escalada root — atualizar para 7.3.0
  • Azure SQL Database e Xinference com CVSS 10.0 elevam o risco da sessão para ambientes cloud e IA
34
críticas
2
Em exploração ativa
2
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-76904◆ VulnCheckCVSS 9.8afeta geotools
Injeção de SQL no GeoTools via função `jsonArrayContains` do PostGIS DataStore afeta versões a partir da 30.5, com CVSS 9.8 e exploração já observada pelo VulnCheck antes de qualquer alerta oficial — ambientes GIS baseados em PostGIS 12 ou superior devem ser atualizados sem demora.
2
CVE-2026-77806◆ VulnCheckCVSS 9.8afeta SPIP
O SPIP permite que atacantes não autenticados executem código arbitrário via injeção no cabeçalho HTTP X-Spip-Filtre, com exploração confirmada em agosto de 2026 — detectada pelo VulnCheck antes do CISA, tornando-a a ameaça mais urgente do dia para quem opera esse CMS.
3
CVE-2026-61539CVSS 10afeta inference
O Xinference, plataforma de inferência para modelos de IA open-source, passa saída de chamadas de ferramenta Llama3 controladas pelo atacante direto para `eval()`, resultando em execução de código com CVSS 10.0 em endpoints de chat completions.
4
CVE-2026-69502CVSS 10afeta Azure SQL Database
SSRF no Azure SQL Database permite que atacante não autenticado eleve privilégios via rede com CVSS 10.0 — ambientes Azure que expõem esse serviço devem monitorar mitigações e comunicados da Microsoft com prioridade máxima.
5
CVE-2026-62283CVSS 9.9afeta nezha
O Nezha Monitoring não vincula identificadores de stream ao usuário criador, permitindo que qualquer membro autenticado acesse terminais e arquivos de outros usuários via WebSocket — a falha afeta versões até 2.0.9 e representa risco grave em ambientes de monitoramento compartilhado.
6
CVE-2026-63343CVSS 9.9afeta incus
No Incus, uma imagem maliciosa com symlink em `metadata.yaml` apontando para caminhos arbitrários do host permite que usuário autenticado leia ou sobrescreva qualquer arquivo como root via API de metadados de instância — versões anteriores à 7.3.0 são vulneráveis.
7
CVE-2026-63125CVSS 9.9afeta incus
Usuário Incus não privilegiado com permissões de criação de imagens e instâncias pode executar código arbitrário como root no host via symlink em `backup.yaml`, explorado durante a escrita do arquivo de backup pelo daemon root — gravidade 9.9 exige atualização para 7.3.0.
8
CVE-2026-62941CVSS 9.9afeta incus
A cópia de instância entre projetos no Incus aplica configurações perigosas (como `security.privileged` e `raw.lxc`) DEPOIS da verificação de restrições de projeto, permitindo que usuário restrito burle controles de segurança e obtenha contêiner privilegiado.
9
CVE-2026-62940CVSS 9.9afeta incus
Durante migração de instância entre membros de cluster no Incus, overrides de configuração fornecidos pelo usuário — incluindo `security.privileged` e `raw.lxc` — são aplicados sem enforcement das restrições de projeto, possibilitando escalada e escape para o host.
10
CVE-2026-62867CVSS 9.9afeta incus
Validação inadequada de `block.create_options` no Incus permite injeção de argumentos arbitrários no binário de criação de sistema de arquivos executado como root, dando a usuário com escopo de projeto controle sobre a linha de comando privilegiada — corrigido na versão 7.3.0.
Ransomware do dia

Nos últimos dias, duas organizações brasileiras foram confirmadas como vítimas de ransomware: a UOLconsult, do setor de serviços profissionais, foi atingida pelo grupo thegentlemen, enquanto a Prefeitura Municipal de Arcos, setor governamental, foi alvo do grupo emperador. Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com seis vítimas, todas no Brasil, seguido por Section9 e Global Secret Group, que também direcionam operações exclusivamente ao país.

UOLconsult BRthegentlemen · Professional Services
Prefeitura Municipal de Arcos BRemperador · Government & Defense
thegentlemen 6Section9 6Global Secret Group 4L Group 2direwolf 2emperador 1
Grupos e APTs ativos

Estão sendo monitorados atualmente os grupos kazu, kelvinsecurity, krybit, lamashtu, linkc e o ator estatal iraniano blackshadow, nenhum deles com vítimas confirmadas no momento — a ausência de vítimas conhecidas não reduz o risco, pois grupos em período de reconhecimento frequentemente antecedem ondas de ataques.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além das vítimas recentes UOLconsult e Prefeitura de Arcos, registram-se nos últimos 30 dias ataques contra TOTVS (setor de tecnologia, grupo direwolf), VR Advogados (serviços profissionais, Barracuda), Vermont XCenter (dragonforce), Megalaser Industria Metalurgica LTDA (manufatura, thegentlemen) e outros — o padrão indica que setores de tecnologia, governo e serviços profissionais estão sob pressão contínua e coordenada.

UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Recomendação do dia: Priorize imediatamente o patch do SPIP (CVE-2026-77806) e do GeoTools (CVE-2026-76904) por já estarem sob exploração ativa, e atualize o Incus para a versão 7.3.0 para bloquear o conjunto de falhas de escape de contêiner — ambientes Azure SQL Database e Xinference devem receber atenção paralela dado o CVSS 10.0.
Diante de tantas falhas críticas publicadas e já exploradas em um único dia, é essencial que cada equipe valide ativamente quais desses produtos existem em sua superfície de ataque antes de assumir que não é afetada.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar