Boletim diário · 21 de agosto de 2026
SPIP e GeoTools sob exploração antes de alertas oficiais; Incus acumula quatro falhas críticas de escape de contêiner
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção2 vista(s) antes do CISA
O boletim deste 21 de agosto de 2026 chega com tom de ATENÇÃO: duas vulnerabilidades críticas já estavam sendo exploradas na prática antes mesmo de qualquer confirmação oficial — o CVE-2026-77806 no SPIP com execução remota de código sem autenticação e o CVE-2026-76904 no GeoTools com injeção de SQL, ambos detectados pelo VulnCheck antes do CISA. Ao mesmo tempo, o Incus concentra quatro falhas críticas (CVSS 9.9) que permitem escape de contêiner e escalada de privilégios ao nível root no host, enquanto Azure SQL Database e Xinference registram CVSS 10.0. O cenário exige ação imediata de equipes que operam qualquer um desses produtos.
Resumo do dia
- SPIP (CVE-2026-77806): RCE sem autenticação já explorado na prática — patch urgente
- GeoTools (CVE-2026-76904): SQL Injection crítico detectado pelo VulnCheck antes do CISA — atualizar imediatamente
- Incus acumula 4 CVEs 9.9 de escape de contêiner e escalada root — atualizar para 7.3.0
- Azure SQL Database e Xinference com CVSS 10.0 elevam o risco da sessão para ambientes cloud e IA
Destaques críticos
1
Injeção de SQL no GeoTools via função `jsonArrayContains` do PostGIS DataStore afeta versões a partir da 30.5, com CVSS 9.8 e exploração já observada pelo VulnCheck antes de qualquer alerta oficial — ambientes GIS baseados em PostGIS 12 ou superior devem ser atualizados sem demora.
2
O SPIP permite que atacantes não autenticados executem código arbitrário via injeção no cabeçalho HTTP X-Spip-Filtre, com exploração confirmada em agosto de 2026 — detectada pelo VulnCheck antes do CISA, tornando-a a ameaça mais urgente do dia para quem opera esse CMS.
3
O Xinference, plataforma de inferência para modelos de IA open-source, passa saída de chamadas de ferramenta Llama3 controladas pelo atacante direto para `eval()`, resultando em execução de código com CVSS 10.0 em endpoints de chat completions.
4
SSRF no Azure SQL Database permite que atacante não autenticado eleve privilégios via rede com CVSS 10.0 — ambientes Azure que expõem esse serviço devem monitorar mitigações e comunicados da Microsoft com prioridade máxima.
5
O Nezha Monitoring não vincula identificadores de stream ao usuário criador, permitindo que qualquer membro autenticado acesse terminais e arquivos de outros usuários via WebSocket — a falha afeta versões até 2.0.9 e representa risco grave em ambientes de monitoramento compartilhado.
6
No Incus, uma imagem maliciosa com symlink em `metadata.yaml` apontando para caminhos arbitrários do host permite que usuário autenticado leia ou sobrescreva qualquer arquivo como root via API de metadados de instância — versões anteriores à 7.3.0 são vulneráveis.
7
Usuário Incus não privilegiado com permissões de criação de imagens e instâncias pode executar código arbitrário como root no host via symlink em `backup.yaml`, explorado durante a escrita do arquivo de backup pelo daemon root — gravidade 9.9 exige atualização para 7.3.0.
8
A cópia de instância entre projetos no Incus aplica configurações perigosas (como `security.privileged` e `raw.lxc`) DEPOIS da verificação de restrições de projeto, permitindo que usuário restrito burle controles de segurança e obtenha contêiner privilegiado.
9
Durante migração de instância entre membros de cluster no Incus, overrides de configuração fornecidos pelo usuário — incluindo `security.privileged` e `raw.lxc` — são aplicados sem enforcement das restrições de projeto, possibilitando escalada e escape para o host.
10
Validação inadequada de `block.create_options` no Incus permite injeção de argumentos arbitrários no binário de criação de sistema de arquivos executado como root, dando a usuário com escopo de projeto controle sobre a linha de comando privilegiada — corrigido na versão 7.3.0.
Ransomware do dia
Nos últimos dias, duas organizações brasileiras foram confirmadas como vítimas de ransomware: a UOLconsult, do setor de serviços profissionais, foi atingida pelo grupo thegentlemen, enquanto a Prefeitura Municipal de Arcos, setor governamental, foi alvo do grupo emperador. Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com seis vítimas, todas no Brasil, seguido por Section9 e Global Secret Group, que também direcionam operações exclusivamente ao país.
UOLconsult BRthegentlemen · Professional Services
Prefeitura Municipal de Arcos BRemperador · Government & Defense
thegentlemen 6Section9 6Global Secret Group 4L Group 2direwolf 2emperador 1
Grupos e APTs ativos
Estão sendo monitorados atualmente os grupos kazu, kelvinsecurity, krybit, lamashtu, linkc e o ator estatal iraniano blackshadow, nenhum deles com vítimas confirmadas no momento — a ausência de vítimas conhecidas não reduz o risco, pois grupos em período de reconhecimento frequentemente antecedem ondas de ataques.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além das vítimas recentes UOLconsult e Prefeitura de Arcos, registram-se nos últimos 30 dias ataques contra TOTVS (setor de tecnologia, grupo direwolf), VR Advogados (serviços profissionais, Barracuda), Vermont XCenter (dragonforce), Megalaser Industria Metalurgica LTDA (manufatura, thegentlemen) e outros — o padrão indica que setores de tecnologia, governo e serviços profissionais estão sob pressão contínua e coordenada.
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Recomendação do dia: Priorize imediatamente o patch do SPIP (CVE-2026-77806) e do GeoTools (CVE-2026-76904) por já estarem sob exploração ativa, e atualize o Incus para a versão 7.3.0 para bloquear o conjunto de falhas de escape de contêiner — ambientes Azure SQL Database e Xinference devem receber atenção paralela dado o CVSS 10.0.
Diante de tantas falhas críticas publicadas e já exploradas em um único dia, é essencial que cada equipe valide ativamente quais desses produtos existem em sua superfície de ataque antes de assumir que não é afetada.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →