Boletim diário · 22 de agosto de 2026

Extensão Fabrik para Joomla concentra quatro CVEs críticas com CVSS 10.0 em dia de baixa atividade

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 22 de agosto de 2026 foi tecnicamente calmo em termos de exploração ativa, sem registros de armas prontas ou entradas no CISA KEV. Ainda assim, a publicação de múltiplas vulnerabilidades críticas — especialmente quatro falhas CVSS 10.0 na extensão Fabrik para Joomla — exige atenção imediata de quem mantém esse componente em produção. O cenário de ransomware no Brasil, por outro lado, segue aquecido, com novos alvos confirmados nos setores de serviços e governo.

Resumo do dia
  • Quatro CVEs CVSS 10.0 afetam a extensão Fabrik para Joomla (< 4.7.3), incluindo RCE não autenticado — atualização imediata é obrigatória.
  • Roteadores TRENDnet TEW-821DAP e Comfast CF-N1-S têm provas de conceito públicas para buffer overflow explorável remotamente.
  • Plugin Mailgun for WordPress expõe SSRF via path traversal sem autenticação em versões até 2.2.0.
  • Brasil segue como alvo prioritário de ransomware: UOLconsult e Prefeitura de Arcos são as vítimas mais recentes confirmadas.
13
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-76606CVSS 10afeta Fabrik extension for Joomla
Path traversal via elemento de imagem no Fabrik < 4.7.3 permite que atacantes naveguem pelo sistema de arquivos do servidor sem autenticação — o vetor de ataque é o mesmo componente afetado pelas demais CVEs do conjunto, ampliando o risco de exploração encadeada.
2
CVE-2026-76605CVSS 10afeta Fabrik extension for Joomla
Execução remota de código via elemento de imagem no Fabrik < 4.7.3 com CVSS máximo de 10.0; combinada com o path traversal (CVE-2026-76606), representa uma cadeia de comprometimento total do servidor Joomla.
3
CVE-2026-76604CVSS 10afeta Fabrik extension for Joomla
RCE não autenticado via elemento PHP do formulário no Fabrik < 4.7.3 é a falha mais direta do conjunto: o endpoint aceita e executa código arbitrário fornecido pelo usuário sem qualquer controle de acesso, configurando comprometimento imediato em instalações expostas.
4
CVE-2026-76607CVSS 10afeta Fabrik extension for Joomla
Ausência de verificação de ACL no elemento de download do Fabrik < 4.7.3 pode permitir que qualquer usuário, autenticado ou não, acesse arquivos restritos — agrava o risco geral em ambientes com dados sensíveis armazenados na extensão.
5
CVE-2026-77946CVSS 10PoCafeta TEW-821DAP
Buffer overflow baseado em pilha no TRENDnet TEW-821DAP 2.2.01b05, explorável remotamente via parâmetros do handler de configuração NTP — há prova de conceito disponível, o que torna a janela de exploração significativamente menor para este dispositivo de rede.
6
CVE-2026-78003CVSS 9.8afeta Mailgun for WordPress
SSRF via path traversal no plugin Mailgun for WordPress (≤ 2.2.0) permite que atacantes não autenticados façam requisições internas a partir do servidor, podendo alcançar metadados de nuvem, serviços internos ou exfiltrar informações de infraestrutura.
7
CVE-2026-4703CVSS 9.8afeta WS Form LITE – Drag & Drop Contact Form Builder
Injeção de objeto PHP via desserialização de entrada não confiável no WS Form LITE (≤ 1.10.80) pode ser explorada por atacantes sem autenticação; embora não haja cadeia POP conhecida no próprio plugin, a presença de outras bibliotecas no ambiente pode viabilizar execução de código ou escalonamento de privilégios.
8
CVE-2026-77992CVSS 9.5afeta Fabrik extension for Joomla
Breakout de terminador heredoc no elemento 'calc' do Fabrik < 4.7.2, sem verificação de acesso no endpoint onUpdateComment — permite que usuários não privilegiados injetem lógica maliciosa no contexto de execução da extensão.
9
CVE-2026-78050CVSS 9.4PoCafeta CF-N1-S
Buffer overflow em pilha no Comfast CF-N1-S 2.6.0.1, acionável remotamente via interface de gerenciamento web com manipulação dos parâmetros de fuso horário NTP — o exploit foi tornado público, elevando a urgência de isolamento ou atualização do dispositivo.
10
CVE-2026-12710CVSS 9.3afeta Application Integration
Falha de autorização no Google Cloud Application Integration expôs dados internos sensíveis para atacantes externos entre abril de 2025 e abril de 2026; a correção foi aplicada pelo Google em 4 de abril de 2026 sem necessidade de ação do cliente, mas ambientes que utilizaram o serviço nesse período devem revisar logs de acesso.
Ransomware do dia

Recentemente, o grupo thegentlemen confirmou a UOLconsult (setor de serviços profissionais, Brasil) como vítima, enquanto o grupo emperador reivindicou a Prefeitura Municipal de Arcos (governo municipal brasileiro). O thegentlemen lidera a atividade dos últimos 30 dias com seis vítimas, todas no Brasil, seguido por Section9 e Global Secret Group, igualmente com foco exclusivo em alvos brasileiros — padrão que indica seleção deliberada do país como alvo prioritário.

UOLconsult BRthegentlemen · Professional Services
Prefeitura Municipal de Arcos BRemperador · Government & Defense
thegentlemen 6Section9 6Global Secret Group 4L Group 2direwolf 2emperador 1
Grupos e APTs ativos

Os grupos kazu, kelvinsecurity, krybit, lamashtu, linkc e blackshadow (de origem iraniana) aparecem como entidades monitoradas no período, embora sem vítimas conhecidas confirmadas publicamente até o momento. A presença do blackshadow, grupo com histórico de operações destrutivas vinculadas ao Irã, no radar de monitoramento merece acompanhamento contínuo mesmo sem incidentes formalmente atribuídos.

Foco Brasil

O Brasil concentra uma parcela desproporcional das vítimas de ransomware recentes: além de UOLconsult e Prefeitura de Arcos, figuram nos registros dos últimos 30 dias a TOTVS (tecnologia, grupo direwolf), VR Advogados (serviços jurídicos, grupo Barracuda), Vermont XCenter (dragonforce), Megalaser Industria Metalurgica LTDA (manufatura, thegentlemen) e outras organizações de tecnologia. A amplitude setorial — de governo a manufatura, passando por serviços profissionais e tecnologia — indica que os grupos não estão limitando alvos a setores específicos no país.

UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Recomendação do dia: Administradores Joomla devem atualizar a extensão Fabrik para a versão 4.7.3 ou superior imediatamente, dado o conjunto de CVEs CVSS 10.0 com vetor de RCE não autenticado; dispositivos TRENDnet TEW-821DAP e Comfast CF-N1-S expostos à internet devem ser isolados ou atualizados com urgência, pois exploits públicos já estão disponíveis para ambos.
Diante de um cenário onde falhas críticas afetam desde extensões CMS populares até dispositivos de borda de rede, é essencial validar ativamente quais desses ativos estão expostos na sua superfície de ataque antes que um adversário o faça primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar