Boletim diário · 22 de agosto de 2026
Extensão Fabrik para Joomla concentra quatro CVEs críticas com CVSS 10.0 em dia de baixa atividade
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 22 de agosto de 2026 foi tecnicamente calmo em termos de exploração ativa, sem registros de armas prontas ou entradas no CISA KEV. Ainda assim, a publicação de múltiplas vulnerabilidades críticas — especialmente quatro falhas CVSS 10.0 na extensão Fabrik para Joomla — exige atenção imediata de quem mantém esse componente em produção. O cenário de ransomware no Brasil, por outro lado, segue aquecido, com novos alvos confirmados nos setores de serviços e governo.
Resumo do dia
- Quatro CVEs CVSS 10.0 afetam a extensão Fabrik para Joomla (< 4.7.3), incluindo RCE não autenticado — atualização imediata é obrigatória.
- Roteadores TRENDnet TEW-821DAP e Comfast CF-N1-S têm provas de conceito públicas para buffer overflow explorável remotamente.
- Plugin Mailgun for WordPress expõe SSRF via path traversal sem autenticação em versões até 2.2.0.
- Brasil segue como alvo prioritário de ransomware: UOLconsult e Prefeitura de Arcos são as vítimas mais recentes confirmadas.
Destaques críticos
1
Path traversal via elemento de imagem no Fabrik < 4.7.3 permite que atacantes naveguem pelo sistema de arquivos do servidor sem autenticação — o vetor de ataque é o mesmo componente afetado pelas demais CVEs do conjunto, ampliando o risco de exploração encadeada.
2
Execução remota de código via elemento de imagem no Fabrik < 4.7.3 com CVSS máximo de 10.0; combinada com o path traversal (CVE-2026-76606), representa uma cadeia de comprometimento total do servidor Joomla.
3
RCE não autenticado via elemento PHP do formulário no Fabrik < 4.7.3 é a falha mais direta do conjunto: o endpoint aceita e executa código arbitrário fornecido pelo usuário sem qualquer controle de acesso, configurando comprometimento imediato em instalações expostas.
4
Ausência de verificação de ACL no elemento de download do Fabrik < 4.7.3 pode permitir que qualquer usuário, autenticado ou não, acesse arquivos restritos — agrava o risco geral em ambientes com dados sensíveis armazenados na extensão.
5
Buffer overflow baseado em pilha no TRENDnet TEW-821DAP 2.2.01b05, explorável remotamente via parâmetros do handler de configuração NTP — há prova de conceito disponível, o que torna a janela de exploração significativamente menor para este dispositivo de rede.
6
SSRF via path traversal no plugin Mailgun for WordPress (≤ 2.2.0) permite que atacantes não autenticados façam requisições internas a partir do servidor, podendo alcançar metadados de nuvem, serviços internos ou exfiltrar informações de infraestrutura.
7
CVE-2026-4703CVSS 9.8afeta WS Form LITE – Drag & Drop Contact Form Builder Injeção de objeto PHP via desserialização de entrada não confiável no WS Form LITE (≤ 1.10.80) pode ser explorada por atacantes sem autenticação; embora não haja cadeia POP conhecida no próprio plugin, a presença de outras bibliotecas no ambiente pode viabilizar execução de código ou escalonamento de privilégios.
8
Breakout de terminador heredoc no elemento 'calc' do Fabrik < 4.7.2, sem verificação de acesso no endpoint onUpdateComment — permite que usuários não privilegiados injetem lógica maliciosa no contexto de execução da extensão.
9
Buffer overflow em pilha no Comfast CF-N1-S 2.6.0.1, acionável remotamente via interface de gerenciamento web com manipulação dos parâmetros de fuso horário NTP — o exploit foi tornado público, elevando a urgência de isolamento ou atualização do dispositivo.
10
Falha de autorização no Google Cloud Application Integration expôs dados internos sensíveis para atacantes externos entre abril de 2025 e abril de 2026; a correção foi aplicada pelo Google em 4 de abril de 2026 sem necessidade de ação do cliente, mas ambientes que utilizaram o serviço nesse período devem revisar logs de acesso.
Ransomware do dia
Recentemente, o grupo thegentlemen confirmou a UOLconsult (setor de serviços profissionais, Brasil) como vítima, enquanto o grupo emperador reivindicou a Prefeitura Municipal de Arcos (governo municipal brasileiro). O thegentlemen lidera a atividade dos últimos 30 dias com seis vítimas, todas no Brasil, seguido por Section9 e Global Secret Group, igualmente com foco exclusivo em alvos brasileiros — padrão que indica seleção deliberada do país como alvo prioritário.
UOLconsult BRthegentlemen · Professional Services
Prefeitura Municipal de Arcos BRemperador · Government & Defense
thegentlemen 6Section9 6Global Secret Group 4L Group 2direwolf 2emperador 1
Grupos e APTs ativos
Os grupos kazu, kelvinsecurity, krybit, lamashtu, linkc e blackshadow (de origem iraniana) aparecem como entidades monitoradas no período, embora sem vítimas conhecidas confirmadas publicamente até o momento. A presença do blackshadow, grupo com histórico de operações destrutivas vinculadas ao Irã, no radar de monitoramento merece acompanhamento contínuo mesmo sem incidentes formalmente atribuídos.
Foco Brasil
O Brasil concentra uma parcela desproporcional das vítimas de ransomware recentes: além de UOLconsult e Prefeitura de Arcos, figuram nos registros dos últimos 30 dias a TOTVS (tecnologia, grupo direwolf), VR Advogados (serviços jurídicos, grupo Barracuda), Vermont XCenter (dragonforce), Megalaser Industria Metalurgica LTDA (manufatura, thegentlemen) e outras organizações de tecnologia. A amplitude setorial — de governo a manufatura, passando por serviços profissionais e tecnologia — indica que os grupos não estão limitando alvos a setores específicos no país.
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Recomendação do dia: Administradores Joomla devem atualizar a extensão Fabrik para a versão 4.7.3 ou superior imediatamente, dado o conjunto de CVEs CVSS 10.0 com vetor de RCE não autenticado; dispositivos TRENDnet TEW-821DAP e Comfast CF-N1-S expostos à internet devem ser isolados ou atualizados com urgência, pois exploits públicos já estão disponíveis para ambos.
Diante de um cenário onde falhas críticas afetam desde extensões CMS populares até dispositivos de borda de rede, é essencial validar ativamente quais desses ativos estão expostos na sua superfície de ataque antes que um adversário o faça primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →