Boletim diário · 24 de agosto de 2026

Dia calmo em vulnerabilidades, mas ransomware pressiona o Brasil com alvos em saúde e serviços

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 24 de agosto de 2026 registrou atividade moderada no campo de vulnerabilidades, sem exploração ativa confirmada e sem exploits prontos para uso imediato — um cenário que permite priorização cuidadosa, mas não relaxamento. Entre as 43 falhas críticas publicadas, destacam-se múltiplas injeções de objetos PHP e escaladas de privilégio sem autenticação em plugins WordPress amplamente utilizados, além de uma falha de CVSS máximo em OpenThread e uma tomada de conta arbitrária em extensão Joomla. No front de ameaças, o Brasil concentra atenção significativa de grupos de ransomware, com vítimas recentes nos setores de saúde, tecnologia e serviços profissionais.

Resumo do dia
  • Nenhuma CVE em exploração ativa (KEV) no dia — prioridade é patch preventivo nas falhas críticas listadas
  • Múltiplos plugins WordPress com escalada de privilégio e injeção de objetos PHP sem autenticação (CVSS 9.8)
  • Falha path traversal no LXD permite sobrescrever arquivos no host como root a partir de container comprometido
  • Brasil no alvo: grupos kazu, dragonforce e thegentlemen atingiram saúde, serviços e outras organizações recentemente
43
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2025-36939CVSS 10afeta Nest
Múltiplas vulnerabilidades no tratamento de pacotes MLE pelo OpenThread, incluindo falhas de asserção e um estouro de pilha (stack-based buffer overflow), com CVSS máximo de 10.0. Dispositivos IoT em redes Thread podem ser derrubados por um atacante autenticado na mesma rede, representando risco sério em ambientes de automação residencial e industrial.
2
CVE-2026-77995CVSS 10afeta miniOrange OAuth Client extension for Joomla
A extensão miniOrange OAuth Client para Joomla, em versões anteriores à 3.2.0, permite tomada de conta arbitrária — incluindo contas administrativas — via manipulação de valor de cookie, atingindo CVSS 10.0. Ambientes Joomla expostos à internet com essa extensão instalada devem atualizar imediatamente, pois o impacto é total sobre a autenticação.
3
CVE-2026-66897CVSS 9.9afeta LXD
Vulnerabilidade de path traversal no processamento de templates de instâncias do LXD permite que um atacante com permissão de edição de container, ou qualquer usuário que inicialize uma imagem manipulada, sobrescreva arquivos arbitrários no host como root. O risco é de escape de container com comprometimento completo do sistema hospedeiro.
4
CVE-2026-32559CVSS 9.9afeta UltimateAI
O plugin UltimateAI para WordPress (versões até 3.1.0) permite que assinantes realizem upload arbitrário de arquivos, abrindo caminho para execução remota de código no servidor. Qualquer usuário com conta básica no site pode explorar a falha para implantar webshells ou payloads maliciosos.
5
CVE-2026-78267CVSS 9.8afeta TranslatePress
O plugin TranslatePress (até a versão 3.3.2) expõe uma falha de escalada de privilégio não autenticada com CVSS 9.8, permitindo que qualquer visitante anônimo obtenha acesso privilegiado ao WordPress. A ausência de requisito de autenticação torna a superfície de ataque extremamente ampla.
6
CVE-2026-78265CVSS 9.8afeta The Events Calendar
The Events Calendar (até 6.17.2) sofre de injeção de objetos PHP sem autenticação, uma classe de vulnerabilidade que, quando encadeada com gadgets presentes no ambiente, pode levar à execução de código arbitrário. Dado o uso massivo desse plugin, o impacto potencial é amplo.
7
CVE-2026-78262CVSS 9.8afeta WP Project Manager
O plugin WP Project Manager (até 4.0.6) apresenta injeção de objetos PHP sem autenticação, com CVSS 9.8, expondo instalações WordPress a potencial execução de código dependendo das bibliotecas presentes no ambiente. A exploração não exige nenhum nível de acesso prévio.
8
CVE-2026-32563CVSS 9.8afeta ACPT (Pro) - Custom Post Types Plugin for WordPress
O plugin ACPT (Pro) - Custom Post Types para WordPress (até 2.0.63) permite que assinantes injetem objetos PHP, o que pode ser encadeado com gadgets para escalar a execução de código no servidor. Mesmo exigindo uma conta de assinante, a barreira de entrada é mínima em sites com registro aberto.
9
CVE-2026-66650CVSS 9.8afeta FreightCo
O plugin FreightCo (até 1.1.15) contém injeção de objetos PHP sem autenticação, com CVSS 9.8, permitindo que atacantes externos sem qualquer credencial tentem encadear a falha com gadgets disponíveis no ambiente para execução de código. Ambientes WooCommerce com esse plugin merecem atenção imediata.
10
CVE-2026-66648CVSS 9.8afeta Jawn
O plugin Jawn (até 1.4.2) apresenta escalada de privilégio não autenticada com CVSS 9.8, permitindo que qualquer usuário anônimo assuma papéis privilegiados na instalação WordPress. A falha representa risco direto de comprometimento total do painel administrativo.
Ransomware do dia

Recentemente, quatro organizações brasileiras foram identificadas como vítimas de grupos de ransomware: Frato (setor diverso) foi reivindicada pelo dragonforce; Brazil Mobilemed e Meducar — ambas plataformas de saúde digital — foram comprometidas pelo grupo kazu, sinalizando interesse crescente no setor de saúde brasileiro; e UOLconsult, de serviços profissionais, foi atingida pelo thegentlemen. Entre os grupos mais ativos nos últimos 30 dias, Section9, thegentlemen e Global Secret Group lideram em volume de vítimas brasileiras, indicando que o Brasil permanece como alvo prioritário dessas operações.

Frato BRdragonforce · Other
Brazil Mobilemed: Cloud PACS Platform BRkazu · Healthcare
Meducar: Telemedicine and Patient Management System BRkazu · Healthcare
UOLconsult BRthegentlemen · Professional Services
Section9 6thegentlemen 6Global Secret Group 4dragonforce 2direwolf 2L Group 2
Grupos e APTs ativos

Os grupos dragonforce, funksec, kairos, karakurt, kazu e blackshadow (de origem iraniana) estão sendo monitorados como atores ativos ou em atualização recente. Embora os dados disponíveis não registrem vítimas confirmadas individualmente para cada grupo neste momento, sua presença ativa no cenário de ameaças exige atenção — especialmente o dragonforce e o kazu, já associados a vítimas brasileiras recentes.

Foco Brasil

O Brasil concentra atividade significativa de grupos de ransomware nos últimos 30 dias, com vítimas que vão além das mais recentes: a Prefeitura Municipal de Arcos foi atingida pelo grupo emperador, a TOTVS — gigante do setor de tecnologia — foi comprometida pelo direwolf, e Vermont XCenter e VR Advogados também aparecem na lista de vítimas recentes. O padrão indica que grupos internacionais estão diversificando alvos no país, com foco crescente em governo, saúde e tecnologia.

Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
Recomendação do dia: Priorize a atualização imediata dos plugins WordPress afetados (TranslatePress, The Events Calendar, WP Project Manager, ACPT, FreightCo e Jawn) e da extensão miniOrange OAuth Client para Joomla, dado o alto potencial de exploração sem autenticação. Equipes responsáveis por ambientes LXD devem revisar permissões de edição de containers e validar a integridade de imagens utilizadas para mitigar o risco de escape de container.
Com tantas falhas críticas publicadas e grupos de ransomware ativos mirando organizações brasileiras de múltiplos setores, é o momento de validar ativamente quais dessas superfícies de ataque existem no seu próprio ambiente — antes que um agente externo o faça primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar