Boletim diário · 24 de agosto de 2026
Dia calmo em vulnerabilidades, mas ransomware pressiona o Brasil com alvos em saúde e serviços
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 24 de agosto de 2026 registrou atividade moderada no campo de vulnerabilidades, sem exploração ativa confirmada e sem exploits prontos para uso imediato — um cenário que permite priorização cuidadosa, mas não relaxamento. Entre as 43 falhas críticas publicadas, destacam-se múltiplas injeções de objetos PHP e escaladas de privilégio sem autenticação em plugins WordPress amplamente utilizados, além de uma falha de CVSS máximo em OpenThread e uma tomada de conta arbitrária em extensão Joomla. No front de ameaças, o Brasil concentra atenção significativa de grupos de ransomware, com vítimas recentes nos setores de saúde, tecnologia e serviços profissionais.
Resumo do dia
- Nenhuma CVE em exploração ativa (KEV) no dia — prioridade é patch preventivo nas falhas críticas listadas
- Múltiplos plugins WordPress com escalada de privilégio e injeção de objetos PHP sem autenticação (CVSS 9.8)
- Falha path traversal no LXD permite sobrescrever arquivos no host como root a partir de container comprometido
- Brasil no alvo: grupos kazu, dragonforce e thegentlemen atingiram saúde, serviços e outras organizações recentemente
Destaques críticos
1
Múltiplas vulnerabilidades no tratamento de pacotes MLE pelo OpenThread, incluindo falhas de asserção e um estouro de pilha (stack-based buffer overflow), com CVSS máximo de 10.0. Dispositivos IoT em redes Thread podem ser derrubados por um atacante autenticado na mesma rede, representando risco sério em ambientes de automação residencial e industrial.
2
CVE-2026-77995CVSS 10afeta miniOrange OAuth Client extension for Joomla A extensão miniOrange OAuth Client para Joomla, em versões anteriores à 3.2.0, permite tomada de conta arbitrária — incluindo contas administrativas — via manipulação de valor de cookie, atingindo CVSS 10.0. Ambientes Joomla expostos à internet com essa extensão instalada devem atualizar imediatamente, pois o impacto é total sobre a autenticação.
3
Vulnerabilidade de path traversal no processamento de templates de instâncias do LXD permite que um atacante com permissão de edição de container, ou qualquer usuário que inicialize uma imagem manipulada, sobrescreva arquivos arbitrários no host como root. O risco é de escape de container com comprometimento completo do sistema hospedeiro.
4
O plugin UltimateAI para WordPress (versões até 3.1.0) permite que assinantes realizem upload arbitrário de arquivos, abrindo caminho para execução remota de código no servidor. Qualquer usuário com conta básica no site pode explorar a falha para implantar webshells ou payloads maliciosos.
5
O plugin TranslatePress (até a versão 3.3.2) expõe uma falha de escalada de privilégio não autenticada com CVSS 9.8, permitindo que qualquer visitante anônimo obtenha acesso privilegiado ao WordPress. A ausência de requisito de autenticação torna a superfície de ataque extremamente ampla.
6
The Events Calendar (até 6.17.2) sofre de injeção de objetos PHP sem autenticação, uma classe de vulnerabilidade que, quando encadeada com gadgets presentes no ambiente, pode levar à execução de código arbitrário. Dado o uso massivo desse plugin, o impacto potencial é amplo.
7
O plugin WP Project Manager (até 4.0.6) apresenta injeção de objetos PHP sem autenticação, com CVSS 9.8, expondo instalações WordPress a potencial execução de código dependendo das bibliotecas presentes no ambiente. A exploração não exige nenhum nível de acesso prévio.
8
CVE-2026-32563CVSS 9.8afeta ACPT (Pro) - Custom Post Types Plugin for WordPress O plugin ACPT (Pro) - Custom Post Types para WordPress (até 2.0.63) permite que assinantes injetem objetos PHP, o que pode ser encadeado com gadgets para escalar a execução de código no servidor. Mesmo exigindo uma conta de assinante, a barreira de entrada é mínima em sites com registro aberto.
9
O plugin FreightCo (até 1.1.15) contém injeção de objetos PHP sem autenticação, com CVSS 9.8, permitindo que atacantes externos sem qualquer credencial tentem encadear a falha com gadgets disponíveis no ambiente para execução de código. Ambientes WooCommerce com esse plugin merecem atenção imediata.
10
O plugin Jawn (até 1.4.2) apresenta escalada de privilégio não autenticada com CVSS 9.8, permitindo que qualquer usuário anônimo assuma papéis privilegiados na instalação WordPress. A falha representa risco direto de comprometimento total do painel administrativo.
Ransomware do dia
Recentemente, quatro organizações brasileiras foram identificadas como vítimas de grupos de ransomware: Frato (setor diverso) foi reivindicada pelo dragonforce; Brazil Mobilemed e Meducar — ambas plataformas de saúde digital — foram comprometidas pelo grupo kazu, sinalizando interesse crescente no setor de saúde brasileiro; e UOLconsult, de serviços profissionais, foi atingida pelo thegentlemen. Entre os grupos mais ativos nos últimos 30 dias, Section9, thegentlemen e Global Secret Group lideram em volume de vítimas brasileiras, indicando que o Brasil permanece como alvo prioritário dessas operações.
Frato BRdragonforce · Other
Brazil Mobilemed: Cloud PACS Platform BRkazu · Healthcare
Meducar: Telemedicine and Patient Management System BRkazu · Healthcare
UOLconsult BRthegentlemen · Professional Services
Section9 6thegentlemen 6Global Secret Group 4dragonforce 2direwolf 2L Group 2
Grupos e APTs ativos
Os grupos dragonforce, funksec, kairos, karakurt, kazu e blackshadow (de origem iraniana) estão sendo monitorados como atores ativos ou em atualização recente. Embora os dados disponíveis não registrem vítimas confirmadas individualmente para cada grupo neste momento, sua presença ativa no cenário de ameaças exige atenção — especialmente o dragonforce e o kazu, já associados a vítimas brasileiras recentes.
Foco Brasil
O Brasil concentra atividade significativa de grupos de ransomware nos últimos 30 dias, com vítimas que vão além das mais recentes: a Prefeitura Municipal de Arcos foi atingida pelo grupo emperador, a TOTVS — gigante do setor de tecnologia — foi comprometida pelo direwolf, e Vermont XCenter e VR Advogados também aparecem na lista de vítimas recentes. O padrão indica que grupos internacionais estão diversificando alvos no país, com foco crescente em governo, saúde e tecnologia.
Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
Recomendação do dia: Priorize a atualização imediata dos plugins WordPress afetados (TranslatePress, The Events Calendar, WP Project Manager, ACPT, FreightCo e Jawn) e da extensão miniOrange OAuth Client para Joomla, dado o alto potencial de exploração sem autenticação. Equipes responsáveis por ambientes LXD devem revisar permissões de edição de containers e validar a integridade de imagens utilizadas para mitigar o risco de escape de container.
Com tantas falhas críticas publicadas e grupos de ransomware ativos mirando organizações brasileiras de múltiplos setores, é o momento de validar ativamente quais dessas superfícies de ataque existem no seu próprio ambiente — antes que um agente externo o faça primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →