Boletim diário · 25 de agosto de 2026
Exploração antecipada no TYPO3 e avalanche de CVEs CVSS 10 marcam 25 de agosto de 2026
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O dia 25 de agosto de 2026 registrou 726 novas vulnerabilidades, com 64 classificadas como críticas — um volume elevado que exige atenção redobrada das equipes de segurança. O destaque máximo de urgência é CVE-2026-77136, no TYPO3 powermail, detectada em exploração ativa pelo VulnCheck antes de qualquer confirmação oficial do CISA — um sinal de alerta antecipado raro e valioso. Além disso, múltiplos CVEs com CVSS 10.0 foram publicados no mesmo dia, cobrindo Adobe Campaign Classic, roteadores TOTOLINK e extensões Joomla, ampliando consideravelmente a superfície de risco.
Resumo do dia
- VulnCheck detectou exploração ativa de CVE-2026-77136 (TYPO3 powermail) antes do CISA — prioridade máxima para quem usa essa extensão
- Cinco CVEs com CVSS 10.0 publicados no mesmo dia: Adobe Campaign Classic (3x), TOTOLINK N600R e extensão SSO do Joomla
- NVIDIA OpenShell para Linux tem duas falhas críticas de escape de sandbox (CVSS 9.9) sem necessidade de interação do usuário
- Brasil sob pressão: setores de saúde e governo entre os alvos recentes de grupos como kazu, dragonforce e thegentlemen
Destaques críticos
1
Falha de injeção de template Fluid na extensão powermail do TYPO3, explorável por usuários anônimos sem autenticação — o VulnCheck já registrou exploração ativa antes da confirmação oficial, tornando-a a vulnerabilidade mais urgente do dia; expõe variáveis de ambiente, configurações do servidor e potencialmente muito mais.
2
Stack-based buffer overflow no roteador TOTOLINK N600R explorável remotamente via CGI, com prova de conceito já divulgada publicamente; CVSS 10.0 e exploit disponível tornam esse dispositivo um alvo imediato para comprometimento de rede.
3
Injeção de comando OS no Adobe Campaign Classic permite execução de código arbitrário sem qualquer interação do usuário e com mudança de escopo; CVSS 10.0 em plataforma amplamente usada por grandes empresas representa risco crítico de comprometimento total do servidor.
4
Segunda falha de OS Command Injection no Adobe Campaign Classic com características idênticas à CVE-2026-76195 — CVSS 10.0 sem necessidade de interação; a presença de dois vetores distintos nesta mesma plataforma sugere superfície de ataque ampla e urgência de patch imediato.
5
SSRF no Adobe Campaign Classic com potencial para execução de código arbitrário e mudança de escopo — CVSS 10.0; combinada com as duas injeções de comando, forma um trio de falhas críticas que pode ser encadeado para comprometimento em profundidade de ambientes ACC.
6
CVE-2026-77998CVSS 10afeta SAML SP Single Sign On – Login with ADFS extension for Joomla Bypass de autenticação não autenticado via parâmetro SAMLResponse em múltiplas extensões SSO da miniOrange para Joomla (CVSS 10.0); a verificação frouxa do retorno de openssl_verify() permite que qualquer atacante remoto se autentique como qualquer usuário, incluindo administradores.
7
Vulnerabilidade no NVIDIA OpenShell para Linux onde entradas proibidas incompletas na API de provisionamento de sandbox podem levar a execução de código, elevação de privilégios e divulgação de informações — CVSS 9.9 em infraestrutura de computação de alto desempenho.
8
Falha de escape de sandbox no NVIDIA OpenShell para Linux (CVSS 9.9) que complementa CVE-2026-65083; um atacante que explore ambas as falhas pode sair do ambiente isolado e comprometer o host subjacente com execução de código e elevação de privilégios.
9
Stack buffer overflow no cliente OCPP 1.6 do sistema operacional Zephyr, explorado via string 'key' controlada pelo atacante copiada sem verificação de tamanho para buffer de 50 bytes — CVSS 9.8 em dispositivos IoT e de carregamento elétrico conectados.
10
SQL Injection não autenticada no plugin WordPress Total Donations (até versão 2.0.5) permite extração de dados sensíveis do banco de dados; CVSS 9.8 em plugin de doações amplamente instalado representa risco direto de vazamento de dados de doadores e comprometimento de sites.
Ransomware do dia
Recentemente, três organizações brasileiras foram identificadas como vítimas de ransomware: Frato (setor Other) pelo grupo dragonforce, e Brazil Mobilemed e Meducar — ambas plataformas de saúde digital — pelo grupo kazu. A concentração de ataques no setor de saúde é alarmante, dado o caráter sensível dos dados de pacientes envolvidos. Entre os grupos mais ativos nos últimos 30 dias no Brasil destacam-se Section9, thegentlemen e Global Secret Group, cada um com múltiplas vítimas nacionais confirmadas.
Frato BRdragonforce · Other
Brazil Mobilemed: Cloud PACS Platform BRkazu · Healthcare
Meducar: Telemedicine and Patient Management System BRkazu · Healthcare
Section9 6thegentlemen 6Global Secret Group 4dragonforce 2direwolf 2L Group 2
Grupos e APTs ativos
Os grupos dragonforce, kazu, funksec, kairos, karakurt e blackshadow (de origem iraniana) figuram entre os atores monitorados no período. O dragonforce mantém presença ativa no Brasil com vítimas recentes confirmadas, enquanto o kazu demonstra foco específico no setor de saúde nacional. O blackshadow, ator de origem iraniana, é monitorado como potencial ameaça de espionagem e sabotagem, embora sem vítimas públicas confirmadas no período imediato.
Foco Brasil
O Brasil concentra um volume preocupante de ataques recentes, com vítimas em setores críticos: saúde (Brazil Mobilemed, Meducar), tecnologia (TOTVS), governo (Prefeitura Municipal de Arcos), serviços profissionais (UOLconsult, VR Advogados) e outros. A diversidade de grupos atacando organizações brasileiras — dragonforce, kazu, thegentlemen, direwolf, emperador e Barracuda — indica que o país segue como alvo prioritário de múltiplos agentes de ameaça simultaneamente, exigindo vigilância constante em todos os setores.
Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
Recomendação do dia: Priorize imediatamente a atualização ou desativação da extensão TYPO3 powermail afetada por CVE-2026-77136, dado que já há exploração ativa detectada; em paralelo, aplique os patches do Adobe Campaign Classic e das extensões SSO do Joomla antes de qualquer exposição adicional dessas plataformas à internet.
Diante de um dia com exploração ativa confirmada antes do alerta oficial e múltiplos CVEs com CVSS máximo, é o momento certo para validar ativamente quais dessas superfícies de ataque existem no seu ambiente — não apenas confiar em inventários desatualizados.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →