Boletim diário · 25 de agosto de 2026

Exploração antecipada no TYPO3 e avalanche de CVEs CVSS 10 marcam 25 de agosto de 2026

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 25 de agosto de 2026 registrou 726 novas vulnerabilidades, com 64 classificadas como críticas — um volume elevado que exige atenção redobrada das equipes de segurança. O destaque máximo de urgência é CVE-2026-77136, no TYPO3 powermail, detectada em exploração ativa pelo VulnCheck antes de qualquer confirmação oficial do CISA — um sinal de alerta antecipado raro e valioso. Além disso, múltiplos CVEs com CVSS 10.0 foram publicados no mesmo dia, cobrindo Adobe Campaign Classic, roteadores TOTOLINK e extensões Joomla, ampliando consideravelmente a superfície de risco.

Resumo do dia
  • VulnCheck detectou exploração ativa de CVE-2026-77136 (TYPO3 powermail) antes do CISA — prioridade máxima para quem usa essa extensão
  • Cinco CVEs com CVSS 10.0 publicados no mesmo dia: Adobe Campaign Classic (3x), TOTOLINK N600R e extensão SSO do Joomla
  • NVIDIA OpenShell para Linux tem duas falhas críticas de escape de sandbox (CVSS 9.9) sem necessidade de interação do usuário
  • Brasil sob pressão: setores de saúde e governo entre os alvos recentes de grupos como kazu, dragonforce e thegentlemen
64
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-77136◆ VulnCheckCVSS 9.5afeta Extension "powermail"
Falha de injeção de template Fluid na extensão powermail do TYPO3, explorável por usuários anônimos sem autenticação — o VulnCheck já registrou exploração ativa antes da confirmação oficial, tornando-a a vulnerabilidade mais urgente do dia; expõe variáveis de ambiente, configurações do servidor e potencialmente muito mais.
2
CVE-2026-79911CVSS 10PoCafeta N600R
Stack-based buffer overflow no roteador TOTOLINK N600R explorável remotamente via CGI, com prova de conceito já divulgada publicamente; CVSS 10.0 e exploit disponível tornam esse dispositivo um alvo imediato para comprometimento de rede.
3
CVE-2026-76195CVSS 10afeta Adobe Campaign Classic
Injeção de comando OS no Adobe Campaign Classic permite execução de código arbitrário sem qualquer interação do usuário e com mudança de escopo; CVSS 10.0 em plataforma amplamente usada por grandes empresas representa risco crítico de comprometimento total do servidor.
4
CVE-2026-76197CVSS 10afeta Adobe Campaign Classic
Segunda falha de OS Command Injection no Adobe Campaign Classic com características idênticas à CVE-2026-76195 — CVSS 10.0 sem necessidade de interação; a presença de dois vetores distintos nesta mesma plataforma sugere superfície de ataque ampla e urgência de patch imediato.
5
CVE-2026-76193CVSS 10afeta Adobe Campaign Classic
SSRF no Adobe Campaign Classic com potencial para execução de código arbitrário e mudança de escopo — CVSS 10.0; combinada com as duas injeções de comando, forma um trio de falhas críticas que pode ser encadeado para comprometimento em profundidade de ambientes ACC.
6
CVE-2026-77998CVSS 10afeta SAML SP Single Sign On – Login with ADFS extension for Joomla
Bypass de autenticação não autenticado via parâmetro SAMLResponse em múltiplas extensões SSO da miniOrange para Joomla (CVSS 10.0); a verificação frouxa do retorno de openssl_verify() permite que qualquer atacante remoto se autentique como qualquer usuário, incluindo administradores.
7
CVE-2026-65083CVSS 9.9afeta OpenShell
Vulnerabilidade no NVIDIA OpenShell para Linux onde entradas proibidas incompletas na API de provisionamento de sandbox podem levar a execução de código, elevação de privilégios e divulgação de informações — CVSS 9.9 em infraestrutura de computação de alto desempenho.
8
CVE-2026-65093CVSS 9.9afeta OpenShell
Falha de escape de sandbox no NVIDIA OpenShell para Linux (CVSS 9.9) que complementa CVE-2026-65083; um atacante que explore ambas as falhas pode sair do ambiente isolado e comprometer o host subjacente com execução de código e elevação de privilégios.
9
CVE-2026-13214CVSS 9.8afeta zephyr
Stack buffer overflow no cliente OCPP 1.6 do sistema operacional Zephyr, explorado via string 'key' controlada pelo atacante copiada sem verificação de tamanho para buffer de 50 bytes — CVSS 9.8 em dispositivos IoT e de carregamento elétrico conectados.
10
CVE-2026-78568CVSS 9.8afeta Total Donations
SQL Injection não autenticada no plugin WordPress Total Donations (até versão 2.0.5) permite extração de dados sensíveis do banco de dados; CVSS 9.8 em plugin de doações amplamente instalado representa risco direto de vazamento de dados de doadores e comprometimento de sites.
Ransomware do dia

Recentemente, três organizações brasileiras foram identificadas como vítimas de ransomware: Frato (setor Other) pelo grupo dragonforce, e Brazil Mobilemed e Meducar — ambas plataformas de saúde digital — pelo grupo kazu. A concentração de ataques no setor de saúde é alarmante, dado o caráter sensível dos dados de pacientes envolvidos. Entre os grupos mais ativos nos últimos 30 dias no Brasil destacam-se Section9, thegentlemen e Global Secret Group, cada um com múltiplas vítimas nacionais confirmadas.

Frato BRdragonforce · Other
Brazil Mobilemed: Cloud PACS Platform BRkazu · Healthcare
Meducar: Telemedicine and Patient Management System BRkazu · Healthcare
Section9 6thegentlemen 6Global Secret Group 4dragonforce 2direwolf 2L Group 2
Grupos e APTs ativos

Os grupos dragonforce, kazu, funksec, kairos, karakurt e blackshadow (de origem iraniana) figuram entre os atores monitorados no período. O dragonforce mantém presença ativa no Brasil com vítimas recentes confirmadas, enquanto o kazu demonstra foco específico no setor de saúde nacional. O blackshadow, ator de origem iraniana, é monitorado como potencial ameaça de espionagem e sabotagem, embora sem vítimas públicas confirmadas no período imediato.

Foco Brasil

O Brasil concentra um volume preocupante de ataques recentes, com vítimas em setores críticos: saúde (Brazil Mobilemed, Meducar), tecnologia (TOTVS), governo (Prefeitura Municipal de Arcos), serviços profissionais (UOLconsult, VR Advogados) e outros. A diversidade de grupos atacando organizações brasileiras — dragonforce, kazu, thegentlemen, direwolf, emperador e Barracuda — indica que o país segue como alvo prioritário de múltiplos agentes de ameaça simultaneamente, exigindo vigilância constante em todos os setores.

Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
Recomendação do dia: Priorize imediatamente a atualização ou desativação da extensão TYPO3 powermail afetada por CVE-2026-77136, dado que já há exploração ativa detectada; em paralelo, aplique os patches do Adobe Campaign Classic e das extensões SSO do Joomla antes de qualquer exposição adicional dessas plataformas à internet.
Diante de um dia com exploração ativa confirmada antes do alerta oficial e múltiplos CVEs com CVSS máximo, é o momento certo para validar ativamente quais dessas superfícies de ataque existem no seu ambiente — não apenas confiar em inventários desatualizados.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar