Boletim diário · 25 de junho de 2026
Dia crítico: CVSS 10 em Apache Kvrocks, Flowise e WordPress ameaçam execução remota de código
O dia 25 de junho de 2026 registrou 434 novas vulnerabilidades, com 21 classificadas como críticas — nenhuma ainda com exploração ativa confirmada (KEV), mas o cenário exige atenção imediata. Três CVEs com pontuação máxima CVSS 10.0 foram divulgados, atingindo o banco de dados Apache Kvrocks, a plataforma de automação Flowise e o plugin WordPress OMGF Pro. O acumulado de falhas críticas em Flowise — quatro CVEs em um único dia — representa o destaque mais preocupante do período.
Resumo do dia
- Três vulnerabilidades com CVSS 10.0 publicadas hoje: Apache Kvrocks, Flowise e OMGF Pro (WordPress).
- Flowise concentra quatro CVEs críticos simultâneos, incluindo RCE não autenticado, path traversal e upload arbitrário de arquivos.
- Dell Wyse Management Suite, ToolJet e Widget Options também recebem correções urgentes por falhas de execução remota de código.
- Nenhuma exploração ativa confirmada (KEV) no dia, mas o alto volume crítico eleva o risco de exploração em breve.
21
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Heap overflow na biblioteca cjson do Apache Kvrocks afeta todas as versões entre 2.0.4 e 2.15.0, com CVSS 10.0. Um atacante pode explorar a falha via comandos Lua/Redis para corromper memória e potencialmente executar código arbitrário no servidor de banco de dados.
2
Path traversal no endpoint de processamento de documentos do Flowise permite que atacantes não autenticados gravem arquivos arbitrários no sistema de arquivos, incluindo a sobrescrita de package.json para acionar execução remota de código na próxima reinicialização da aplicação. CVSS 10.0 e sem necessidade de credenciais tornam esta falha extremamente perigosa.
3
O plugin WordPress OMGF Pro (até a versão 5.2.6) permite upload irrestrito de arquivos com tipos perigosos, possibilitando que atacantes publiquem scripts maliciosos no servidor. Com CVSS 10.0, qualquer instalação desatualizada representa risco imediato de comprometimento completo do site.
4
O plugin Widget Options para WordPress (até 4.2.3) permite que usuários com papel de Contributor executem código remoto no servidor. A falha é especialmente crítica em sites que permitem cadastro público, onde o atacante pode obter a permissão mínima necessária para exploração.
5
O Dell Wyse Management Suite (anterior à versão 5.5 HF1) aceita dados não confiáveis misturados a dados confiáveis, permitindo que um atacante com acesso remoto e baixos privilégios alcance execução remota de código. Ambientes corporativos com gerenciamento centralizado de endpoints thin client devem priorizar a atualização.
6
Falha de tratamento inadequado de permissões no Apache Kvrocks 2.8.0 pode ser explorada para escalonamento de privilégios ou acesso indevido a recursos protegidos. Embora de alcance mais restrito que o heap overflow companheiro, o CVSS 9.4 justifica atualização imediata para a versão 2.16.0.
7
No ToolJet (antes da versão 3.20.178-lts), qualquer usuário autenticado com papel de Builder pode substituir plugins de marketplace compartilhados por JavaScript malicioso executado no servidor com acesso irrestrito ao Node.js. O código é acionado para todos os usuários da plataforma, tornando o impacto potencialmente global dentro da organização.
8
O recurso Custom MCP do Flowise (até a versão 2.2.7-patch.1) executa comandos do sistema operacional sem sandbox e sem controle de acesso baseado em papéis. Em instalações sem autenticação habilitada — que é o padrão — qualquer pessoa com acesso à rede pode acionar execução de comandos arbitrários no servidor.
9
Path traversal nos parâmetros chatflowId e chatId do Flowise (até 2.2.8) permite que atacantes não autenticados leiam arquivos arbitrários do servidor via endpoint de chatflows. Dados sensíveis de configuração, credenciais e arquivos internos podem ser exfiltrados sem qualquer autenticação.
10
Upload arbitrário de arquivos não autenticado no endpoint /api/v1/attachments do Flowise (até 2.2.4) em instalações com armazenamento local permite que atacantes publiquem webshells ou outros payloads em diretórios arbitrários do servidor, abrindo caminho direto para comprometimento total do host.
Recomendação do dia: Atualize imediatamente o Apache Kvrocks para 2.16.0, o Flowise para 3.0.6 ou superior, e aplique os patches disponíveis para Dell Wyse Management Suite (5.5 HF1), ToolJet (3.20.178-lts), Widget Options e OMGF Pro. Priorize o isolamento de rede de interfaces administrativas expostas publicamente enquanto os patches não forem aplicados.
Diante de tantas falhas críticas publicadas simultaneamente em plataformas amplamente utilizadas, é essencial mapear sua superfície de ataque e validar ativamente quais desses componentes estão presentes em seu ambiente antes que agentes maliciosos o façam primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026 — Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026 — Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026 — Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026 — Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026 — WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026 — Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026 — CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026 — Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026 — Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026 — Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →