Boletim diário · 26 de junho de 2026

Dez CVEs críticos em exploração ativa dominam o cenário de segurança desta semana

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O boletim desta sexta-feira, 26 de junho de 2026, não registrou novas publicações no dia civil, mas o quadro geral permanece altamente preocupante: todas as dez vulnerabilidades em destaque já estão sendo exploradas ativamente e constam do catálogo KEV. O leque de alvos é amplo — de CMSs e VPNs corporativas a redes SD-WAN, Android e infraestrutura de hospedagem compartilhada —, exigindo atenção imediata de equipes de segurança e operações.

Resumo do dia
  • 10 de 10 CVEs em destaque estão com exploração confirmada (KEV) e possuem PoC pública disponível.
  • Joomla JCE e Splunk Enterprise lideram a lista com CVSS 10.0 e 9.8 respectivamente, ambos exploráveis sem autenticação.
  • PeopleSoft, Quantum VPN Gateway e Chrome também figuram entre os alvos críticos com risco de execução remota ou bypass de autenticação.
  • Android, Cisco SD-WAN, SolarWinds Serv-U e Arista EOS completam o conjunto, mostrando que infraestrutura de rede e dispositivos móveis corporativos estão igualmente na mira.
Destaques críticos
1
CVE-2026-48907KEVCVSS 10PoCafeta Joomla Content Editor (JCE) extension for Joomla
Falha de CVSS 10.0 no plugin JCE para Joomla permite que qualquer usuário não autenticado crie perfis de editor e faça upload de código PHP arbitrário — resultando em execução remota total no servidor. Qualquer site Joomla com o JCE instalado e exposto à internet deve ser tratado como comprometido até que o patch seja aplicado.
2
CVE-2026-20253KEVCVSS 9.8PoCafeta Splunk Enterprise
O endpoint do serviço sidecar PostgreSQL do Splunk Enterprise não exige autenticação, permitindo que qualquer usuário com acesso de rede crie ou trunca arquivos arbitrários no sistema. Em ambientes de SIEM, onde o Splunk centraliza logs críticos, a exploração pode comprometer a integridade de evidências e abrir caminho para persistência.
3
CVE-2026-35273KEVCVSS 9.8PoCafeta PeopleSoft Enterprise PeopleTools
Vulnerabilidade de CVSS 9.8 no PeopleSoft PeopleTools (versões 8.61 e 8.62) permite que um atacante não autenticado via HTTP tome controle completo da instância. Sistemas de RH e ERP da Oracle são alvos de alto valor por concentrarem dados sensíveis de colaboradores e processos financeiros.
4
CVE-2026-50751KEVCVSS 9.3PoCafeta Quantum Security Gateway
Fraqueza lógica na validação de certificados IKEv1 do Quantum Security Gateway permite que um atacante remoto não autenticado contorne a autenticação e estabeleça uma sessão VPN sem credenciais válidas. O risco é especialmente grave em ambientes que dependem dessa VPN como perímetro de acesso remoto corporativo.
5
CVE-2026-11645KEVHIGH 8.8PoCafeta Chrome
Leitura e escrita fora dos limites no motor V8 do Chrome (versões anteriores à 149.0.7827.103) possibilitam execução de código arbitrário dentro do sandbox via página HTML maliciosa. Usuários corporativos que navegam com versões desatualizadas estão expostos a ataques drive-by com apenas uma visita a um site comprometido.
6
CVE-2026-54420KEVHIGH 8.5PoCafeta cPanel Plugin
O plugin LiteSpeed para cPanel manipula incorretamente symlinks fornecidos por usuários com acesso FTP ou web shell em servidores de hospedagem compartilhada com CloudLinux/CageFS, permitindo escalonamento de privilégios entre contas. Provedores de hospedagem que ainda não aplicaram a versão 2.4.8 expõem todos os clientes hospedados no mesmo servidor.
7
CVE-2025-48595KEVHIGH 8.4PoCafeta Android
Integer overflow em múltiplos componentes do Android permite escalonamento local de privilégios sem necessidade de permissões adicionais ou interação do usuário. Em dispositivos corporativos não gerenciados ou sem patch recente, a falha pode ser encadeada com outros vetores para comprometimento total do dispositivo.
8
CVE-2026-20245KEVHIGH 7.8PoCafeta Cisco Catalyst SD-WAN Controller
Um atacante local autenticado no CLI do Cisco Catalyst SD-WAN Controller pode executar comandos arbitrários como root fornecendo um arquivo manipulado. Embora exija acesso local, a exploração em ambiente SD-WAN pode resultar em comprometimento de toda a malha de roteamento corporativo.
9
CVE-2026-28318KEVHIGH 7.5PoCafeta Serv-U
Requisições POST especialmente crafted com Content-Encoding: deflate derrubam o serviço SolarWinds Serv-U sem qualquer autenticação, configurando uma negação de serviço trivial. Organizações que usam o Serv-U como solução de transferência segura de arquivos podem ter operações críticas interrompidas por qualquer ator na rede.
10
CVE-2026-7473KEVMEDIUM 6.9PoCafeta EOS
Em switches Arista EOS com configurações de decapsulamento de túneis (VXLAN, GRE ou decap-groups), pacotes tunelados inesperados são incorretamente desencapsulados e encaminhados quando o IP de destino coincide com o IP configurado. A falha pode ser explorada para bypassar segmentação de rede e injetar tráfego em segmentos supostamente isolados.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS 9.8 ou superior e exploração ativa confirmada — especialmente Joomla JCE, Splunk Enterprise e PeopleSoft —, e isole ou desative temporariamente os serviços afetados que não puderem ser corrigidos de forma imediata. Para os demais itens da lista, acione planos de mitigação temporária (desabilitação de IKEv1, atualização do Chrome via política gerenciada, revisão de ACLs no Serv-U) enquanto os patches são testados e implantados.
Diante de tantos vetores em exploração simultânea — do CMS ao roteador de borda —, validar proativamente a própria superfície de ataque é o único caminho para saber com certeza quais dessas vulnerabilidades representam risco real no seu ambiente.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar