Boletim diário · 27 de junho de 2026

Dez CVEs em exploração ativa dominam o radar: de Joomla a Arista EOS, semana fecha com pressão alta

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 27 de junho de 2026 não registrou novas publicações de CVEs, mas o cenário herdado do período recente é crítico: todas as dez vulnerabilidades em destaque estão confirmadas em exploração ativa (KEV), abrangendo desde plataformas de CMS e VPN corporativa até navegadores, Android e infraestrutura de rede. A combinação de CVSS elevados, PoC pública e EPSS alto em vários casos torna o momento particularmente urgente para equipes de defesa.

Resumo do dia
  • Todas as 10 vulnerabilidades em destaque estão em exploração ativa (KEV) com PoC pública disponível.
  • Os casos mais graves envolvem execução remota de código sem autenticação no Joomla JCE, PeopleSoft e Splunk Enterprise.
  • Gateway VPN da Quantum permite bypass de autenticação e acesso remoto sem senha válida.
  • Android, Chrome, Cisco SD-WAN, SolarWinds Serv-U e Arista EOS completam um panorama de superfície de ataque ampla e diversificada.
Destaques críticos
1
CVE-2026-48907KEVCVSS 10PoCafeta Joomla Content Editor (JCE) extension for Joomla
Extensão JCE para Joomla permite que usuários não autenticados criem perfis de editor e façam upload e execução de código PHP — risco de comprometimento total do servidor de hospedagem sem qualquer credencial.
2
CVE-2026-35273KEVCVSS 9.8PoCafeta PeopleSoft Enterprise PeopleTools
Falha no PeopleSoft Enterprise PeopleTools (versões 8.61 e 8.62) possibilita takeover completo da plataforma por atacante remoto sem autenticação via HTTP; EPSS de 90% indica altíssima probabilidade de exploração ativa em larga escala.
3
CVE-2026-20253KEVCVSS 9.8PoCafeta Splunk Enterprise
No Splunk Enterprise (abaixo de 10.2.4 e 10.0.7), endpoint do serviço sidecar PostgreSQL sem controle de autenticação permite a qualquer usuário na rede criar ou truncar arquivos arbitrários, abrindo caminho para execução de código e destruição de dados.
4
CVE-2026-50751KEVCVSS 9.3PoCafeta Quantum Security Gateway
Falha de lógica na validação de certificados IKEv1 no Quantum Security Gateway permite que atacante remoto não autenticado bypasse a autenticação de usuário e estabeleça conexão VPN sem senha válida, comprometendo o perímetro de acesso remoto.
5
CVE-2026-11645KEVHIGH 8.8PoCafeta Chrome
Leitura e escrita fora dos limites no motor V8 do Chrome (versões anteriores a 149.0.7827.103) permitem execução de código arbitrário dentro do sandbox via página HTML maliciosa — usuários sem atualização estão expostos a ataques drive-by.
6
CVE-2026-54420KEVHIGH 8.5PoCafeta cPanel Plugin
Plugin LiteSpeed para cPanel (anterior a 2.4.8) trata symlinks de forma insegura em servidores compartilhados com CloudLinux/CageFS, permitindo que usuário com acesso FTP ou web shell escale privilégios e comprometa outros clientes do servidor.
7
CVE-2025-48595KEVHIGH 8.4PoCafeta Android
Integer overflow em múltiplos componentes do Android possibilita escalada local de privilégios para execução de código sem necessidade de interação do usuário ou permissões adicionais — risco crítico para dispositivos corporativos não corrigidos.
8
CVE-2026-20245KEVHIGH 7.8PoCafeta Cisco Catalyst SD-WAN Controller
No CLI do Cisco Catalyst SD-WAN Controller, Manager e Validator, um atacante local autenticado pode executar comandos arbitrários como root via arquivo manipulado — risco elevado em ambientes onde o acesso ao CLI não é estritamente controlado.
9
CVE-2026-28318KEVHIGH 7.5PoCafeta Serv-U
O SolarWinds Serv-U aceita requisições POST especialmente construídas com Content-Encoding: deflate sem autenticação, causando crash do serviço e possível interrupção total do servidor de transferência de arquivos.
10
CVE-2026-7473KEVMEDIUM 6.9PoCafeta EOS
Em plataformas Arista EOS com configurações de decapsulamento de túnel (VXLAN, GRE ou decap-groups), o switch encaminha incorretamente pacotes tunnelados inesperados que correspondem ao IP configurado, podendo ser explorado para movimentação lateral ou bypass de segmentação de rede.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS 9.x e 10.0 — especialmente Joomla JCE, PeopleSoft e Splunk — e valide controles de acesso em gateways VPN e servidores de arquivo; onde o patch ainda não for viável, aplique as mitigações publicadas pelos fornecedores e segmente o acesso de rede aos serviços afetados.
Diante de um cenário em que todas as vulnerabilidades em destaque já estão sendo ativamente exploradas, é essencial mapear e testar a própria superfície de ataque para saber exatamente quais desses vetores estão expostos no seu ambiente antes que os atacantes os encontrem.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar