Boletim diário · 27 de junho de 2026
Dez CVEs em exploração ativa dominam o radar: de Joomla a Arista EOS, semana fecha com pressão alta
O dia 27 de junho de 2026 não registrou novas publicações de CVEs, mas o cenário herdado do período recente é crítico: todas as dez vulnerabilidades em destaque estão confirmadas em exploração ativa (KEV), abrangendo desde plataformas de CMS e VPN corporativa até navegadores, Android e infraestrutura de rede. A combinação de CVSS elevados, PoC pública e EPSS alto em vários casos torna o momento particularmente urgente para equipes de defesa.
Resumo do dia
- Todas as 10 vulnerabilidades em destaque estão em exploração ativa (KEV) com PoC pública disponível.
- Os casos mais graves envolvem execução remota de código sem autenticação no Joomla JCE, PeopleSoft e Splunk Enterprise.
- Gateway VPN da Quantum permite bypass de autenticação e acesso remoto sem senha válida.
- Android, Chrome, Cisco SD-WAN, SolarWinds Serv-U e Arista EOS completam um panorama de superfície de ataque ampla e diversificada.
Destaques críticos
1
Extensão JCE para Joomla permite que usuários não autenticados criem perfis de editor e façam upload e execução de código PHP — risco de comprometimento total do servidor de hospedagem sem qualquer credencial.
2
Falha no PeopleSoft Enterprise PeopleTools (versões 8.61 e 8.62) possibilita takeover completo da plataforma por atacante remoto sem autenticação via HTTP; EPSS de 90% indica altíssima probabilidade de exploração ativa em larga escala.
3
No Splunk Enterprise (abaixo de 10.2.4 e 10.0.7), endpoint do serviço sidecar PostgreSQL sem controle de autenticação permite a qualquer usuário na rede criar ou truncar arquivos arbitrários, abrindo caminho para execução de código e destruição de dados.
4
Falha de lógica na validação de certificados IKEv1 no Quantum Security Gateway permite que atacante remoto não autenticado bypasse a autenticação de usuário e estabeleça conexão VPN sem senha válida, comprometendo o perímetro de acesso remoto.
5
Leitura e escrita fora dos limites no motor V8 do Chrome (versões anteriores a 149.0.7827.103) permitem execução de código arbitrário dentro do sandbox via página HTML maliciosa — usuários sem atualização estão expostos a ataques drive-by.
6
Plugin LiteSpeed para cPanel (anterior a 2.4.8) trata symlinks de forma insegura em servidores compartilhados com CloudLinux/CageFS, permitindo que usuário com acesso FTP ou web shell escale privilégios e comprometa outros clientes do servidor.
7
Integer overflow em múltiplos componentes do Android possibilita escalada local de privilégios para execução de código sem necessidade de interação do usuário ou permissões adicionais — risco crítico para dispositivos corporativos não corrigidos.
8
No CLI do Cisco Catalyst SD-WAN Controller, Manager e Validator, um atacante local autenticado pode executar comandos arbitrários como root via arquivo manipulado — risco elevado em ambientes onde o acesso ao CLI não é estritamente controlado.
9
O SolarWinds Serv-U aceita requisições POST especialmente construídas com Content-Encoding: deflate sem autenticação, causando crash do serviço e possível interrupção total do servidor de transferência de arquivos.
10
Em plataformas Arista EOS com configurações de decapsulamento de túnel (VXLAN, GRE ou decap-groups), o switch encaminha incorretamente pacotes tunnelados inesperados que correspondem ao IP configurado, podendo ser explorado para movimentação lateral ou bypass de segmentação de rede.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS 9.x e 10.0 — especialmente Joomla JCE, PeopleSoft e Splunk — e valide controles de acesso em gateways VPN e servidores de arquivo; onde o patch ainda não for viável, aplique as mitigações publicadas pelos fornecedores e segmente o acesso de rede aos serviços afetados.
Diante de um cenário em que todas as vulnerabilidades em destaque já estão sendo ativamente exploradas, é essencial mapear e testar a própria superfície de ataque para saber exatamente quais desses vetores estão expostos no seu ambiente antes que os atacantes os encontrem.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026 — Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026 — Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026 — Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026 — Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026 — WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026 — Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026 — CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026 — Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026 — Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026 — Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →