Boletim diário · 28 de junho de 2026
Tenda JD12L concentra onda de falhas críticas de buffer overflow com PoC pública
O dia 28 de junho de 2026 registrou 47 novas vulnerabilidades, sem entradas críticas pelo CVSS e sem registros no KEV, mas cinco falhas de alta severidade no roteador Tenda JD12L dominam o panorama com exploits já disponíveis publicamente. O conjunto de bugs de buffer overflow no firmware 16.03.53.23 da Tenda, somado a múltiplas injeções de SQL e uma falha de path traversal em aplicações web, compõe um cenário relevante para defensores que operam esses produtos.
Resumo do dia
- Cinco vulnerabilidades de stack-based buffer overflow no Tenda JD12L (firmware 16.03.53.23) têm PoC pública e são exploráveis remotamente.
- Três falhas de SQL injection no SourceCodester Class and Exam Timetabling System 1.0 estão divulgadas e prontas para uso por atacantes.
- Uma falha de path traversal no ruoyi-vue-pro permite manipulação de caminhos de upload de arquivos via endpoint remoto.
- Embora nenhuma vulnerabilidade do dia esteja no KEV, a disponibilidade massiva de PoCs eleva o risco real de exploração imediata.
0
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Buffer overflow baseado em pilha na função fromNatStaticSetting do Tenda JD12L 16.03.53.23, acionável remotamente via parâmetro page no endpoint /goform/NatStaticSetting. Com PoC pública disponível, dispositivos expostos à internet estão sob risco imediato de execução arbitrária de código ou negação de serviço.
2
Função fromAddressNat do Tenda JD12L vulnerável a overflow de pilha pelo parâmetro page em /goform/addressNat, com exploit divulgado publicamente. A exploração remota pode comprometer completamente o dispositivo, impactando toda a rede que ele roteia.
3
Falha de stack-based buffer overflow na função formWifiBasicSet do Tenda JD12L via argumento security_5g em /goform/WifiBasicSet. A PoC pública torna essa vulnerabilidade acessível até para atacantes com baixo nível técnico, colocando em risco configurações de Wi-Fi e o controle do equipamento.
4
Overflow de pilha na função fromSetWifiGusetBasic do Tenda JD12L pelo parâmetro shareSpeed em /goform/WifiGuestSet, explorável remotamente e com exploit público. Um atacante pode usar essa falha para tomar controle do roteador e interceptar ou redirecionar tráfego de rede.
5
Buffer overflow em pilha na função formSetPPTPServer do Tenda JD12L via argumento startIp em /goform/SetPptpServerCfg, com PoC disponível publicamente. A falha no componente de configuração de VPN PPTP agrava o risco, pois pode expor credenciais e túneis de acesso remoto.
6
Implementação de getaddrinfo() via BSD-sockets no Zephyr RTOS utiliza ponteiro para objeto alocado na pilha como user_data em consulta DNS assíncrona, gerando condição de uso de memória inválida quando o timeout expira. Em dispositivos IoT e embarcados com Zephyr, a falha pode resultar em comportamento imprevisível ou corrupção de memória durante resolução de nomes.
7
Injeção de SQL no parâmetro course_year_section do arquivo /preview6.php do SourceCodester Class and Exam Timetabling System 1.0, com exploit público disponível. Atacantes remotos podem extrair, modificar ou destruir dados do banco de forma não autenticada.
8
SQL injection no arquivo /preview.php do SourceCodester Class and Exam Timetabling System 1.0 via parâmetro course_year_section, com PoC divulgada. A exploração remota sem autenticação permite acesso irrestrito ao banco de dados da aplicação.
9
Falha de path traversal na função generateUploadPath do ruoyi-vue-pro (até a versão 2026.04-jdk8-SNAPSHOT), explorável remotamente via endpoint de upload do AppFileController. Um atacante pode gravar arquivos em locais arbitrários do servidor, abrindo caminho para execução de código ou comprometimento de configurações sensíveis.
10
Terceira instância de SQL injection no SourceCodester Class and Exam Timetabling System 1.0, desta vez no arquivo /preview4.php com o mesmo parâmetro course_year_section, e exploit público disponível. A recorrência do padrão sugere ausência de sanitização sistêmica na aplicação, ampliando a superfície de ataque.
Recomendação do dia: Administradores de redes com dispositivos Tenda JD12L devem isolar esses equipamentos da internet imediatamente e monitorar atualizações do fabricante; equipes responsáveis pelo Class and Exam Timetabling System e pelo ruoyi-vue-pro devem aplicar patches ou desativar os endpoints afetados enquanto correções não estiverem disponíveis.
Diante da quantidade de PoCs públicas lançadas em um único dia, é essencial que cada organização valide ativamente quais desses produtos estão presentes em sua superfície de ataque antes que um atacante o faça primeiro.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026 — Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026 — Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026 — Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026 — Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026 — WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026 — Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026 — CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026 — Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026 — Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026 — Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →