Boletim diário · 29 de junho de 2026
Upload arbitrário sem autenticação no Joomla lidera dia com seis falhas críticas
O dia 29 de junho de 2026 registrou 220 novas vulnerabilidades, com seis classificadas como críticas e nenhuma ainda em exploração ativa confirmada. O destaque vai para uma falha de upload arbitrário de arquivos sem autenticação no Joomla Page Builder CK, que abre caminho direto para execução remota de código, e para múltiplas vulnerabilidades graves no Coolify, ferramenta amplamente usada para autogerenciamento de infraestrutura. Dois problemas de corrupção de memória no WebKit da Apple completam um cenário que exige atenção imediata de equipes de defesa.
Resumo do dia
- Joomla Page Builder CK permite upload de arquivos executáveis sem autenticação, resultando em RCE completo (CVSS 10.0).
- Coolify concentra três vulnerabilidades graves: escalonamento via parâmetros sem validação de propriedade, injeção de comandos e RCE autenticado via parâmetros de build.
- Gorse expõe endpoints de dump e restauração de banco de dados sem autenticação na configuração padrão, com PoC pública disponível.
- Apple corrige duas falhas de corrupção de memória no WebKit (iOS, iPadOS e Safari) acionáveis por conteúdo web malicioso.
6
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Upload arbitrário de arquivos sem autenticação no Page Builder CK para Joomla permite enviar arquivos executáveis diretamente ao servidor, resultando em controle total da aplicação. Qualquer instância exposta publicamente deve ser tratada como comprometida até que o patch seja aplicado.
2
A vulnerabilidade permite que um performer delete arquivos arbitrários no servidor em versões do Paid Videochat Turnkey Site até 7.4.8, podendo ser usada para destruir dados, remover logs ou preparar condições para exploração adicional.
3
Componentes Livewire do Coolify aceitam server_id e destination_uuid via parâmetros de URL sem validar a propriedade da equipe, permitindo que usuários autenticados acessem e manipulem recursos de outros times. O risco de movimento lateral em ambientes multilocatário é elevado.
4
Usuários com papel de Project Owner no Rancher podem escalonar privilégios para além do escopo esperado, afetando versões 2.12 antes de 2.12.10, 2.13 antes de 2.13.6 e 2.14 antes de 2.14.2. Ambientes Kubernetes gerenciados pelo Rancher devem ser atualizados com urgência.
5
Path traversal no construtor de URLs do MCP Toolbox for Databases permite que parâmetros de caminho controlados pelo usuário redirecionem requisições para endpoints não autorizados, podendo expor dados internos ou contornar controles de acesso em integrações de banco de dados via MCP.
6
O Gorse em sua configuração padrão deixa admin_api_key vazio, tornando os endpoints /api/dump e /api/restore acessíveis sem autenticação. Com PoC pública disponível, um atacante pode exfiltrar todo o banco de dados, incluindo registros pessoais de usuários, ou sobrescrever dados de recomendação.
7
Injeção de comandos autenticada no gerenciamento de redes de destino do Coolify executa comandos arbitrários como root nos servidores gerenciados. O parâmetro network é passado diretamente ao shell sem sanitização, tornando qualquer usuário com permissão de gerenciamento de destinos um vetor de comprometimento total.
8
No Coolify, o parâmetro install_command do build pack Nixpacks é concatenado diretamente em comandos de shell sem validação, permitindo que um usuário autenticado execute código arbitrário como root no servidor hospedeiro. Ambientes de CI/CD baseados em Coolify são diretamente afetados.
9
Use-after-free no processamento de conteúdo web no WebKit pode causar corrupção de memória ao visitar uma página maliciosa no Safari, iOS ou iPadOS 26.5.2. A atualização para as versões corrigidas é mandatória, especialmente para dispositivos corporativos com acesso a dados sensíveis.
10
Confusão de tipos no WebKit, também corrigida no Safari, iOS e iPadOS 26.5.2, pode ser explorada por conteúdo web malicioso para corromper memória e potencialmente executar código arbitrário. A proximidade com CVE-2026-43731 sugere superfície de ataque ampla no motor de renderização.
Recomendação do dia: Priorize a atualização imediata do Joomla Page Builder CK, do Coolify (para beta.474 ou superior), do Rancher e dos dispositivos Apple com iOS/iPadOS/Safari 26.5.2; para o Gorse, garanta que admin_api_key esteja configurado antes de qualquer exposição à rede. Restrinja ao máximo a exposição pública de painéis administrativos e interfaces de gerenciamento de infraestrutura enquanto os patches são aplicados.
Diante de falhas críticas em ferramentas de infraestrutura e CMS amplamente adotados, vale validar ativamente quais desses componentes existem na sua superfície de ataque antes que um agente malicioso o faça primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026 — Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026 — Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026 — Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026 — Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026 — WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026 — Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026 — CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026 — Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026 — Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026 — Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →