Boletim diário · 29 de junho de 2026

Upload arbitrário sem autenticação no Joomla lidera dia com seis falhas críticas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 29 de junho de 2026 registrou 220 novas vulnerabilidades, com seis classificadas como críticas e nenhuma ainda em exploração ativa confirmada. O destaque vai para uma falha de upload arbitrário de arquivos sem autenticação no Joomla Page Builder CK, que abre caminho direto para execução remota de código, e para múltiplas vulnerabilidades graves no Coolify, ferramenta amplamente usada para autogerenciamento de infraestrutura. Dois problemas de corrupção de memória no WebKit da Apple completam um cenário que exige atenção imediata de equipes de defesa.

Resumo do dia
  • Joomla Page Builder CK permite upload de arquivos executáveis sem autenticação, resultando em RCE completo (CVSS 10.0).
  • Coolify concentra três vulnerabilidades graves: escalonamento via parâmetros sem validação de propriedade, injeção de comandos e RCE autenticado via parâmetros de build.
  • Gorse expõe endpoints de dump e restauração de banco de dados sem autenticação na configuração padrão, com PoC pública disponível.
  • Apple corrige duas falhas de corrupção de memória no WebKit (iOS, iPadOS e Safari) acionáveis por conteúdo web malicioso.
6
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56290CVSS 10afeta JoomlaCK.fr Page Builder CK extension for Joomla
Upload arbitrário de arquivos sem autenticação no Page Builder CK para Joomla permite enviar arquivos executáveis diretamente ao servidor, resultando em controle total da aplicação. Qualquer instância exposta publicamente deve ser tratada como comprometida até que o patch seja aplicado.
2
CVE-2026-57331CVSS 9.9afeta Paid Videochat Turnkey Site
A vulnerabilidade permite que um performer delete arquivos arbitrários no servidor em versões do Paid Videochat Turnkey Site até 7.4.8, podendo ser usada para destruir dados, remover logs ou preparar condições para exploração adicional.
3
CVE-2026-57498CVSS 9.6afeta coolify
Componentes Livewire do Coolify aceitam server_id e destination_uuid via parâmetros de URL sem validar a propriedade da equipe, permitindo que usuários autenticados acessem e manipulem recursos de outros times. O risco de movimento lateral em ambientes multilocatário é elevado.
4
CVE-2026-41052CVSS 9.4afeta Rancher
Usuários com papel de Project Owner no Rancher podem escalonar privilégios para além do escopo esperado, afetando versões 2.12 antes de 2.12.10, 2.13 antes de 2.13.6 e 2.14 antes de 2.14.2. Ambientes Kubernetes gerenciados pelo Rancher devem ser atualizados com urgência.
5
CVE-2026-11720CVSS 9.3afeta MCP Toolbox for Databases (googleapis/mcp-toolbox)
Path traversal no construtor de URLs do MCP Toolbox for Databases permite que parâmetros de caminho controlados pelo usuário redirecionem requisições para endpoints não autorizados, podendo expor dados internos ou contornar controles de acesso em integrações de banco de dados via MCP.
6
CVE-2026-56782CVSS 9.3PoCafeta gorse
O Gorse em sua configuração padrão deixa admin_api_key vazio, tornando os endpoints /api/dump e /api/restore acessíveis sem autenticação. Com PoC pública disponível, um atacante pode exfiltrar todo o banco de dados, incluindo registros pessoais de usuários, ou sobrescrever dados de recomendação.
7
CVE-2026-34594HIGH 8.8afeta coolify
Injeção de comandos autenticada no gerenciamento de redes de destino do Coolify executa comandos arbitrários como root nos servidores gerenciados. O parâmetro network é passado diretamente ao shell sem sanitização, tornando qualquer usuário com permissão de gerenciamento de destinos um vetor de comprometimento total.
8
CVE-2026-34597HIGH 8.8afeta coolify
No Coolify, o parâmetro install_command do build pack Nixpacks é concatenado diretamente em comandos de shell sem validação, permitindo que um usuário autenticado execute código arbitrário como root no servidor hospedeiro. Ambientes de CI/CD baseados em Coolify são diretamente afetados.
9
CVE-2026-43731HIGH 8.8afeta iOS and iPadOS
Use-after-free no processamento de conteúdo web no WebKit pode causar corrupção de memória ao visitar uma página maliciosa no Safari, iOS ou iPadOS 26.5.2. A atualização para as versões corrigidas é mandatória, especialmente para dispositivos corporativos com acesso a dados sensíveis.
10
CVE-2026-43705HIGH 8.8afeta iOS and iPadOS
Confusão de tipos no WebKit, também corrigida no Safari, iOS e iPadOS 26.5.2, pode ser explorada por conteúdo web malicioso para corromper memória e potencialmente executar código arbitrário. A proximidade com CVE-2026-43731 sugere superfície de ataque ampla no motor de renderização.
Recomendação do dia: Priorize a atualização imediata do Joomla Page Builder CK, do Coolify (para beta.474 ou superior), do Rancher e dos dispositivos Apple com iOS/iPadOS/Safari 26.5.2; para o Gorse, garanta que admin_api_key esteja configurado antes de qualquer exposição à rede. Restrinja ao máximo a exposição pública de painéis administrativos e interfaces de gerenciamento de infraestrutura enquanto os patches são aplicados.
Diante de falhas críticas em ferramentas de infraestrutura e CMS amplamente adotados, vale validar ativamente quais desses componentes existem na sua superfície de ataque antes que um agente malicioso o faça primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar