Boletim diário · 23 de junho de 2026

FOSSBilling com falha CVSS 10 lidera dia de múltiplas críticas em sistemas de billing, roteadores e ferramentas open source

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 23 de junho de 2026 trouxe 68 novas vulnerabilidades, com 9 classificadas como críticas e nenhuma ainda em exploração ativa confirmada pelo KEV. O destaque máximo vai para o FOSSBilling, que acumula duas falhas graves — incluindo um bypass de autorização com CVSS 10.0 que permite acesso irrestrito à API administrativa sem qualquer credencial. Roteadores domésticos e empresariais, ferramentas de segurança de ML e plugins WordPress completam um cenário de ampla superfície de ataque.

Resumo do dia
  • FOSSBilling tem CVSS 10.0: qualquer pessoa pode chamar endpoints administrativos sem login, sessão ou token CSRF.
  • Dois roteadores (Totolink EX1200L e NetComm NF20MESH) têm falhas críticas de RCE e bypass por chave AES hardcoded, respectivamente.
  • picklescan, ferramenta usada para bloquear arquivos pickle maliciosos, pode ser completamente contornada via módulos Python não bloqueados.
  • ManageEngine ADSelfService Plus e produtos relacionados têm SSO tickets previsíveis, abrindo caminho para account takeover.
9
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-27604CVSS 10afeta FOSSBilling
Bypass de autorização total no FOSSBilling permite que qualquer atacante não autenticado invoque métodos de API administrativa via endpoints `/api/system/*`, pois o papel `system` é resolvido como identidade de administrador cron sem exigir credenciais, sessão ou CSRF. Instâncias expostas à internet estão completamente comprometidas até a atualização para a versão 0.8.0.
2
CVE-2026-28496CVSS 9.4afeta FOSSBilling
Server-Side Template Injection no mecanismo Twig do FOSSBilling permite que administradores com acesso a templates de e-mail, campanhas ou ao endpoint `string_render` injetem expressões arbitrárias e obtenham execução de código no servidor. Embora exija acesso administrativo prévio, combinada com CVE-2026-27604, a cadeia de exploração torna-se trivial e devastadora.
3
CVE-2026-44089CVSS 9.4afeta EX1200L
Buffer overflow na funcionalidade de login do roteador Totolink EX1200L permite execução remota de código como root, além de crash e potencial brick do dispositivo. O vendor não respondeu aos contatos de divulgação, indicando ausência de patch e exigindo mitigação imediata por isolamento de rede.
4
CVE-2026-56315CVSS 9.3afeta picklescan
O picklescan, ferramenta amplamente usada para validar segurança de arquivos pickle em pipelines de ML, falha em bloquear pelo menos sete módulos da biblioteca padrão do Python, expondo oito funções que permitem execução arbitrária de comandos. Arquivos pickle maliciosos podem contornar completamente a validação de segurança, colocando em risco pipelines de IA/ML que dependem dessa ferramenta como controle de segurança.
5
CVE-2026-12866CVSS 9.2afeta expr-eval
Todas as versões do pacote expr-eval permitem execução de código JavaScript arbitrário via `toJSFunction()`, pois expressões controladas pelo usuário são compiladas diretamente com `new Function()` sem isolamento adequado. Aplicações que expõem essa API a entradas não confiáveis devem considerar o uso como crítico e migrar imediatamente.
6
CVE-2026-35019CVSS 9.2afeta NF20MESH
O roteador NetComm NF20MESH usa uma chave AES-256 hardcoded para criptografar cookies de sessão da interface web, permitindo que qualquer atacante forje um cookie válido e obtenha acesso administrativo sem credenciais. A existência de chave compartilhada em firmware torna o bypass reproduzível em qualquer dispositivo vulnerável.
7
CVE-2026-56258CVSS 9.2afeta Crawl4AI
O Crawl4AI antes da versão 0.8.8 permite que atacantes não autenticados escrevam arquivos fora do diretório esperado via ataques de symlink e TOCTOU no parâmetro `output_path`, com potencial para escalonamento a RCE. Instâncias expostas publicamente sem autenticação são especialmente críticas.
8
CVE-2026-9733CVSS 9.1afeta Mojolicious::Plugin::Web::Auth::OAuth2
O plugin Perl Mojolicious::Plugin::Web::Auth::OAuth2 gera parâmetros de estado OAuth previsíveis quando nenhum gerador customizado é definido, usando fontes de baixa entropia como epoch time (vazado via header HTTP Date) e `rand`. Isso viabiliza ataques de CSRF no fluxo OAuth2 e sequestro de sessão de autenticação.
9
CVE-2026-11374CVSS 9afeta manageengine_adaudit_plus
SSO tickets previsíveis em ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus e ADAudit Plus permitem que um atacante não autenticado adivinhe tokens de sessão válidos e realize account takeover. A abrangência de produtos afetados amplia significativamente a superfície de risco em ambientes corporativos que utilizam a suíte ManageEngine.
10
CVE-2026-8163HIGH 8.8PoCafeta Infility Global
SQL Injection no plugin WordPress Infility Global pode ser explorado por usuários autenticados com nível Subscriber ou superior, com PoC pública disponível. A baixa barreira de entrada — qualquer conta registrada no site — combinada com exploit público exige aplicação urgente do patch ou desativação do plugin.
Recomendação do dia: Priorize imediatamente a atualização do FOSSBilling para 0.8.0 e do picklescan para 1.0.4 ou superior, e isole roteadores Totolink EX1200L e NetComm NF20MESH sem patch disponível via segmentação de rede. Para ambientes ManageEngine, revise configurações de SSO e monitore acessos anômalos enquanto patches são aplicados.
Diante de tantas falhas críticas em produtos distintos publicadas em um único dia, validar ativamente quais desses componentes existem na sua superfície de ataque — incluindo dependências indiretas como bibliotecas npm e módulos Perl — é o passo essencial para transformar inteligência de vulnerabilidade em proteção real.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de agosto de 2026Roteador MSI e plugin WordPress lideram 27 CVEs críticos em dia sem exploração ativa confirmada7 de agosto de 2026Dez CVEs críticas em exploração ativa: WordPress, SharePoint, SonicWall e Check Point exigem ação imediata6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativaver arquivo completo →