Boletim diário · 24 de junho de 2026

Dez vulnerabilidades em exploração ativa dominam o radar: de Joomla a Splunk, passando por Android e Cisco SD-WAN

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O boletim desta quarta-feira não registrou novos CVEs publicados no dia civil, mas o acumulado recente exige atenção máxima: todas as dez vulnerabilidades em destaque estão confirmadas em exploração ativa (KEV), com CVSS variando de 7.8 a 10.0 e PoC pública disponível na maioria dos casos. O conjunto cobre desde plataformas corporativas de missão crítica — Splunk, PeopleSoft, Cisco SD-WAN — até superfícies voltadas ao consumidor final, como Chrome e Android, além de ataques à cadeia de suprimentos via extensão de IDE.

Resumo do dia
  • 10 de 10 destaques estão em exploração ativa (KEV), com PoC pública na maioria — janela de remediação é mínima
  • Joomla JCE e Splunk Enterprise lideram em criticidade (CVSS 10.0 e 9.8): execução de código e manipulação de arquivos sem autenticação
  • Extensão Nx Console foi comprometida por supply chain attack e ficou disponível em marketplaces por até 36 minutos
  • Android, Chrome, Cisco SD-WAN e cPanel ampliam a superfície afetada para endpoints, browsers e infraestrutura de rede
Destaques críticos
1
CVE-2026-48907KEVCVSS 10PoCafeta Joomla Content Editor (JCE) extension for Joomla
Falha de CVSS 10.0 no plugin JCE para Joomla permite que qualquer usuário não autenticado crie perfis de editor e faça upload de código PHP arbitrário — equivale a controle total do servidor web sem qualquer credencial.
2
CVE-2026-20253KEVCVSS 9.8PoCafeta Splunk Enterprise
Endpoint do serviço sidecar PostgreSQL no Splunk Enterprise 10.x expõe operações de arquivo sem autenticação, permitindo criar ou truncar arquivos arbitrários; em ambientes de produção isso pode comprometer logs, configurações e pipelines de dados inteiros.
3
CVE-2026-35273KEVCVSS 9.8PoCafeta PeopleSoft Enterprise PeopleTools
Vulnerabilidade no componente Updates Environment Management do Oracle PeopleSoft PeopleTools 8.61 e 8.62 permite a um atacante remoto não autenticado, via HTTP, tomar controle completo do sistema — alto risco para empresas que usam PeopleSoft em RH ou finanças.
4
CVE-2026-50751KEVCVSS 9.3PoCafeta Quantum Security Gateway
Falha de lógica na validação de certificados IKEv1 no Quantum Security Gateway permite contornar autenticação de usuário e estabelecer conexão VPN sem senha válida — qualquer ator na rede pode obter acesso remoto privilegiado.
5
CVE-2026-45247KEVCVSS 9.3PoCafeta Full Page Cache Warmer for Magento 2
Injeção de objeto PHP via cookie CacheWarmer no módulo Mirasvit Full Page Cache Warmer para Magento 2 (antes de 1.11.12) viabiliza RCE sem autenticação em lojas de e-commerce, expondo dados de clientes e transações.
6
CVE-2026-48027KEVCVSS 9.3afeta nx-console
Uma versão maliciosa do Nx Console (18.95.0) foi publicada no Visual Studio Marketplace e no OpenVSX por até 36 minutos — desenvolvedores que instalaram a extensão nesse intervalo devem assumir comprometimento do ambiente de desenvolvimento.
7
CVE-2026-11645KEVHIGH 8.8PoCafeta Chrome
Leitura e escrita fora dos limites no motor V8 do Google Chrome (versões anteriores a 149.0.7827.103) permitem execução de código arbitrário dentro do sandbox via página HTML maliciosa, bastando que a vítima acesse o conteúdo.
8
CVE-2026-54420KEVHIGH 8.5PoCafeta cPanel Plugin
O plugin cPanel do LiteSpeed (antes de 2.4.8) manipula symlinks de forma insegura em servidores de hospedagem compartilhada com CloudLinux/CageFS, permitindo a usuários com acesso FTP ou web shell escapar do ambiente isolado e comprometer outros sites no mesmo servidor.
9
CVE-2025-48595KEVHIGH 8.4PoCafeta Android
Overflow de inteiro em múltiplos componentes do Android possibilita escalada local de privilégios sem interação do usuário e sem necessidade de permissões adicionais — impacto direto em qualquer dispositivo Android sem o patch aplicado.
10
CVE-2026-20245KEVHIGH 7.8PoCafeta Cisco Catalyst SD-WAN Controller
Validação insuficiente de entrada na CLI do Cisco Catalyst SD-WAN Controller (vSmart, vManage e vBond) permite a um atacante local autenticado executar comandos arbitrários como root via arquivo manipulado, comprometendo a infraestrutura de roteamento e política de rede.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS ≥ 9.8 e confirme que os sistemas Joomla JCE, Splunk Enterprise e PeopleSoft estão isolados ou atualizados; para o Nx Console, revogue e reconstrua ambientes de desenvolvimento que instalaram versões entre 18.95.0 e 18.100.0 no dia 19 de maio de 2026.
Diante de um cenário em que todas as dez falhas já estão sendo exploradas ativamente, é essencial validar continuamente a própria superfície de ataque para identificar quais desses vetores estão realmente expostos no seu ambiente antes que os atacantes o façam.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de agosto de 2026Roteador MSI e plugin WordPress lideram 27 CVEs críticos em dia sem exploração ativa confirmada7 de agosto de 2026Dez CVEs críticas em exploração ativa: WordPress, SharePoint, SonicWall e Check Point exigem ação imediata6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativaver arquivo completo →