Boletim diário · 24 de junho de 2026
Dez vulnerabilidades em exploração ativa dominam o radar: de Joomla a Splunk, passando por Android e Cisco SD-WAN
O boletim desta quarta-feira não registrou novos CVEs publicados no dia civil, mas o acumulado recente exige atenção máxima: todas as dez vulnerabilidades em destaque estão confirmadas em exploração ativa (KEV), com CVSS variando de 7.8 a 10.0 e PoC pública disponível na maioria dos casos. O conjunto cobre desde plataformas corporativas de missão crítica — Splunk, PeopleSoft, Cisco SD-WAN — até superfícies voltadas ao consumidor final, como Chrome e Android, além de ataques à cadeia de suprimentos via extensão de IDE.
Resumo do dia
- 10 de 10 destaques estão em exploração ativa (KEV), com PoC pública na maioria — janela de remediação é mínima
- Joomla JCE e Splunk Enterprise lideram em criticidade (CVSS 10.0 e 9.8): execução de código e manipulação de arquivos sem autenticação
- Extensão Nx Console foi comprometida por supply chain attack e ficou disponível em marketplaces por até 36 minutos
- Android, Chrome, Cisco SD-WAN e cPanel ampliam a superfície afetada para endpoints, browsers e infraestrutura de rede
Destaques críticos
1
Falha de CVSS 10.0 no plugin JCE para Joomla permite que qualquer usuário não autenticado crie perfis de editor e faça upload de código PHP arbitrário — equivale a controle total do servidor web sem qualquer credencial.
2
Endpoint do serviço sidecar PostgreSQL no Splunk Enterprise 10.x expõe operações de arquivo sem autenticação, permitindo criar ou truncar arquivos arbitrários; em ambientes de produção isso pode comprometer logs, configurações e pipelines de dados inteiros.
3
Vulnerabilidade no componente Updates Environment Management do Oracle PeopleSoft PeopleTools 8.61 e 8.62 permite a um atacante remoto não autenticado, via HTTP, tomar controle completo do sistema — alto risco para empresas que usam PeopleSoft em RH ou finanças.
4
Falha de lógica na validação de certificados IKEv1 no Quantum Security Gateway permite contornar autenticação de usuário e estabelecer conexão VPN sem senha válida — qualquer ator na rede pode obter acesso remoto privilegiado.
5
Injeção de objeto PHP via cookie CacheWarmer no módulo Mirasvit Full Page Cache Warmer para Magento 2 (antes de 1.11.12) viabiliza RCE sem autenticação em lojas de e-commerce, expondo dados de clientes e transações.
6
Uma versão maliciosa do Nx Console (18.95.0) foi publicada no Visual Studio Marketplace e no OpenVSX por até 36 minutos — desenvolvedores que instalaram a extensão nesse intervalo devem assumir comprometimento do ambiente de desenvolvimento.
7
Leitura e escrita fora dos limites no motor V8 do Google Chrome (versões anteriores a 149.0.7827.103) permitem execução de código arbitrário dentro do sandbox via página HTML maliciosa, bastando que a vítima acesse o conteúdo.
8
O plugin cPanel do LiteSpeed (antes de 2.4.8) manipula symlinks de forma insegura em servidores de hospedagem compartilhada com CloudLinux/CageFS, permitindo a usuários com acesso FTP ou web shell escapar do ambiente isolado e comprometer outros sites no mesmo servidor.
9
Overflow de inteiro em múltiplos componentes do Android possibilita escalada local de privilégios sem interação do usuário e sem necessidade de permissões adicionais — impacto direto em qualquer dispositivo Android sem o patch aplicado.
10
Validação insuficiente de entrada na CLI do Cisco Catalyst SD-WAN Controller (vSmart, vManage e vBond) permite a um atacante local autenticado executar comandos arbitrários como root via arquivo manipulado, comprometendo a infraestrutura de roteamento e política de rede.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS ≥ 9.8 e confirme que os sistemas Joomla JCE, Splunk Enterprise e PeopleSoft estão isolados ou atualizados; para o Nx Console, revogue e reconstrua ambientes de desenvolvimento que instalaram versões entre 18.95.0 e 18.100.0 no dia 19 de maio de 2026.
Diante de um cenário em que todas as dez falhas já estão sendo exploradas ativamente, é essencial validar continuamente a própria superfície de ataque para identificar quais desses vetores estão realmente expostos no seu ambiente antes que os atacantes o façam.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
8 de agosto de 2026 — Roteador MSI e plugin WordPress lideram 27 CVEs críticos em dia sem exploração ativa confirmada7 de agosto de 2026 — Dez CVEs críticas em exploração ativa: WordPress, SharePoint, SonicWall e Check Point exigem ação imediata6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026 — Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativaver arquivo completo →