Boletim diário · 25 de junho de 2026
Dia crítico: CVSS 10 em Apache Kvrocks, Flowise e WordPress ameaçam execução remota de código
O dia 25 de junho de 2026 registrou 434 novas vulnerabilidades, com 21 classificadas como críticas — nenhuma ainda com exploração ativa confirmada (KEV), mas o cenário exige atenção imediata. Três CVEs com pontuação máxima CVSS 10.0 foram divulgados, atingindo o banco de dados Apache Kvrocks, a plataforma de automação Flowise e o plugin WordPress OMGF Pro. O acumulado de falhas críticas em Flowise — quatro CVEs em um único dia — representa o destaque mais preocupante do período.
Resumo do dia
- Três vulnerabilidades com CVSS 10.0 publicadas hoje: Apache Kvrocks, Flowise e OMGF Pro (WordPress).
- Flowise concentra quatro CVEs críticos simultâneos, incluindo RCE não autenticado, path traversal e upload arbitrário de arquivos.
- Dell Wyse Management Suite, ToolJet e Widget Options também recebem correções urgentes por falhas de execução remota de código.
- Nenhuma exploração ativa confirmada (KEV) no dia, mas o alto volume crítico eleva o risco de exploração em breve.
21
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Heap overflow na biblioteca cjson do Apache Kvrocks afeta todas as versões entre 2.0.4 e 2.15.0, com CVSS 10.0. Um atacante pode explorar a falha via comandos Lua/Redis para corromper memória e potencialmente executar código arbitrário no servidor de banco de dados.
2
Path traversal no endpoint de processamento de documentos do Flowise permite que atacantes não autenticados gravem arquivos arbitrários no sistema de arquivos, incluindo a sobrescrita de package.json para acionar execução remota de código na próxima reinicialização da aplicação. CVSS 10.0 e sem necessidade de credenciais tornam esta falha extremamente perigosa.
3
O plugin WordPress OMGF Pro (até a versão 5.2.6) permite upload irrestrito de arquivos com tipos perigosos, possibilitando que atacantes publiquem scripts maliciosos no servidor. Com CVSS 10.0, qualquer instalação desatualizada representa risco imediato de comprometimento completo do site.
4
O plugin Widget Options para WordPress (até 4.2.3) permite que usuários com papel de Contributor executem código remoto no servidor. A falha é especialmente crítica em sites que permitem cadastro público, onde o atacante pode obter a permissão mínima necessária para exploração.
5
O Dell Wyse Management Suite (anterior à versão 5.5 HF1) aceita dados não confiáveis misturados a dados confiáveis, permitindo que um atacante com acesso remoto e baixos privilégios alcance execução remota de código. Ambientes corporativos com gerenciamento centralizado de endpoints thin client devem priorizar a atualização.
6
Falha de tratamento inadequado de permissões no Apache Kvrocks 2.8.0 pode ser explorada para escalonamento de privilégios ou acesso indevido a recursos protegidos. Embora de alcance mais restrito que o heap overflow companheiro, o CVSS 9.4 justifica atualização imediata para a versão 2.16.0.
7
No ToolJet (antes da versão 3.20.178-lts), qualquer usuário autenticado com papel de Builder pode substituir plugins de marketplace compartilhados por JavaScript malicioso executado no servidor com acesso irrestrito ao Node.js. O código é acionado para todos os usuários da plataforma, tornando o impacto potencialmente global dentro da organização.
8
O recurso Custom MCP do Flowise (até a versão 2.2.7-patch.1) executa comandos do sistema operacional sem sandbox e sem controle de acesso baseado em papéis. Em instalações sem autenticação habilitada — que é o padrão — qualquer pessoa com acesso à rede pode acionar execução de comandos arbitrários no servidor.
9
Path traversal nos parâmetros chatflowId e chatId do Flowise (até 2.2.8) permite que atacantes não autenticados leiam arquivos arbitrários do servidor via endpoint de chatflows. Dados sensíveis de configuração, credenciais e arquivos internos podem ser exfiltrados sem qualquer autenticação.
10
Upload arbitrário de arquivos não autenticado no endpoint /api/v1/attachments do Flowise (até 2.2.4) em instalações com armazenamento local permite que atacantes publiquem webshells ou outros payloads em diretórios arbitrários do servidor, abrindo caminho direto para comprometimento total do host.
Recomendação do dia: Atualize imediatamente o Apache Kvrocks para 2.16.0, o Flowise para 3.0.6 ou superior, e aplique os patches disponíveis para Dell Wyse Management Suite (5.5 HF1), ToolJet (3.20.178-lts), Widget Options e OMGF Pro. Priorize o isolamento de rede de interfaces administrativas expostas publicamente enquanto os patches não forem aplicados.
Diante de tantas falhas críticas publicadas simultaneamente em plataformas amplamente utilizadas, é essencial mapear sua superfície de ataque e validar ativamente quais desses componentes estão presentes em seu ambiente antes que agentes maliciosos o façam primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
9 de agosto de 2026 — Vulnerabilidades em roteadores e dispositivos IoT dominam dia calmo de publicações8 de agosto de 2026 — Roteador MSI e plugin WordPress lideram 27 CVEs críticos em dia sem exploração ativa confirmada7 de agosto de 2026 — Dez CVEs críticas em exploração ativa: WordPress, SharePoint, SonicWall e Check Point exigem ação imediata6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julhover arquivo completo →