Boletim diário · 26 de junho de 2026
Dez CVEs críticos em exploração ativa dominam o cenário de segurança desta semana
O boletim desta sexta-feira, 26 de junho de 2026, não registrou novas publicações no dia civil, mas o quadro geral permanece altamente preocupante: todas as dez vulnerabilidades em destaque já estão sendo exploradas ativamente e constam do catálogo KEV. O leque de alvos é amplo — de CMSs e VPNs corporativas a redes SD-WAN, Android e infraestrutura de hospedagem compartilhada —, exigindo atenção imediata de equipes de segurança e operações.
Resumo do dia
- 10 de 10 CVEs em destaque estão com exploração confirmada (KEV) e possuem PoC pública disponível.
- Joomla JCE e Splunk Enterprise lideram a lista com CVSS 10.0 e 9.8 respectivamente, ambos exploráveis sem autenticação.
- PeopleSoft, Quantum VPN Gateway e Chrome também figuram entre os alvos críticos com risco de execução remota ou bypass de autenticação.
- Android, Cisco SD-WAN, SolarWinds Serv-U e Arista EOS completam o conjunto, mostrando que infraestrutura de rede e dispositivos móveis corporativos estão igualmente na mira.
Destaques críticos
1
Falha de CVSS 10.0 no plugin JCE para Joomla permite que qualquer usuário não autenticado crie perfis de editor e faça upload de código PHP arbitrário — resultando em execução remota total no servidor. Qualquer site Joomla com o JCE instalado e exposto à internet deve ser tratado como comprometido até que o patch seja aplicado.
2
O endpoint do serviço sidecar PostgreSQL do Splunk Enterprise não exige autenticação, permitindo que qualquer usuário com acesso de rede crie ou trunca arquivos arbitrários no sistema. Em ambientes de SIEM, onde o Splunk centraliza logs críticos, a exploração pode comprometer a integridade de evidências e abrir caminho para persistência.
3
Vulnerabilidade de CVSS 9.8 no PeopleSoft PeopleTools (versões 8.61 e 8.62) permite que um atacante não autenticado via HTTP tome controle completo da instância. Sistemas de RH e ERP da Oracle são alvos de alto valor por concentrarem dados sensíveis de colaboradores e processos financeiros.
4
Fraqueza lógica na validação de certificados IKEv1 do Quantum Security Gateway permite que um atacante remoto não autenticado contorne a autenticação e estabeleça uma sessão VPN sem credenciais válidas. O risco é especialmente grave em ambientes que dependem dessa VPN como perímetro de acesso remoto corporativo.
5
Leitura e escrita fora dos limites no motor V8 do Chrome (versões anteriores à 149.0.7827.103) possibilitam execução de código arbitrário dentro do sandbox via página HTML maliciosa. Usuários corporativos que navegam com versões desatualizadas estão expostos a ataques drive-by com apenas uma visita a um site comprometido.
6
O plugin LiteSpeed para cPanel manipula incorretamente symlinks fornecidos por usuários com acesso FTP ou web shell em servidores de hospedagem compartilhada com CloudLinux/CageFS, permitindo escalonamento de privilégios entre contas. Provedores de hospedagem que ainda não aplicaram a versão 2.4.8 expõem todos os clientes hospedados no mesmo servidor.
7
Integer overflow em múltiplos componentes do Android permite escalonamento local de privilégios sem necessidade de permissões adicionais ou interação do usuário. Em dispositivos corporativos não gerenciados ou sem patch recente, a falha pode ser encadeada com outros vetores para comprometimento total do dispositivo.
8
Um atacante local autenticado no CLI do Cisco Catalyst SD-WAN Controller pode executar comandos arbitrários como root fornecendo um arquivo manipulado. Embora exija acesso local, a exploração em ambiente SD-WAN pode resultar em comprometimento de toda a malha de roteamento corporativo.
9
Requisições POST especialmente crafted com Content-Encoding: deflate derrubam o serviço SolarWinds Serv-U sem qualquer autenticação, configurando uma negação de serviço trivial. Organizações que usam o Serv-U como solução de transferência segura de arquivos podem ter operações críticas interrompidas por qualquer ator na rede.
10
Em switches Arista EOS com configurações de decapsulamento de túneis (VXLAN, GRE ou decap-groups), pacotes tunelados inesperados são incorretamente desencapsulados e encaminhados quando o IP de destino coincide com o IP configurado. A falha pode ser explorada para bypassar segmentação de rede e injetar tráfego em segmentos supostamente isolados.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS 9.8 ou superior e exploração ativa confirmada — especialmente Joomla JCE, Splunk Enterprise e PeopleSoft —, e isole ou desative temporariamente os serviços afetados que não puderem ser corrigidos de forma imediata. Para os demais itens da lista, acione planos de mitigação temporária (desabilitação de IKEv1, atualização do Chrome via política gerenciada, revisão de ACLs no Serv-U) enquanto os patches são testados e implantados.
Diante de tantos vetores em exploração simultânea — do CMS ao roteador de borda —, validar proativamente a própria superfície de ataque é o único caminho para saber com certeza quais dessas vulnerabilidades representam risco real no seu ambiente.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026 — Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026 — Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026 — Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026 — Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026 — WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026 — GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026 — 379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026 — DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →