Boletim diário · 26 de junho de 2026

Dez CVEs críticos em exploração ativa dominam o cenário de segurança desta semana

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O boletim desta sexta-feira, 26 de junho de 2026, não registrou novas publicações no dia civil, mas o quadro geral permanece altamente preocupante: todas as dez vulnerabilidades em destaque já estão sendo exploradas ativamente e constam do catálogo KEV. O leque de alvos é amplo — de CMSs e VPNs corporativas a redes SD-WAN, Android e infraestrutura de hospedagem compartilhada —, exigindo atenção imediata de equipes de segurança e operações.

Resumo do dia
  • 10 de 10 CVEs em destaque estão com exploração confirmada (KEV) e possuem PoC pública disponível.
  • Joomla JCE e Splunk Enterprise lideram a lista com CVSS 10.0 e 9.8 respectivamente, ambos exploráveis sem autenticação.
  • PeopleSoft, Quantum VPN Gateway e Chrome também figuram entre os alvos críticos com risco de execução remota ou bypass de autenticação.
  • Android, Cisco SD-WAN, SolarWinds Serv-U e Arista EOS completam o conjunto, mostrando que infraestrutura de rede e dispositivos móveis corporativos estão igualmente na mira.
Destaques críticos
1
CVE-2026-48907KEVCVSS 10PoCafeta Joomla Content Editor (JCE) extension for Joomla
Falha de CVSS 10.0 no plugin JCE para Joomla permite que qualquer usuário não autenticado crie perfis de editor e faça upload de código PHP arbitrário — resultando em execução remota total no servidor. Qualquer site Joomla com o JCE instalado e exposto à internet deve ser tratado como comprometido até que o patch seja aplicado.
2
CVE-2026-20253KEVCVSS 9.8PoCafeta Splunk Enterprise
O endpoint do serviço sidecar PostgreSQL do Splunk Enterprise não exige autenticação, permitindo que qualquer usuário com acesso de rede crie ou trunca arquivos arbitrários no sistema. Em ambientes de SIEM, onde o Splunk centraliza logs críticos, a exploração pode comprometer a integridade de evidências e abrir caminho para persistência.
3
CVE-2026-35273KEVCVSS 9.8PoCafeta PeopleSoft Enterprise PeopleTools
Vulnerabilidade de CVSS 9.8 no PeopleSoft PeopleTools (versões 8.61 e 8.62) permite que um atacante não autenticado via HTTP tome controle completo da instância. Sistemas de RH e ERP da Oracle são alvos de alto valor por concentrarem dados sensíveis de colaboradores e processos financeiros.
4
CVE-2026-50751KEVCVSS 9.3PoCafeta Quantum Security Gateway
Fraqueza lógica na validação de certificados IKEv1 do Quantum Security Gateway permite que um atacante remoto não autenticado contorne a autenticação e estabeleça uma sessão VPN sem credenciais válidas. O risco é especialmente grave em ambientes que dependem dessa VPN como perímetro de acesso remoto corporativo.
5
CVE-2026-11645KEVHIGH 8.8PoCafeta Chrome
Leitura e escrita fora dos limites no motor V8 do Chrome (versões anteriores à 149.0.7827.103) possibilitam execução de código arbitrário dentro do sandbox via página HTML maliciosa. Usuários corporativos que navegam com versões desatualizadas estão expostos a ataques drive-by com apenas uma visita a um site comprometido.
6
CVE-2026-54420KEVHIGH 8.5PoCafeta cPanel Plugin
O plugin LiteSpeed para cPanel manipula incorretamente symlinks fornecidos por usuários com acesso FTP ou web shell em servidores de hospedagem compartilhada com CloudLinux/CageFS, permitindo escalonamento de privilégios entre contas. Provedores de hospedagem que ainda não aplicaram a versão 2.4.8 expõem todos os clientes hospedados no mesmo servidor.
7
CVE-2025-48595KEVHIGH 8.4PoCafeta Android
Integer overflow em múltiplos componentes do Android permite escalonamento local de privilégios sem necessidade de permissões adicionais ou interação do usuário. Em dispositivos corporativos não gerenciados ou sem patch recente, a falha pode ser encadeada com outros vetores para comprometimento total do dispositivo.
8
CVE-2026-20245KEVHIGH 7.8PoCafeta Cisco Catalyst SD-WAN Controller
Um atacante local autenticado no CLI do Cisco Catalyst SD-WAN Controller pode executar comandos arbitrários como root fornecendo um arquivo manipulado. Embora exija acesso local, a exploração em ambiente SD-WAN pode resultar em comprometimento de toda a malha de roteamento corporativo.
9
CVE-2026-28318KEVHIGH 7.5PoCafeta Serv-U
Requisições POST especialmente crafted com Content-Encoding: deflate derrubam o serviço SolarWinds Serv-U sem qualquer autenticação, configurando uma negação de serviço trivial. Organizações que usam o Serv-U como solução de transferência segura de arquivos podem ter operações críticas interrompidas por qualquer ator na rede.
10
CVE-2026-7473KEVMEDIUM 6.9PoCafeta EOS
Em switches Arista EOS com configurações de decapsulamento de túneis (VXLAN, GRE ou decap-groups), pacotes tunelados inesperados são incorretamente desencapsulados e encaminhados quando o IP de destino coincide com o IP configurado. A falha pode ser explorada para bypassar segmentação de rede e injetar tráfego em segmentos supostamente isolados.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS 9.8 ou superior e exploração ativa confirmada — especialmente Joomla JCE, Splunk Enterprise e PeopleSoft —, e isole ou desative temporariamente os serviços afetados que não puderem ser corrigidos de forma imediata. Para os demais itens da lista, acione planos de mitigação temporária (desabilitação de IKEv1, atualização do Chrome via política gerenciada, revisão de ACLs no Serv-U) enquanto os patches são testados e implantados.
Diante de tantos vetores em exploração simultânea — do CMS ao roteador de borda —, validar proativamente a própria superfície de ataque é o único caminho para saber com certeza quais dessas vulnerabilidades representam risco real no seu ambiente.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →