Boletim diário · 26 de junho de 2026

Dez CVEs críticos em exploração ativa dominam o cenário de segurança desta semana

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O boletim desta sexta-feira, 26 de junho de 2026, não registrou novas publicações no dia civil, mas o quadro geral permanece altamente preocupante: todas as dez vulnerabilidades em destaque já estão sendo exploradas ativamente e constam do catálogo KEV. O leque de alvos é amplo — de CMSs e VPNs corporativas a redes SD-WAN, Android e infraestrutura de hospedagem compartilhada —, exigindo atenção imediata de equipes de segurança e operações.

Resumo do dia
  • 10 de 10 CVEs em destaque estão com exploração confirmada (KEV) e possuem PoC pública disponível.
  • Joomla JCE e Splunk Enterprise lideram a lista com CVSS 10.0 e 9.8 respectivamente, ambos exploráveis sem autenticação.
  • PeopleSoft, Quantum VPN Gateway e Chrome também figuram entre os alvos críticos com risco de execução remota ou bypass de autenticação.
  • Android, Cisco SD-WAN, SolarWinds Serv-U e Arista EOS completam o conjunto, mostrando que infraestrutura de rede e dispositivos móveis corporativos estão igualmente na mira.
Destaques críticos
1
CVE-2026-48907KEVCVSS 10PoCafeta Joomla Content Editor (JCE) extension for Joomla
Falha de CVSS 10.0 no plugin JCE para Joomla permite que qualquer usuário não autenticado crie perfis de editor e faça upload de código PHP arbitrário — resultando em execução remota total no servidor. Qualquer site Joomla com o JCE instalado e exposto à internet deve ser tratado como comprometido até que o patch seja aplicado.
2
CVE-2026-20253KEVCVSS 9.8PoCafeta Splunk Enterprise
O endpoint do serviço sidecar PostgreSQL do Splunk Enterprise não exige autenticação, permitindo que qualquer usuário com acesso de rede crie ou trunca arquivos arbitrários no sistema. Em ambientes de SIEM, onde o Splunk centraliza logs críticos, a exploração pode comprometer a integridade de evidências e abrir caminho para persistência.
3
CVE-2026-35273KEVCVSS 9.8PoCafeta PeopleSoft Enterprise PeopleTools
Vulnerabilidade de CVSS 9.8 no PeopleSoft PeopleTools (versões 8.61 e 8.62) permite que um atacante não autenticado via HTTP tome controle completo da instância. Sistemas de RH e ERP da Oracle são alvos de alto valor por concentrarem dados sensíveis de colaboradores e processos financeiros.
4
CVE-2026-50751KEVCVSS 9.3PoCafeta Quantum Security Gateway
Fraqueza lógica na validação de certificados IKEv1 do Quantum Security Gateway permite que um atacante remoto não autenticado contorne a autenticação e estabeleça uma sessão VPN sem credenciais válidas. O risco é especialmente grave em ambientes que dependem dessa VPN como perímetro de acesso remoto corporativo.
5
CVE-2026-11645KEVHIGH 8.8PoCafeta Chrome
Leitura e escrita fora dos limites no motor V8 do Chrome (versões anteriores à 149.0.7827.103) possibilitam execução de código arbitrário dentro do sandbox via página HTML maliciosa. Usuários corporativos que navegam com versões desatualizadas estão expostos a ataques drive-by com apenas uma visita a um site comprometido.
6
CVE-2026-54420KEVHIGH 8.5PoCafeta cPanel Plugin
O plugin LiteSpeed para cPanel manipula incorretamente symlinks fornecidos por usuários com acesso FTP ou web shell em servidores de hospedagem compartilhada com CloudLinux/CageFS, permitindo escalonamento de privilégios entre contas. Provedores de hospedagem que ainda não aplicaram a versão 2.4.8 expõem todos os clientes hospedados no mesmo servidor.
7
CVE-2025-48595KEVHIGH 8.4PoCafeta Android
Integer overflow em múltiplos componentes do Android permite escalonamento local de privilégios sem necessidade de permissões adicionais ou interação do usuário. Em dispositivos corporativos não gerenciados ou sem patch recente, a falha pode ser encadeada com outros vetores para comprometimento total do dispositivo.
8
CVE-2026-20245KEVHIGH 7.8PoCafeta Cisco Catalyst SD-WAN Controller
Um atacante local autenticado no CLI do Cisco Catalyst SD-WAN Controller pode executar comandos arbitrários como root fornecendo um arquivo manipulado. Embora exija acesso local, a exploração em ambiente SD-WAN pode resultar em comprometimento de toda a malha de roteamento corporativo.
9
CVE-2026-28318KEVHIGH 7.5PoCafeta Serv-U
Requisições POST especialmente crafted com Content-Encoding: deflate derrubam o serviço SolarWinds Serv-U sem qualquer autenticação, configurando uma negação de serviço trivial. Organizações que usam o Serv-U como solução de transferência segura de arquivos podem ter operações críticas interrompidas por qualquer ator na rede.
10
CVE-2026-7473KEVMEDIUM 6.9PoCafeta EOS
Em switches Arista EOS com configurações de decapsulamento de túneis (VXLAN, GRE ou decap-groups), pacotes tunelados inesperados são incorretamente desencapsulados e encaminhados quando o IP de destino coincide com o IP configurado. A falha pode ser explorada para bypassar segmentação de rede e injetar tráfego em segmentos supostamente isolados.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS 9.8 ou superior e exploração ativa confirmada — especialmente Joomla JCE, Splunk Enterprise e PeopleSoft —, e isole ou desative temporariamente os serviços afetados que não puderem ser corrigidos de forma imediata. Para os demais itens da lista, acione planos de mitigação temporária (desabilitação de IKEv1, atualização do Chrome via política gerenciada, revisão de ACLs no Serv-U) enquanto os patches são testados e implantados.
Diante de tantos vetores em exploração simultânea — do CMS ao roteador de borda —, validar proativamente a própria superfície de ataque é o único caminho para saber com certeza quais dessas vulnerabilidades representam risco real no seu ambiente.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar