Boletim diário · 27 de junho de 2026

Dez CVEs em exploração ativa dominam o radar: de Joomla a Arista EOS, semana fecha com pressão alta

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 27 de junho de 2026 não registrou novas publicações de CVEs, mas o cenário herdado do período recente é crítico: todas as dez vulnerabilidades em destaque estão confirmadas em exploração ativa (KEV), abrangendo desde plataformas de CMS e VPN corporativa até navegadores, Android e infraestrutura de rede. A combinação de CVSS elevados, PoC pública e EPSS alto em vários casos torna o momento particularmente urgente para equipes de defesa.

Resumo do dia
  • Todas as 10 vulnerabilidades em destaque estão em exploração ativa (KEV) com PoC pública disponível.
  • Os casos mais graves envolvem execução remota de código sem autenticação no Joomla JCE, PeopleSoft e Splunk Enterprise.
  • Gateway VPN da Quantum permite bypass de autenticação e acesso remoto sem senha válida.
  • Android, Chrome, Cisco SD-WAN, SolarWinds Serv-U e Arista EOS completam um panorama de superfície de ataque ampla e diversificada.
Destaques críticos
1
CVE-2026-48907KEVCVSS 10PoCafeta Joomla Content Editor (JCE) extension for Joomla
Extensão JCE para Joomla permite que usuários não autenticados criem perfis de editor e façam upload e execução de código PHP — risco de comprometimento total do servidor de hospedagem sem qualquer credencial.
2
CVE-2026-35273KEVCVSS 9.8PoCafeta PeopleSoft Enterprise PeopleTools
Falha no PeopleSoft Enterprise PeopleTools (versões 8.61 e 8.62) possibilita takeover completo da plataforma por atacante remoto sem autenticação via HTTP; EPSS de 90% indica altíssima probabilidade de exploração ativa em larga escala.
3
CVE-2026-20253KEVCVSS 9.8PoCafeta Splunk Enterprise
No Splunk Enterprise (abaixo de 10.2.4 e 10.0.7), endpoint do serviço sidecar PostgreSQL sem controle de autenticação permite a qualquer usuário na rede criar ou truncar arquivos arbitrários, abrindo caminho para execução de código e destruição de dados.
4
CVE-2026-50751KEVCVSS 9.3PoCafeta Quantum Security Gateway
Falha de lógica na validação de certificados IKEv1 no Quantum Security Gateway permite que atacante remoto não autenticado bypasse a autenticação de usuário e estabeleça conexão VPN sem senha válida, comprometendo o perímetro de acesso remoto.
5
CVE-2026-11645KEVHIGH 8.8PoCafeta Chrome
Leitura e escrita fora dos limites no motor V8 do Chrome (versões anteriores a 149.0.7827.103) permitem execução de código arbitrário dentro do sandbox via página HTML maliciosa — usuários sem atualização estão expostos a ataques drive-by.
6
CVE-2026-54420KEVHIGH 8.5PoCafeta cPanel Plugin
Plugin LiteSpeed para cPanel (anterior a 2.4.8) trata symlinks de forma insegura em servidores compartilhados com CloudLinux/CageFS, permitindo que usuário com acesso FTP ou web shell escale privilégios e comprometa outros clientes do servidor.
7
CVE-2025-48595KEVHIGH 8.4PoCafeta Android
Integer overflow em múltiplos componentes do Android possibilita escalada local de privilégios para execução de código sem necessidade de interação do usuário ou permissões adicionais — risco crítico para dispositivos corporativos não corrigidos.
8
CVE-2026-20245KEVHIGH 7.8PoCafeta Cisco Catalyst SD-WAN Controller
No CLI do Cisco Catalyst SD-WAN Controller, Manager e Validator, um atacante local autenticado pode executar comandos arbitrários como root via arquivo manipulado — risco elevado em ambientes onde o acesso ao CLI não é estritamente controlado.
9
CVE-2026-28318KEVHIGH 7.5PoCafeta Serv-U
O SolarWinds Serv-U aceita requisições POST especialmente construídas com Content-Encoding: deflate sem autenticação, causando crash do serviço e possível interrupção total do servidor de transferência de arquivos.
10
CVE-2026-7473KEVMEDIUM 6.9PoCafeta EOS
Em plataformas Arista EOS com configurações de decapsulamento de túnel (VXLAN, GRE ou decap-groups), o switch encaminha incorretamente pacotes tunnelados inesperados que correspondem ao IP configurado, podendo ser explorado para movimentação lateral ou bypass de segmentação de rede.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS 9.x e 10.0 — especialmente Joomla JCE, PeopleSoft e Splunk — e valide controles de acesso em gateways VPN e servidores de arquivo; onde o patch ainda não for viável, aplique as mitigações publicadas pelos fornecedores e segmente o acesso de rede aos serviços afetados.
Diante de um cenário em que todas as vulnerabilidades em destaque já estão sendo ativamente exploradas, é essencial mapear e testar a própria superfície de ataque para saber exatamente quais desses vetores estão expostos no seu ambiente antes que os atacantes os encontrem.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar