Boletim diário · 27 de junho de 2026
Dez CVEs em exploração ativa dominam o radar: de Joomla a Arista EOS, semana fecha com pressão alta
O dia 27 de junho de 2026 não registrou novas publicações de CVEs, mas o cenário herdado do período recente é crítico: todas as dez vulnerabilidades em destaque estão confirmadas em exploração ativa (KEV), abrangendo desde plataformas de CMS e VPN corporativa até navegadores, Android e infraestrutura de rede. A combinação de CVSS elevados, PoC pública e EPSS alto em vários casos torna o momento particularmente urgente para equipes de defesa.
Resumo do dia
- Todas as 10 vulnerabilidades em destaque estão em exploração ativa (KEV) com PoC pública disponível.
- Os casos mais graves envolvem execução remota de código sem autenticação no Joomla JCE, PeopleSoft e Splunk Enterprise.
- Gateway VPN da Quantum permite bypass de autenticação e acesso remoto sem senha válida.
- Android, Chrome, Cisco SD-WAN, SolarWinds Serv-U e Arista EOS completam um panorama de superfície de ataque ampla e diversificada.
Destaques críticos
1
Extensão JCE para Joomla permite que usuários não autenticados criem perfis de editor e façam upload e execução de código PHP — risco de comprometimento total do servidor de hospedagem sem qualquer credencial.
2
Falha no PeopleSoft Enterprise PeopleTools (versões 8.61 e 8.62) possibilita takeover completo da plataforma por atacante remoto sem autenticação via HTTP; EPSS de 90% indica altíssima probabilidade de exploração ativa em larga escala.
3
No Splunk Enterprise (abaixo de 10.2.4 e 10.0.7), endpoint do serviço sidecar PostgreSQL sem controle de autenticação permite a qualquer usuário na rede criar ou truncar arquivos arbitrários, abrindo caminho para execução de código e destruição de dados.
4
Falha de lógica na validação de certificados IKEv1 no Quantum Security Gateway permite que atacante remoto não autenticado bypasse a autenticação de usuário e estabeleça conexão VPN sem senha válida, comprometendo o perímetro de acesso remoto.
5
Leitura e escrita fora dos limites no motor V8 do Chrome (versões anteriores a 149.0.7827.103) permitem execução de código arbitrário dentro do sandbox via página HTML maliciosa — usuários sem atualização estão expostos a ataques drive-by.
6
Plugin LiteSpeed para cPanel (anterior a 2.4.8) trata symlinks de forma insegura em servidores compartilhados com CloudLinux/CageFS, permitindo que usuário com acesso FTP ou web shell escale privilégios e comprometa outros clientes do servidor.
7
Integer overflow em múltiplos componentes do Android possibilita escalada local de privilégios para execução de código sem necessidade de interação do usuário ou permissões adicionais — risco crítico para dispositivos corporativos não corrigidos.
8
No CLI do Cisco Catalyst SD-WAN Controller, Manager e Validator, um atacante local autenticado pode executar comandos arbitrários como root via arquivo manipulado — risco elevado em ambientes onde o acesso ao CLI não é estritamente controlado.
9
O SolarWinds Serv-U aceita requisições POST especialmente construídas com Content-Encoding: deflate sem autenticação, causando crash do serviço e possível interrupção total do servidor de transferência de arquivos.
10
Em plataformas Arista EOS com configurações de decapsulamento de túnel (VXLAN, GRE ou decap-groups), o switch encaminha incorretamente pacotes tunnelados inesperados que correspondem ao IP configurado, podendo ser explorado para movimentação lateral ou bypass de segmentação de rede.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS 9.x e 10.0 — especialmente Joomla JCE, PeopleSoft e Splunk — e valide controles de acesso em gateways VPN e servidores de arquivo; onde o patch ainda não for viável, aplique as mitigações publicadas pelos fornecedores e segmente o acesso de rede aos serviços afetados.
Diante de um cenário em que todas as vulnerabilidades em destaque já estão sendo ativamente exploradas, é essencial mapear e testar a própria superfície de ataque para saber exatamente quais desses vetores estão expostos no seu ambiente antes que os atacantes os encontrem.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026 — Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026 — Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026 — Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →