Boletim diário · 27 de junho de 2026

Dez CVEs em exploração ativa dominam o radar: de Joomla a Arista EOS, semana fecha com pressão alta

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 27 de junho de 2026 não registrou novas publicações de CVEs, mas o cenário herdado do período recente é crítico: todas as dez vulnerabilidades em destaque estão confirmadas em exploração ativa (KEV), abrangendo desde plataformas de CMS e VPN corporativa até navegadores, Android e infraestrutura de rede. A combinação de CVSS elevados, PoC pública e EPSS alto em vários casos torna o momento particularmente urgente para equipes de defesa.

Resumo do dia
  • Todas as 10 vulnerabilidades em destaque estão em exploração ativa (KEV) com PoC pública disponível.
  • Os casos mais graves envolvem execução remota de código sem autenticação no Joomla JCE, PeopleSoft e Splunk Enterprise.
  • Gateway VPN da Quantum permite bypass de autenticação e acesso remoto sem senha válida.
  • Android, Chrome, Cisco SD-WAN, SolarWinds Serv-U e Arista EOS completam um panorama de superfície de ataque ampla e diversificada.
Destaques críticos
1
CVE-2026-48907KEVCVSS 10PoCafeta Joomla Content Editor (JCE) extension for Joomla
Extensão JCE para Joomla permite que usuários não autenticados criem perfis de editor e façam upload e execução de código PHP — risco de comprometimento total do servidor de hospedagem sem qualquer credencial.
2
CVE-2026-35273KEVCVSS 9.8PoCafeta PeopleSoft Enterprise PeopleTools
Falha no PeopleSoft Enterprise PeopleTools (versões 8.61 e 8.62) possibilita takeover completo da plataforma por atacante remoto sem autenticação via HTTP; EPSS de 90% indica altíssima probabilidade de exploração ativa em larga escala.
3
CVE-2026-20253KEVCVSS 9.8PoCafeta Splunk Enterprise
No Splunk Enterprise (abaixo de 10.2.4 e 10.0.7), endpoint do serviço sidecar PostgreSQL sem controle de autenticação permite a qualquer usuário na rede criar ou truncar arquivos arbitrários, abrindo caminho para execução de código e destruição de dados.
4
CVE-2026-50751KEVCVSS 9.3PoCafeta Quantum Security Gateway
Falha de lógica na validação de certificados IKEv1 no Quantum Security Gateway permite que atacante remoto não autenticado bypasse a autenticação de usuário e estabeleça conexão VPN sem senha válida, comprometendo o perímetro de acesso remoto.
5
CVE-2026-11645KEVHIGH 8.8PoCafeta Chrome
Leitura e escrita fora dos limites no motor V8 do Chrome (versões anteriores a 149.0.7827.103) permitem execução de código arbitrário dentro do sandbox via página HTML maliciosa — usuários sem atualização estão expostos a ataques drive-by.
6
CVE-2026-54420KEVHIGH 8.5PoCafeta cPanel Plugin
Plugin LiteSpeed para cPanel (anterior a 2.4.8) trata symlinks de forma insegura em servidores compartilhados com CloudLinux/CageFS, permitindo que usuário com acesso FTP ou web shell escale privilégios e comprometa outros clientes do servidor.
7
CVE-2025-48595KEVHIGH 8.4PoCafeta Android
Integer overflow em múltiplos componentes do Android possibilita escalada local de privilégios para execução de código sem necessidade de interação do usuário ou permissões adicionais — risco crítico para dispositivos corporativos não corrigidos.
8
CVE-2026-20245KEVHIGH 7.8PoCafeta Cisco Catalyst SD-WAN Controller
No CLI do Cisco Catalyst SD-WAN Controller, Manager e Validator, um atacante local autenticado pode executar comandos arbitrários como root via arquivo manipulado — risco elevado em ambientes onde o acesso ao CLI não é estritamente controlado.
9
CVE-2026-28318KEVHIGH 7.5PoCafeta Serv-U
O SolarWinds Serv-U aceita requisições POST especialmente construídas com Content-Encoding: deflate sem autenticação, causando crash do serviço e possível interrupção total do servidor de transferência de arquivos.
10
CVE-2026-7473KEVMEDIUM 6.9PoCafeta EOS
Em plataformas Arista EOS com configurações de decapsulamento de túnel (VXLAN, GRE ou decap-groups), o switch encaminha incorretamente pacotes tunnelados inesperados que correspondem ao IP configurado, podendo ser explorado para movimentação lateral ou bypass de segmentação de rede.
Recomendação do dia: Priorize imediatamente a aplicação de patches para os CVEs com CVSS 9.x e 10.0 — especialmente Joomla JCE, PeopleSoft e Splunk — e valide controles de acesso em gateways VPN e servidores de arquivo; onde o patch ainda não for viável, aplique as mitigações publicadas pelos fornecedores e segmente o acesso de rede aos serviços afetados.
Diante de um cenário em que todas as vulnerabilidades em destaque já estão sendo ativamente exploradas, é essencial mapear e testar a própria superfície de ataque para saber exatamente quais desses vetores estão expostos no seu ambiente antes que os atacantes os encontrem.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →