Boletim diário · 28 de junho de 2026
Tenda JD12L concentra onda de falhas críticas de buffer overflow com PoC pública
O dia 28 de junho de 2026 registrou 47 novas vulnerabilidades, sem entradas críticas pelo CVSS e sem registros no KEV, mas cinco falhas de alta severidade no roteador Tenda JD12L dominam o panorama com exploits já disponíveis publicamente. O conjunto de bugs de buffer overflow no firmware 16.03.53.23 da Tenda, somado a múltiplas injeções de SQL e uma falha de path traversal em aplicações web, compõe um cenário relevante para defensores que operam esses produtos.
Resumo do dia
- Cinco vulnerabilidades de stack-based buffer overflow no Tenda JD12L (firmware 16.03.53.23) têm PoC pública e são exploráveis remotamente.
- Três falhas de SQL injection no SourceCodester Class and Exam Timetabling System 1.0 estão divulgadas e prontas para uso por atacantes.
- Uma falha de path traversal no ruoyi-vue-pro permite manipulação de caminhos de upload de arquivos via endpoint remoto.
- Embora nenhuma vulnerabilidade do dia esteja no KEV, a disponibilidade massiva de PoCs eleva o risco real de exploração imediata.
0
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Buffer overflow baseado em pilha na função fromNatStaticSetting do Tenda JD12L 16.03.53.23, acionável remotamente via parâmetro page no endpoint /goform/NatStaticSetting. Com PoC pública disponível, dispositivos expostos à internet estão sob risco imediato de execução arbitrária de código ou negação de serviço.
2
Função fromAddressNat do Tenda JD12L vulnerável a overflow de pilha pelo parâmetro page em /goform/addressNat, com exploit divulgado publicamente. A exploração remota pode comprometer completamente o dispositivo, impactando toda a rede que ele roteia.
3
Falha de stack-based buffer overflow na função formWifiBasicSet do Tenda JD12L via argumento security_5g em /goform/WifiBasicSet. A PoC pública torna essa vulnerabilidade acessível até para atacantes com baixo nível técnico, colocando em risco configurações de Wi-Fi e o controle do equipamento.
4
Overflow de pilha na função fromSetWifiGusetBasic do Tenda JD12L pelo parâmetro shareSpeed em /goform/WifiGuestSet, explorável remotamente e com exploit público. Um atacante pode usar essa falha para tomar controle do roteador e interceptar ou redirecionar tráfego de rede.
5
Buffer overflow em pilha na função formSetPPTPServer do Tenda JD12L via argumento startIp em /goform/SetPptpServerCfg, com PoC disponível publicamente. A falha no componente de configuração de VPN PPTP agrava o risco, pois pode expor credenciais e túneis de acesso remoto.
6
Implementação de getaddrinfo() via BSD-sockets no Zephyr RTOS utiliza ponteiro para objeto alocado na pilha como user_data em consulta DNS assíncrona, gerando condição de uso de memória inválida quando o timeout expira. Em dispositivos IoT e embarcados com Zephyr, a falha pode resultar em comportamento imprevisível ou corrupção de memória durante resolução de nomes.
7
Injeção de SQL no parâmetro course_year_section do arquivo /preview6.php do SourceCodester Class and Exam Timetabling System 1.0, com exploit público disponível. Atacantes remotos podem extrair, modificar ou destruir dados do banco de forma não autenticada.
8
SQL injection no arquivo /preview.php do SourceCodester Class and Exam Timetabling System 1.0 via parâmetro course_year_section, com PoC divulgada. A exploração remota sem autenticação permite acesso irrestrito ao banco de dados da aplicação.
9
Falha de path traversal na função generateUploadPath do ruoyi-vue-pro (até a versão 2026.04-jdk8-SNAPSHOT), explorável remotamente via endpoint de upload do AppFileController. Um atacante pode gravar arquivos em locais arbitrários do servidor, abrindo caminho para execução de código ou comprometimento de configurações sensíveis.
10
Terceira instância de SQL injection no SourceCodester Class and Exam Timetabling System 1.0, desta vez no arquivo /preview4.php com o mesmo parâmetro course_year_section, e exploit público disponível. A recorrência do padrão sugere ausência de sanitização sistêmica na aplicação, ampliando a superfície de ataque.
Recomendação do dia: Administradores de redes com dispositivos Tenda JD12L devem isolar esses equipamentos da internet imediatamente e monitorar atualizações do fabricante; equipes responsáveis pelo Class and Exam Timetabling System e pelo ruoyi-vue-pro devem aplicar patches ou desativar os endpoints afetados enquanto correções não estiverem disponíveis.
Diante da quantidade de PoCs públicas lançadas em um único dia, é essencial que cada organização valide ativamente quais desses produtos estão presentes em sua superfície de ataque antes que um atacante o faça primeiro.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026 — Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026 — Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026 — Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →