Boletim diário · 29 de junho de 2026

Upload arbitrário sem autenticação no Joomla lidera dia com seis falhas críticas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 29 de junho de 2026 registrou 220 novas vulnerabilidades, com seis classificadas como críticas e nenhuma ainda em exploração ativa confirmada. O destaque vai para uma falha de upload arbitrário de arquivos sem autenticação no Joomla Page Builder CK, que abre caminho direto para execução remota de código, e para múltiplas vulnerabilidades graves no Coolify, ferramenta amplamente usada para autogerenciamento de infraestrutura. Dois problemas de corrupção de memória no WebKit da Apple completam um cenário que exige atenção imediata de equipes de defesa.

Resumo do dia
  • Joomla Page Builder CK permite upload de arquivos executáveis sem autenticação, resultando em RCE completo (CVSS 10.0).
  • Coolify concentra três vulnerabilidades graves: escalonamento via parâmetros sem validação de propriedade, injeção de comandos e RCE autenticado via parâmetros de build.
  • Gorse expõe endpoints de dump e restauração de banco de dados sem autenticação na configuração padrão, com PoC pública disponível.
  • Apple corrige duas falhas de corrupção de memória no WebKit (iOS, iPadOS e Safari) acionáveis por conteúdo web malicioso.
6
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56290CVSS 10afeta JoomlaCK.fr Page Builder CK extension for Joomla
Upload arbitrário de arquivos sem autenticação no Page Builder CK para Joomla permite enviar arquivos executáveis diretamente ao servidor, resultando em controle total da aplicação. Qualquer instância exposta publicamente deve ser tratada como comprometida até que o patch seja aplicado.
2
CVE-2026-57331CVSS 9.9afeta Paid Videochat Turnkey Site
A vulnerabilidade permite que um performer delete arquivos arbitrários no servidor em versões do Paid Videochat Turnkey Site até 7.4.8, podendo ser usada para destruir dados, remover logs ou preparar condições para exploração adicional.
3
CVE-2026-57498CVSS 9.6afeta coolify
Componentes Livewire do Coolify aceitam server_id e destination_uuid via parâmetros de URL sem validar a propriedade da equipe, permitindo que usuários autenticados acessem e manipulem recursos de outros times. O risco de movimento lateral em ambientes multilocatário é elevado.
4
CVE-2026-41052CVSS 9.4afeta Rancher
Usuários com papel de Project Owner no Rancher podem escalonar privilégios para além do escopo esperado, afetando versões 2.12 antes de 2.12.10, 2.13 antes de 2.13.6 e 2.14 antes de 2.14.2. Ambientes Kubernetes gerenciados pelo Rancher devem ser atualizados com urgência.
5
CVE-2026-11720CVSS 9.3afeta MCP Toolbox for Databases (googleapis/mcp-toolbox)
Path traversal no construtor de URLs do MCP Toolbox for Databases permite que parâmetros de caminho controlados pelo usuário redirecionem requisições para endpoints não autorizados, podendo expor dados internos ou contornar controles de acesso em integrações de banco de dados via MCP.
6
CVE-2026-56782CVSS 9.3PoCafeta gorse
O Gorse em sua configuração padrão deixa admin_api_key vazio, tornando os endpoints /api/dump e /api/restore acessíveis sem autenticação. Com PoC pública disponível, um atacante pode exfiltrar todo o banco de dados, incluindo registros pessoais de usuários, ou sobrescrever dados de recomendação.
7
CVE-2026-34594HIGH 8.8afeta coolify
Injeção de comandos autenticada no gerenciamento de redes de destino do Coolify executa comandos arbitrários como root nos servidores gerenciados. O parâmetro network é passado diretamente ao shell sem sanitização, tornando qualquer usuário com permissão de gerenciamento de destinos um vetor de comprometimento total.
8
CVE-2026-34597HIGH 8.8afeta coolify
No Coolify, o parâmetro install_command do build pack Nixpacks é concatenado diretamente em comandos de shell sem validação, permitindo que um usuário autenticado execute código arbitrário como root no servidor hospedeiro. Ambientes de CI/CD baseados em Coolify são diretamente afetados.
9
CVE-2026-43731HIGH 8.8afeta iOS and iPadOS
Use-after-free no processamento de conteúdo web no WebKit pode causar corrupção de memória ao visitar uma página maliciosa no Safari, iOS ou iPadOS 26.5.2. A atualização para as versões corrigidas é mandatória, especialmente para dispositivos corporativos com acesso a dados sensíveis.
10
CVE-2026-43705HIGH 8.8afeta iOS and iPadOS
Confusão de tipos no WebKit, também corrigida no Safari, iOS e iPadOS 26.5.2, pode ser explorada por conteúdo web malicioso para corromper memória e potencialmente executar código arbitrário. A proximidade com CVE-2026-43731 sugere superfície de ataque ampla no motor de renderização.
Recomendação do dia: Priorize a atualização imediata do Joomla Page Builder CK, do Coolify (para beta.474 ou superior), do Rancher e dos dispositivos Apple com iOS/iPadOS/Safari 26.5.2; para o Gorse, garanta que admin_api_key esteja configurado antes de qualquer exposição à rede. Restrinja ao máximo a exposição pública de painéis administrativos e interfaces de gerenciamento de infraestrutura enquanto os patches são aplicados.
Diante de falhas críticas em ferramentas de infraestrutura e CMS amplamente adotados, vale validar ativamente quais desses componentes existem na sua superfície de ataque antes que um agente malicioso o faça primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar