Boletim diário · 29 de junho de 2026

Upload arbitrário sem autenticação no Joomla lidera dia com seis falhas críticas

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 29 de junho de 2026 registrou 220 novas vulnerabilidades, com seis classificadas como críticas e nenhuma ainda em exploração ativa confirmada. O destaque vai para uma falha de upload arbitrário de arquivos sem autenticação no Joomla Page Builder CK, que abre caminho direto para execução remota de código, e para múltiplas vulnerabilidades graves no Coolify, ferramenta amplamente usada para autogerenciamento de infraestrutura. Dois problemas de corrupção de memória no WebKit da Apple completam um cenário que exige atenção imediata de equipes de defesa.

Resumo do dia
  • Joomla Page Builder CK permite upload de arquivos executáveis sem autenticação, resultando em RCE completo (CVSS 10.0).
  • Coolify concentra três vulnerabilidades graves: escalonamento via parâmetros sem validação de propriedade, injeção de comandos e RCE autenticado via parâmetros de build.
  • Gorse expõe endpoints de dump e restauração de banco de dados sem autenticação na configuração padrão, com PoC pública disponível.
  • Apple corrige duas falhas de corrupção de memória no WebKit (iOS, iPadOS e Safari) acionáveis por conteúdo web malicioso.
6
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56290CVSS 10afeta JoomlaCK.fr Page Builder CK extension for Joomla
Upload arbitrário de arquivos sem autenticação no Page Builder CK para Joomla permite enviar arquivos executáveis diretamente ao servidor, resultando em controle total da aplicação. Qualquer instância exposta publicamente deve ser tratada como comprometida até que o patch seja aplicado.
2
CVE-2026-57331CVSS 9.9afeta Paid Videochat Turnkey Site
A vulnerabilidade permite que um performer delete arquivos arbitrários no servidor em versões do Paid Videochat Turnkey Site até 7.4.8, podendo ser usada para destruir dados, remover logs ou preparar condições para exploração adicional.
3
CVE-2026-57498CVSS 9.6afeta coolify
Componentes Livewire do Coolify aceitam server_id e destination_uuid via parâmetros de URL sem validar a propriedade da equipe, permitindo que usuários autenticados acessem e manipulem recursos de outros times. O risco de movimento lateral em ambientes multilocatário é elevado.
4
CVE-2026-41052CVSS 9.4afeta Rancher
Usuários com papel de Project Owner no Rancher podem escalonar privilégios para além do escopo esperado, afetando versões 2.12 antes de 2.12.10, 2.13 antes de 2.13.6 e 2.14 antes de 2.14.2. Ambientes Kubernetes gerenciados pelo Rancher devem ser atualizados com urgência.
5
CVE-2026-11720CVSS 9.3afeta MCP Toolbox for Databases (googleapis/mcp-toolbox)
Path traversal no construtor de URLs do MCP Toolbox for Databases permite que parâmetros de caminho controlados pelo usuário redirecionem requisições para endpoints não autorizados, podendo expor dados internos ou contornar controles de acesso em integrações de banco de dados via MCP.
6
CVE-2026-56782CVSS 9.3PoCafeta gorse
O Gorse em sua configuração padrão deixa admin_api_key vazio, tornando os endpoints /api/dump e /api/restore acessíveis sem autenticação. Com PoC pública disponível, um atacante pode exfiltrar todo o banco de dados, incluindo registros pessoais de usuários, ou sobrescrever dados de recomendação.
7
CVE-2026-34594HIGH 8.8afeta coolify
Injeção de comandos autenticada no gerenciamento de redes de destino do Coolify executa comandos arbitrários como root nos servidores gerenciados. O parâmetro network é passado diretamente ao shell sem sanitização, tornando qualquer usuário com permissão de gerenciamento de destinos um vetor de comprometimento total.
8
CVE-2026-34597HIGH 8.8afeta coolify
No Coolify, o parâmetro install_command do build pack Nixpacks é concatenado diretamente em comandos de shell sem validação, permitindo que um usuário autenticado execute código arbitrário como root no servidor hospedeiro. Ambientes de CI/CD baseados em Coolify são diretamente afetados.
9
CVE-2026-43731HIGH 8.8afeta iOS and iPadOS
Use-after-free no processamento de conteúdo web no WebKit pode causar corrupção de memória ao visitar uma página maliciosa no Safari, iOS ou iPadOS 26.5.2. A atualização para as versões corrigidas é mandatória, especialmente para dispositivos corporativos com acesso a dados sensíveis.
10
CVE-2026-43705HIGH 8.8afeta iOS and iPadOS
Confusão de tipos no WebKit, também corrigida no Safari, iOS e iPadOS 26.5.2, pode ser explorada por conteúdo web malicioso para corromper memória e potencialmente executar código arbitrário. A proximidade com CVE-2026-43731 sugere superfície de ataque ampla no motor de renderização.
Recomendação do dia: Priorize a atualização imediata do Joomla Page Builder CK, do Coolify (para beta.474 ou superior), do Rancher e dos dispositivos Apple com iOS/iPadOS/Safari 26.5.2; para o Gorse, garanta que admin_api_key esteja configurado antes de qualquer exposição à rede. Restrinja ao máximo a exposição pública de painéis administrativos e interfaces de gerenciamento de infraestrutura enquanto os patches são aplicados.
Diante de falhas críticas em ferramentas de infraestrutura e CMS amplamente adotados, vale validar ativamente quais desses componentes existem na sua superfície de ataque antes que um agente malicioso o faça primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →