Boletim diário · 29 de junho de 2026
Upload arbitrário sem autenticação no Joomla lidera dia com seis falhas críticas
O dia 29 de junho de 2026 registrou 220 novas vulnerabilidades, com seis classificadas como críticas e nenhuma ainda em exploração ativa confirmada. O destaque vai para uma falha de upload arbitrário de arquivos sem autenticação no Joomla Page Builder CK, que abre caminho direto para execução remota de código, e para múltiplas vulnerabilidades graves no Coolify, ferramenta amplamente usada para autogerenciamento de infraestrutura. Dois problemas de corrupção de memória no WebKit da Apple completam um cenário que exige atenção imediata de equipes de defesa.
Resumo do dia
- Joomla Page Builder CK permite upload de arquivos executáveis sem autenticação, resultando em RCE completo (CVSS 10.0).
- Coolify concentra três vulnerabilidades graves: escalonamento via parâmetros sem validação de propriedade, injeção de comandos e RCE autenticado via parâmetros de build.
- Gorse expõe endpoints de dump e restauração de banco de dados sem autenticação na configuração padrão, com PoC pública disponível.
- Apple corrige duas falhas de corrupção de memória no WebKit (iOS, iPadOS e Safari) acionáveis por conteúdo web malicioso.
6
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Upload arbitrário de arquivos sem autenticação no Page Builder CK para Joomla permite enviar arquivos executáveis diretamente ao servidor, resultando em controle total da aplicação. Qualquer instância exposta publicamente deve ser tratada como comprometida até que o patch seja aplicado.
2
A vulnerabilidade permite que um performer delete arquivos arbitrários no servidor em versões do Paid Videochat Turnkey Site até 7.4.8, podendo ser usada para destruir dados, remover logs ou preparar condições para exploração adicional.
3
Componentes Livewire do Coolify aceitam server_id e destination_uuid via parâmetros de URL sem validar a propriedade da equipe, permitindo que usuários autenticados acessem e manipulem recursos de outros times. O risco de movimento lateral em ambientes multilocatário é elevado.
4
Usuários com papel de Project Owner no Rancher podem escalonar privilégios para além do escopo esperado, afetando versões 2.12 antes de 2.12.10, 2.13 antes de 2.13.6 e 2.14 antes de 2.14.2. Ambientes Kubernetes gerenciados pelo Rancher devem ser atualizados com urgência.
5
Path traversal no construtor de URLs do MCP Toolbox for Databases permite que parâmetros de caminho controlados pelo usuário redirecionem requisições para endpoints não autorizados, podendo expor dados internos ou contornar controles de acesso em integrações de banco de dados via MCP.
6
O Gorse em sua configuração padrão deixa admin_api_key vazio, tornando os endpoints /api/dump e /api/restore acessíveis sem autenticação. Com PoC pública disponível, um atacante pode exfiltrar todo o banco de dados, incluindo registros pessoais de usuários, ou sobrescrever dados de recomendação.
7
Injeção de comandos autenticada no gerenciamento de redes de destino do Coolify executa comandos arbitrários como root nos servidores gerenciados. O parâmetro network é passado diretamente ao shell sem sanitização, tornando qualquer usuário com permissão de gerenciamento de destinos um vetor de comprometimento total.
8
No Coolify, o parâmetro install_command do build pack Nixpacks é concatenado diretamente em comandos de shell sem validação, permitindo que um usuário autenticado execute código arbitrário como root no servidor hospedeiro. Ambientes de CI/CD baseados em Coolify são diretamente afetados.
9
Use-after-free no processamento de conteúdo web no WebKit pode causar corrupção de memória ao visitar uma página maliciosa no Safari, iOS ou iPadOS 26.5.2. A atualização para as versões corrigidas é mandatória, especialmente para dispositivos corporativos com acesso a dados sensíveis.
10
Confusão de tipos no WebKit, também corrigida no Safari, iOS e iPadOS 26.5.2, pode ser explorada por conteúdo web malicioso para corromper memória e potencialmente executar código arbitrário. A proximidade com CVE-2026-43731 sugere superfície de ataque ampla no motor de renderização.
Recomendação do dia: Priorize a atualização imediata do Joomla Page Builder CK, do Coolify (para beta.474 ou superior), do Rancher e dos dispositivos Apple com iOS/iPadOS/Safari 26.5.2; para o Gorse, garanta que admin_api_key esteja configurado antes de qualquer exposição à rede. Restrinja ao máximo a exposição pública de painéis administrativos e interfaces de gerenciamento de infraestrutura enquanto os patches são aplicados.
Diante de falhas críticas em ferramentas de infraestrutura e CMS amplamente adotados, vale validar ativamente quais desses componentes existem na sua superfície de ataque antes que um agente malicioso o faça primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026 — Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026 — Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026 — Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →