Boletim diário · 30 de junho de 2026

Onda de CVSS 10.0: ColdFusion, Storage Concentrator e Langflow concentram 9 falhas críticas máximas em um único dia

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 30 de junho de 2026 registrou 43 vulnerabilidades críticas entre 639 novas publicações, sem registros de exploração ativa confirmada (KEV) até o momento — mas o cenário é alarmante. Nove das dez falhas em destaque receberam pontuação máxima CVSS 10.0, distribuídas entre Adobe ColdFusion, Storage Concentrator e IBM Langflow OSS, todas permitindo execução remota de código sem autenticação ou com escopo de impacto ampliado. A concentração de falhas críticas máximas em produtos amplamente usados em ambientes corporativos exige atenção imediata de equipes de segurança.

Resumo do dia
  • Nove CVEs com CVSS 10.0 publicados em um único dia — nível de criticidade raramente visto em volume tão concentrado.
  • Adobe ColdFusion acumula cinco falhas críticas máximas (RCE, path traversal e upload irrestrito), todas sem necessidade de interação do usuário.
  • Storage Concentrator expõe injeção de comando sem autenticação via rede TCP e HTTP, permitindo execução de comandos como root.
  • IBM Langflow OSS apresenta duas falhas graves: uma de acesso total a segredos e dados, outra permitindo execução de comandos do SO por usuários autenticados.
43
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56413CVSS 10afeta Storage Concentrator
O serviço ms_service.pl do Storage Concentrator escuta na porta TCP 9000 e processa pacotes de rede sem sanitização adequada, permitindo que qualquer atacante remoto não autenticado execute comandos arbitrários. A exposição direta dessa porta à internet ou a redes internas não segmentadas representa risco crítico imediato de comprometimento total do dispositivo.
2
CVE-2026-56415CVSS 10afeta Storage Concentrator
O script debug.pl do Storage Concentrator é acessível sem autenticação via HTTP e processa entradas maliciosas sem validação, resultando em execução de código arbitrário com privilégios de root. Combinada com a CVE-2026-56413, essa falha oferece dois vetores distintos de comprometimento completo do appliance.
3
CVE-2026-10134CVSS 10afeta Langflow OSS
O IBM Langflow OSS em versões 1.0.0 a 1.9.3 permite que um atacante leia todos os segredos do processo, manipule fluxos, conversas e arquivos, acesse serviços internos, abuse de endpoints de metadados de nuvem e estabeleça persistência — configurando um cenário de comprometimento total com potencial de movimentação lateral entre tenants. O risco é especialmente grave em implantações multiusuário ou integradas a infraestruturas de nuvem.
4
CVE-2026-48281CVSS 10afeta ColdFusion
Falha de validação de entrada no Adobe ColdFusion (versões até 2025.9 e 2023.20) permite execução de código arbitrário sem interação do usuário e com escopo ampliado, o que pode significar impacto além do processo imediato. Administradores de instâncias ColdFusion expostas à internet devem tratar esta falha como prioridade máxima de patching.
5
CVE-2026-48277CVSS 10afeta ColdFusion
Segunda falha de validação de entrada no ColdFusion com CVSS 10.0 e mesmas condições de exploração: sem interação do usuário, escopo alterado e execução remota de código. A presença de múltiplos CVEs distintos na mesma versão sugere superfície de ataque ampla e revisão de código insuficiente nas versões afetadas.
6
CVE-2026-48276CVSS 10afeta ColdFusion
Upload irrestrito de arquivos perigosos no ColdFusion permite que um atacante envie conteúdo executável ao servidor e o acione para obter RCE, sem necessidade de interação de usuário legítimo. Esse tipo de falha frequentemente serve como ponto de entrada para webshells e backdoors persistentes.
7
CVE-2026-48282CVSS 10afeta ColdFusion
Path traversal no ColdFusion com capacidade de escalonamento para execução de código arbitrário — sem interação do usuário e com escopo ampliado. Atacantes podem usar essa falha para acessar arquivos fora do diretório esperado e encadear a exploração com outras vulnerabilidades presentes nas mesmas versões.
8
CVE-2026-48283CVSS 10afeta ColdFusion
Quinta vulnerabilidade crítica máxima no ColdFusion no mesmo ciclo de publicação, novamente via upload irrestrito de arquivos, com as mesmas condições de exploração sem autenticação e escopo alterado. A acumulação de cinco falhas CVSS 10.0 no mesmo produto reforça a necessidade urgente de aplicar os patches assim que disponibilizados.
9
CVE-2026-48286CVSS 10afeta Adobe Campaign Classic (ACC)
O Adobe Campaign Classic até a versão 7.4.3 build 9396 contém falha de autorização incorreta que resulta em execução de código arbitrário sem interação do usuário e com escopo alterado. Ambientes de marketing e CRM que utilizam ACC podem ter dados de clientes e infraestrutura de e-mail comprometidos por essa falha.
10
CVE-2026-7873CVSS 9.9afeta Langflow OSS
No IBM Langflow OSS até a versão 1.10.0, usuários autenticados conseguem executar comandos arbitrários do sistema operacional e ler arquivos sensíveis, incluindo credenciais, viabilizando comprometimento total e movimentação lateral. O fato de exigir autenticação reduz marginalmente o CVSS para 9.9, mas em ambientes com contas comprometidas ou senhas fracas o risco permanece crítico.
Recomendação do dia: Equipes responsáveis por Adobe ColdFusion, Storage Concentrator e IBM Langflow OSS devem iniciar imediatamente o inventário de versões em uso e aplicar os patches disponibilizados pelos fabricantes, priorizando instâncias com exposição à internet ou a redes corporativas não segmentadas. Enquanto os patches não forem aplicados, considere isolar as interfaces afetadas (especialmente a porta TCP 9000 do Storage Concentrator e endpoints HTTP sem autenticação) por meio de controles de rede como firewall e ACLs.
Diante de um volume incomum de falhas críticas máximas publicadas simultaneamente, o momento exige que cada organização verifique ativamente quais dessas tecnologias estão presentes em sua superfície de ataque — não apenas nas bordas, mas também em ambientes internos e de nuvem.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar