Boletim diário · 30 de junho de 2026

Onda de CVSS 10.0: ColdFusion, Storage Concentrator e Langflow concentram 9 falhas críticas máximas em um único dia

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 30 de junho de 2026 registrou 43 vulnerabilidades críticas entre 639 novas publicações, sem registros de exploração ativa confirmada (KEV) até o momento — mas o cenário é alarmante. Nove das dez falhas em destaque receberam pontuação máxima CVSS 10.0, distribuídas entre Adobe ColdFusion, Storage Concentrator e IBM Langflow OSS, todas permitindo execução remota de código sem autenticação ou com escopo de impacto ampliado. A concentração de falhas críticas máximas em produtos amplamente usados em ambientes corporativos exige atenção imediata de equipes de segurança.

Resumo do dia
  • Nove CVEs com CVSS 10.0 publicados em um único dia — nível de criticidade raramente visto em volume tão concentrado.
  • Adobe ColdFusion acumula cinco falhas críticas máximas (RCE, path traversal e upload irrestrito), todas sem necessidade de interação do usuário.
  • Storage Concentrator expõe injeção de comando sem autenticação via rede TCP e HTTP, permitindo execução de comandos como root.
  • IBM Langflow OSS apresenta duas falhas graves: uma de acesso total a segredos e dados, outra permitindo execução de comandos do SO por usuários autenticados.
43
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56413CVSS 10afeta Storage Concentrator
O serviço ms_service.pl do Storage Concentrator escuta na porta TCP 9000 e processa pacotes de rede sem sanitização adequada, permitindo que qualquer atacante remoto não autenticado execute comandos arbitrários. A exposição direta dessa porta à internet ou a redes internas não segmentadas representa risco crítico imediato de comprometimento total do dispositivo.
2
CVE-2026-56415CVSS 10afeta Storage Concentrator
O script debug.pl do Storage Concentrator é acessível sem autenticação via HTTP e processa entradas maliciosas sem validação, resultando em execução de código arbitrário com privilégios de root. Combinada com a CVE-2026-56413, essa falha oferece dois vetores distintos de comprometimento completo do appliance.
3
CVE-2026-10134CVSS 10afeta Langflow OSS
O IBM Langflow OSS em versões 1.0.0 a 1.9.3 permite que um atacante leia todos os segredos do processo, manipule fluxos, conversas e arquivos, acesse serviços internos, abuse de endpoints de metadados de nuvem e estabeleça persistência — configurando um cenário de comprometimento total com potencial de movimentação lateral entre tenants. O risco é especialmente grave em implantações multiusuário ou integradas a infraestruturas de nuvem.
4
CVE-2026-48281CVSS 10afeta ColdFusion
Falha de validação de entrada no Adobe ColdFusion (versões até 2025.9 e 2023.20) permite execução de código arbitrário sem interação do usuário e com escopo ampliado, o que pode significar impacto além do processo imediato. Administradores de instâncias ColdFusion expostas à internet devem tratar esta falha como prioridade máxima de patching.
5
CVE-2026-48277CVSS 10afeta ColdFusion
Segunda falha de validação de entrada no ColdFusion com CVSS 10.0 e mesmas condições de exploração: sem interação do usuário, escopo alterado e execução remota de código. A presença de múltiplos CVEs distintos na mesma versão sugere superfície de ataque ampla e revisão de código insuficiente nas versões afetadas.
6
CVE-2026-48276CVSS 10afeta ColdFusion
Upload irrestrito de arquivos perigosos no ColdFusion permite que um atacante envie conteúdo executável ao servidor e o acione para obter RCE, sem necessidade de interação de usuário legítimo. Esse tipo de falha frequentemente serve como ponto de entrada para webshells e backdoors persistentes.
7
CVE-2026-48282CVSS 10afeta ColdFusion
Path traversal no ColdFusion com capacidade de escalonamento para execução de código arbitrário — sem interação do usuário e com escopo ampliado. Atacantes podem usar essa falha para acessar arquivos fora do diretório esperado e encadear a exploração com outras vulnerabilidades presentes nas mesmas versões.
8
CVE-2026-48283CVSS 10afeta ColdFusion
Quinta vulnerabilidade crítica máxima no ColdFusion no mesmo ciclo de publicação, novamente via upload irrestrito de arquivos, com as mesmas condições de exploração sem autenticação e escopo alterado. A acumulação de cinco falhas CVSS 10.0 no mesmo produto reforça a necessidade urgente de aplicar os patches assim que disponibilizados.
9
CVE-2026-48286CVSS 10afeta Adobe Campaign Classic (ACC)
O Adobe Campaign Classic até a versão 7.4.3 build 9396 contém falha de autorização incorreta que resulta em execução de código arbitrário sem interação do usuário e com escopo alterado. Ambientes de marketing e CRM que utilizam ACC podem ter dados de clientes e infraestrutura de e-mail comprometidos por essa falha.
10
CVE-2026-7873CVSS 9.9afeta Langflow OSS
No IBM Langflow OSS até a versão 1.10.0, usuários autenticados conseguem executar comandos arbitrários do sistema operacional e ler arquivos sensíveis, incluindo credenciais, viabilizando comprometimento total e movimentação lateral. O fato de exigir autenticação reduz marginalmente o CVSS para 9.9, mas em ambientes com contas comprometidas ou senhas fracas o risco permanece crítico.
Recomendação do dia: Equipes responsáveis por Adobe ColdFusion, Storage Concentrator e IBM Langflow OSS devem iniciar imediatamente o inventário de versões em uso e aplicar os patches disponibilizados pelos fabricantes, priorizando instâncias com exposição à internet ou a redes corporativas não segmentadas. Enquanto os patches não forem aplicados, considere isolar as interfaces afetadas (especialmente a porta TCP 9000 do Storage Concentrator e endpoints HTTP sem autenticação) por meio de controles de rede como firewall e ACLs.
Diante de um volume incomum de falhas críticas máximas publicadas simultaneamente, o momento exige que cada organização verifique ativamente quais dessas tecnologias estão presentes em sua superfície de ataque — não apenas nas bordas, mas também em ambientes internos e de nuvem.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →