Boletim diário · 30 de junho de 2026
Onda de CVSS 10.0: ColdFusion, Storage Concentrator e Langflow concentram 9 falhas críticas máximas em um único dia
O dia 30 de junho de 2026 registrou 43 vulnerabilidades críticas entre 639 novas publicações, sem registros de exploração ativa confirmada (KEV) até o momento — mas o cenário é alarmante. Nove das dez falhas em destaque receberam pontuação máxima CVSS 10.0, distribuídas entre Adobe ColdFusion, Storage Concentrator e IBM Langflow OSS, todas permitindo execução remota de código sem autenticação ou com escopo de impacto ampliado. A concentração de falhas críticas máximas em produtos amplamente usados em ambientes corporativos exige atenção imediata de equipes de segurança.
Resumo do dia
- Nove CVEs com CVSS 10.0 publicados em um único dia — nível de criticidade raramente visto em volume tão concentrado.
- Adobe ColdFusion acumula cinco falhas críticas máximas (RCE, path traversal e upload irrestrito), todas sem necessidade de interação do usuário.
- Storage Concentrator expõe injeção de comando sem autenticação via rede TCP e HTTP, permitindo execução de comandos como root.
- IBM Langflow OSS apresenta duas falhas graves: uma de acesso total a segredos e dados, outra permitindo execução de comandos do SO por usuários autenticados.
43
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
O serviço ms_service.pl do Storage Concentrator escuta na porta TCP 9000 e processa pacotes de rede sem sanitização adequada, permitindo que qualquer atacante remoto não autenticado execute comandos arbitrários. A exposição direta dessa porta à internet ou a redes internas não segmentadas representa risco crítico imediato de comprometimento total do dispositivo.
2
O script debug.pl do Storage Concentrator é acessível sem autenticação via HTTP e processa entradas maliciosas sem validação, resultando em execução de código arbitrário com privilégios de root. Combinada com a CVE-2026-56413, essa falha oferece dois vetores distintos de comprometimento completo do appliance.
3
O IBM Langflow OSS em versões 1.0.0 a 1.9.3 permite que um atacante leia todos os segredos do processo, manipule fluxos, conversas e arquivos, acesse serviços internos, abuse de endpoints de metadados de nuvem e estabeleça persistência — configurando um cenário de comprometimento total com potencial de movimentação lateral entre tenants. O risco é especialmente grave em implantações multiusuário ou integradas a infraestruturas de nuvem.
4
Falha de validação de entrada no Adobe ColdFusion (versões até 2025.9 e 2023.20) permite execução de código arbitrário sem interação do usuário e com escopo ampliado, o que pode significar impacto além do processo imediato. Administradores de instâncias ColdFusion expostas à internet devem tratar esta falha como prioridade máxima de patching.
5
Segunda falha de validação de entrada no ColdFusion com CVSS 10.0 e mesmas condições de exploração: sem interação do usuário, escopo alterado e execução remota de código. A presença de múltiplos CVEs distintos na mesma versão sugere superfície de ataque ampla e revisão de código insuficiente nas versões afetadas.
6
Upload irrestrito de arquivos perigosos no ColdFusion permite que um atacante envie conteúdo executável ao servidor e o acione para obter RCE, sem necessidade de interação de usuário legítimo. Esse tipo de falha frequentemente serve como ponto de entrada para webshells e backdoors persistentes.
7
Path traversal no ColdFusion com capacidade de escalonamento para execução de código arbitrário — sem interação do usuário e com escopo ampliado. Atacantes podem usar essa falha para acessar arquivos fora do diretório esperado e encadear a exploração com outras vulnerabilidades presentes nas mesmas versões.
8
Quinta vulnerabilidade crítica máxima no ColdFusion no mesmo ciclo de publicação, novamente via upload irrestrito de arquivos, com as mesmas condições de exploração sem autenticação e escopo alterado. A acumulação de cinco falhas CVSS 10.0 no mesmo produto reforça a necessidade urgente de aplicar os patches assim que disponibilizados.
9
O Adobe Campaign Classic até a versão 7.4.3 build 9396 contém falha de autorização incorreta que resulta em execução de código arbitrário sem interação do usuário e com escopo alterado. Ambientes de marketing e CRM que utilizam ACC podem ter dados de clientes e infraestrutura de e-mail comprometidos por essa falha.
10
No IBM Langflow OSS até a versão 1.10.0, usuários autenticados conseguem executar comandos arbitrários do sistema operacional e ler arquivos sensíveis, incluindo credenciais, viabilizando comprometimento total e movimentação lateral. O fato de exigir autenticação reduz marginalmente o CVSS para 9.9, mas em ambientes com contas comprometidas ou senhas fracas o risco permanece crítico.
Recomendação do dia: Equipes responsáveis por Adobe ColdFusion, Storage Concentrator e IBM Langflow OSS devem iniciar imediatamente o inventário de versões em uso e aplicar os patches disponibilizados pelos fabricantes, priorizando instâncias com exposição à internet ou a redes corporativas não segmentadas. Enquanto os patches não forem aplicados, considere isolar as interfaces afetadas (especialmente a porta TCP 9000 do Storage Concentrator e endpoints HTTP sem autenticação) por meio de controles de rede como firewall e ACLs.
Diante de um volume incomum de falhas críticas máximas publicadas simultaneamente, o momento exige que cada organização verifique ativamente quais dessas tecnologias estão presentes em sua superfície de ataque — não apenas nas bordas, mas também em ambientes internos e de nuvem.Antes que um atacante encontre, encontre primeiro: faça uma avaliação inicial de exposição sem custo e veja se sua infraestrutura está vulnerável a falhas como estas.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026 — Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026 — Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026 — Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →