SardinhaNews

atualizado em 03/10, 20:13

Total de CVEs236.244
Novos (24h)120
Críticos27.530
No CISA KEV1.733
KEV vintage (5+ anos)ⓘ49,5%
Notícias (24h)9
CVEs na mídia (24h)4

Tendências mensais

Novos CVEs publicados

CVEsmédia 3 meses

quantidade por mês

jan/24jul/24jan/25jul/25jan/26jul/26

Contagem mensal de novos CVEs publicados no NVD (National Vulnerability Database). A linha de média móvel de 3 meses filtra a oscilação mês a mês. O crescimento acelerou: +19% de 2024 para 2025 e +65% de 2025 para 2026 (jan–jul). Não ajustamos curva exponencial de propósito — ela explicaria pouco mais que uma reta (R² 0,61 contra 0,57) e sugeriria uma taxa constante que os dados não têm.

CVEs por faixa de EPSS

<1%1–10%10–100%

quantidade por mês, por probabilidade de exploração

jan/24jul/24jan/25jul/25jan/26jul/26

Cada CVE é classificado pela probabilidade de ser explorado nos próximos 30 dias (EPSS/FIRST). Quase todos os novos CVEs ficam abaixo de 1% — o volume crescente de publicações ofusca o risco real, que se concentra na linha vermelha (≥10%).

CVEs por faixa de CVSS

BaixoMédioAltoCrítico

quantidade por mês, por severidade

jan/24jul/24jan/25jul/25jan/26jul/26

Distribuição por severidade CVSS: baixo (<4.0), médio (4.0–6.9), alto (7.0–8.9) e crítico (≥9.0). Severidade mede impacto potencial, não probabilidade de ataque.

Adições ao CISA KEV

último: 43

CVEs adicionados por mês

jan/24jul/24jan/25jul/25jan/26jul/26

CVEs que entraram no catálogo KEV da CISA (agência de cibersegurança dos EUA) — exploração ativa confirmada em ataques reais; órgãos federais americanos são obrigados a corrigi-los em prazo definido.

Registros retirados ou contestados

RejeitadosContestados

% dos publicados no mês (absoluto no tooltip)

jan/24jul/24jan/25jul/25jan/26jul/26

Rejeitados = o programa CVE anulou o registro (não era vulnerabilidade, era duplicata, ou o solicitante recuou). Contestados = segue publicado, mas alguém — em geral o fabricante — nega que seja falha. A taxa oscila bastante e vinha caindo: 6,9% dos CVEs publicados em 2023, 1,8% em 2024, 3,6% em 2025 e 3,0% em 2026. Picos isolados costumam ser lotes — em jan/2026, 838 registros foram anulados de uma vez, a maioria de CVEs de 2025. O gráfico tem escala própria porque são poucos casos perto do volume total.

CVEs em alta (últimos 7 dias)

Ranking por score ponderado dos eventos dos últimos 7 dias: entrada em catálogo de exploração confirmada (+10 — CISA KEV ou EUVD/ENISA, contado uma única vez), salto de EPSS (+8), primeira menção na mídia (+5), mudança de CVSS (+2), novas menções (+1) e CVE novo (+1). Somam-se bônus por CVSS e EPSS atuais e por weaponização confirmada: ransomware (+4), notificação do CERT.br (+4), exploit público (+3 — Metasploit ou Exploit-DB, contado uma única vez), grupos APT (+2) e malware (+2).

CVE-2026-8877239.9

Vulnerabilidade no Citrix NetScaler ADC e Citrix NetScaler Gateway. Este problema afeta o ADC: anterior ao 14.1-73.37, anterior ao 13.1-64.23, anterior ao 14.1-73.37 FIPS e anterior ao 13.1.37.279 FIPS e NDcPP; Gateway: anterior ao 14.1-73.37 e anterior ao 13.1-64.23, levando a Execução Remota de Código ou Negação de Serviço

CríticoKEV + EUVDBDU · exploit públicoEPSS 1,3% (top 31%)VPR 9.5
novoentrou no KEVcitado ×171ª menção
CVE-2026-8877137.9

Vulnerabilidade de validação de entrada inadequada no Citrix NetScaler ADC e Citrix NetScaler Gateway. Este problema afeta o ADC: anterior à 14.1-73.37, anterior à 13.1-64.23, anterior à 14.1-73.37 FIPS e anterior à 13.1.37.279 FIPS e NDcPP; Gateway: anterior à 14.1-73.37 e anterior à 13.1-64.23, permitindo que um atacante não autenticado execute comandos arbitrários.

CríticoKEV + EUVDBDU · exploit conhecidoEPSS 1,1% (top 37%)VPR 9.5
novoentrou no KEVcitado ×171ª menção
CVE-2026-7136236.3

A Adobe Commerce é afetada por uma vulnerabilidade de Autorização Incorreta que pode resultar em escalonamento de privilégios. Um atacante pode explorar essa vulnerabilidade para obter acesso elevado a recursos sensíveis. A exploração deste problema não requer interação do usuário.

CríticoKEV + EUVD⏳ não publicado🔍 NucleiSSVC TrackCTIR GovBDU · exploit públicoEPSS 87,5% (top <1%)não detectável (Tenable)
entrou no KEVEPSS subiucitado
CVE-2025-5377034.9

A desserialização de dados não confiáveis no Microsoft SharePoint Server local permite que um invasor não autorizado execute código por meio de uma rede. A Microsoft está ciente de que existe um exploit para CVE-2025-53770 em circulação. A Microsoft está preparando e testando completamente uma atualização abrangente para resolver essa vulnerabilidade. Enquanto isso, certifique-se de que a mitigação fornecida na documentação desta CVE esteja em vigor para que você esteja protegido contra exploração.

CríticoKEV + EUVD💀 ransomware🧨 Metasploit📦 Exploit-DB🔍 NucleiSSVC ActCERT.brBDU · exploit públicoEPSS 99,99% (top <1%)VPR 9.5
1ª menção
CVE-2026-8790230.6

Um atacante não autenticado pode fazer com que a resolução de template de página de `get_page_template()` inclua um arquivo `.php` local legível escolhido fora dos diretórios do tema ativo. Se as pré-condições relevantes tanto para o servidor quanto para o tema ativo forem atendidas, isso pode levar a RCE.

AltoKEV + EUVD📦 Exploit-DB🔍 NucleiSSVC ActBDU · exploit públicoEPSS 45,5% (top 1%)VPR 9.4
entrou no KEVEPSS subiucitado
CVE-2026-2007928.8

Uma vulnerabilidade na interface web do software Cisco Secure Firewall Management Center (FMC) poderia permitir que um atacante remoto não autenticado ignorasse a autenticação e executasse arquivos de script em um dispositivo afetado para obter acesso root ao sistema operacional subjacente. Essa vulnerabilidade se deve a um processo de sistema inadequado criado na inicialização. Um atacante poderia explorar essa vulnerabilidade enviando requisições HTTP especialmente criadas para um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante executasse uma variedade de scripts e comandos que concedem acesso root ao dispositivo.

CríticoKEV + EUVD🧨 Metasploit🔍 NucleiSSVC TrackCTIR GovBDU · exploit públicoEPSS 88,2% (top <1%)VPR 8.0
EPSS subiu
CVE-2026-7650428.1

Uma vulnerabilidade no gerenciamento de autenticação baseada em sessão da API do Cisco Catalyst SD-WAN Manager pode permitir que um atacante remoto não autenticado acesse um sistema afetado com privilégios do usuário admin. Essa vulnerabilidade ocorre devido ao tratamento inadequado da codificação de URI em uma solicitação HTTP, o que permite que a solicitação contorne uma regra de autenticação destinada a restringir o acesso a um endpoint específico da API. Um atacante pode explorar essa vulnerabilidade enviando uma solicitação HTTP criada especificamente para a API do sistema afetado. Uma exploração bem-sucedida pode permitir que o atacante contorne a autenticação e obtenha acesso à API como o usuário admin.

CríticoKEV + EUVDBDU · exploit conhecidoEPSS 1,6% (top 25%)não detectável (Tenable)
novoentrou no KEVcitado ×71ª menção
CVE-2026-8695027.5

Um problema de gravação fora dos limites foi corrigido com uma verificação de limites aprimorada. Esse problema foi corrigido no iOS 26.7.1 e iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1. O processamento de um arquivo criado maliciosamente pode levar à execução de código arbitrário. A Apple tem conhecimento de um relato de que esse problema pode ter sido explorado em um ataque extremamente sofisticado contra indivíduos específicos direcionados em versões do iOS anteriores ao iOS 27.

AltoKEV + EUVDBDU · exploit públicoEPSS 1,2% (top 32%)VPR 9.5
novoentrou no KEVcitado ×71ª menção
CVE-2026-8570626.3

O GitLab corrigiu um problema no GitLab CE/EE que afeta todas as versões a partir da 18.7 anteriores à 19.1.8, 19.2 anteriores à 19.2.6 e 19.3 anteriores à 19.3.2, no qual, sob certas condições, um usuário não autenticado poderia ter lido arquivos arbitrários do servidor GitLab devido ao confinamento inadequado de caminho e à falta de aplicação de autenticação na API de commits do repositório.

CríticoKEV + EUVD🧨 Metasploit🔍 NucleiSSVC ActBDU · exploit públicoEPSS 93,0% (top <1%)VPR 9.1
EPSS subiucitado
Mais CVEs (39)
CVE-2024-5772826.1

SimpleHelp remote support software v5.5.7 e anteriores permite que usuários administradores enviem arquivos arbitrários para qualquer lugar do sistema de arquivos ao enviar um arquivo zip manipulado (ou seja, zip slip). Isso pode ser explorado para executar código arbitrário no host no contexto do usuário do servidor SimpleHelp.

AltoKEV + EUVD💀 ransomware🔍 NucleiSSVC ActBDU · exploit conhecidoEPSS 64,7% (top <1%)VPR 9.3
EPSS subiu
CVE-2023-4836525.7

Qlik Sense Enterprise para Windows anterior ao August 2023 Patch 2 permite execução remota de código não autenticada, conhecida como QB-21683. Devido à validação inadequada de cabeçalhos HTTP, um atacante remoto consegue elevar seus privilégios ao tunelar requisições HTTP, permitindo executar requisições HTTP no servidor backend que hospeda o aplicativo de repositório. As versões corrigidas são August 2023 Patch 2, May 2023 Patch 6, February 2023 Patch 10, November 2022 Patch 12, August 2022 Patch 14, May 2022 Patch 16, February 2022 Patch 15 e November 2021 Patch 17. NOTA: esta vulnerabilidade existe devido a uma correção incompleta para CVE-2023-41265.

CríticoKEV + EUVD💀 ransomwareSSVC ActBDUEPSS 47,5% (top 1%)VPR 8.0
EPSS subiu
CVE-2025-5377125.2

Autenticação inadequada no Microsoft Office SharePoint permite que um atacante não autorizado realize spoofing pela rede.

Médio🧨 Metasploit🔍 NucleiCERT.brBDU · exploit conhecidoEPSS 99,8% (top <1%)
1ª menção
CVE-2026-2018225.1

Maio de 2026: Este aviso de segurança fornece os detalhes e as informações de correção para uma vulnerabilidade que foi descoberta e corrigida após ser divulgada em fevereiro de 2026. Este novo aviso refere-se a uma nova vulnerabilidade no handshake da conexão de controle. A seção deste aviso inclui orientações sobre Mostrar Conexões de Controle para auxiliar em verificações do sistema.&nbsp; Uma vulnerabilidade na autenticação de peering no Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, no Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, e no Cisco Catalyst SD-WAN Validator, anteriormente SD-WAN vBond, poderia permitir que um atacante remoto não autenticado contornasse a autenticação e obtivesse privilégios administrativos em um sistema afetado. Essa vulnerabilidade existe porque o mecanismo de autenticação de peering em um sistema afetado não está funcionando corretamente. Um atacante poderia explorar essa vulnerabilidade enviando requisições maliciosas ao sistema afetado. Uma exploração bem-sucedida poderia permitir que o atacante fizesse login em um Cisco Catalyst SD-WAN Controller afetado como uma conta de usuário interna, com altos privilégios e não-root. Usando essa conta, o atacante poderia acessar o NETCONF, o que então permitiria manipular a configuração de rede da malha SD-WAN.

CríticoKEV + EUVD🧨 MetasploitSSVC ActBDU · exploit conhecidoEPSS 91,5% (top <1%)VPR 9.6
citado1ª menção
CVE-2026-10428625.1

Uma vulnerabilidade de limitação inadequada de um nome de caminho a um diretório restrito ('path traversal') no Fortinet FortiMail 8.0.0 até 8.0.1, FortiMail 7.6.0 até 7.6.6, FortiMail 7.4.0 até 7.4.8, FortiMail 7.2.0 até 7.2.9 pode permitir que um atacante não autenticado grave arquivos arbitrários no sistema subjacente por meio de requisições HTTP ou HTTPS especialmente criadas.

CríticoKEV + EUVDBDU · exploit públicoEPSS 1,8% (top 23%)não detectável (Tenable)
novoentrou no KEVcitado ×41ª menção
CVE-2026-2012724.9

Uma vulnerabilidade na autenticação de peering no Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, no Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, e no Cisco Catalyst SD-WAN Validator, anteriormente SD-WAN vBond, pode permitir que um atacante remoto não autenticado ignore a autenticação e obtenha privilégios administrativos em um sistema afetado. Essa vulnerabilidade existe porque o mecanismo de autenticação de peering em um sistema afetado não está funcionando corretamente. Um atacante pode explorar essa vulnerabilidade enviando requisições maliciosas para um sistema afetado. Uma exploração bem-sucedida pode permitir que o atacante faça login em um Cisco Catalyst SD-WAN Controller afetado como uma conta de usuário interna de alto privilégio, não-root. Usando essa conta, o atacante pode acessar o NETCONF, o que permitiria manipular a configuração de rede da malha SD-WAN.

CríticoKEV + EUVD🧨 MetasploitSSVC ActBDU · exploit conhecidoEPSS 88,5% (top <1%)VPR 9.6
citado1ª menção
CVE-2025-3415224.4

Existe uma vulnerabilidade de injeção de comando no sistema operacional não autenticada no repetidor Wi-Fi Shenzhen Aitemi M300 (modelo de hardware MT02) através do parâmetro 'time' do endpoint '/protocol.csp?'. A entrada é processada pelo comando interno date '-s' sem reinicializar ou interromper o serviço HTTP. Diferente de outros pontos de injeção, este vetor permite comprometimento remoto sem desencadear alterações visíveis na configuração.

Crítico🧨 Metasploit🔍 NucleiSSVC TrackBDU · exploit públicoEPSS 86,8% (top <1%)não detectável (Tenable)
EPSS subiu
CVE-2026-2196224.1

Vulnerabilidade no Oracle HTTP Server e no Oracle Weblogic Server Proxy Plug-in, produtos do Oracle Fusion Middleware (componente: Weblogic Server Proxy Plug-in para Apache HTTP Server, Weblogic Server Proxy Plug-in para IIS). As versões suportadas afetadas são 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. Uma vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o Oracle HTTP Server e o Oracle Weblogic Server Proxy Plug-in. Embora a vulnerabilidade esteja no Oracle HTTP Server e no Oracle Weblogic Server Proxy Plug-in, os ataques podem impactar significativamente produtos adicionais (mudança de escopo). Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado para criação, exclusão ou modificação de dados críticos ou de todos os dados acessíveis do Oracle HTTP Server e do Oracle Weblogic Server Proxy Plug-in, bem como acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis do Oracle HTTP Server e do Oracle Weblogic Server Proxy Plug-in. Nota: A versão afetada do Weblogic Server Proxy Plug-in para IIS é apenas a 12.2.1.4.0. Pontuação Base CVSS 3.1: 10.0 (impactos na Confidencialidade e na Integridade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).

CríticoKEV + EUVDSSVC ActCTIR GovBDU · exploit públicoEPSS 70,9% (top <1%)VPR 7.6
EPSS subiu
CVE-2026-8157823.9

Existe uma vulnerabilidade de controle de acesso inadequado na interface de gerenciamento web do PaperCut MF e PaperCut NG. Em condições específicas, solicitações remotas não autenticadas direcionadas a funções administrativas podem acionar ações de backend antes da conclusão das verificações de validação de acesso. Isso permite que um atacante remoto não autenticado modifique determinadas configurações do sistema.

AltoKEV + EUVD🧨 Metasploit🔍 NucleiBDU · exploit públicoEPSS 85,2% (top <1%)não detectável (Tenable)
EPSS subiu
CVE-2021-4402623.9

Roundcube antes de 1.3.17 e 1.4.x antes de 1.4.12 é propenso a uma potencial injeção de SQL via search ou search_params.

CríticoKEV + EUVDSSVC ActBDU · exploit conhecidoEPSS 69,9% (top <1%)VPR 7.9
EPSS subiu
CVE-2026-4890823.9

Uma vulnerabilidade no SP Page Builder para Joomla permite que usuários não autenticados façam upload de arquivos arbitrários, resultando, em última análise, no upload e execução de código PHP.

CríticoKEV + EUVD🔍 NucleiSSVC ActBDU · exploit públicoEPSS 88,5% (top <1%)VPR 9.2
EPSS subiu
CVE-2026-10248923.8

As versões 6.3.0 a 6.5.4 do Zammad são vulneráveis a uma vulnerabilidade de sequestro de sessão que leva à execução remota de código como o usuário zammad. A vulnerabilidade também está presente na versão 7.0.0 até a versão 7.1.3, mas não é explorável devido às condições do ambiente.

CríticoKEV + EUVDSSVC ActEPSS 0,6% (top 54%)não detectável (Tenable)
novoentrou no KEVcitado ×3EUVD_EXPLOITED1ª menção
CVE-2026-10249023.7

Todas as versões do Zammad, incluindo a versão alfa mais recente, permitem que o usuário local zammad eleve privilégios para root.

CríticoKEV + EUVDEPSS 0,3% (top 84%)não detectável (Tenable)
novoentrou no KEVcitado ×3EUVD_EXPLOITED1ª menção
CVE-2024-2141223.0

Vulnerabilidade de Bypass do Recurso de Segurança de Arquivos de Atalho da Internet

AltoKEV + EUVD💀 ransomwareSSVC ActBDU · exploit públicoEPSS 99,4% (top <1%)
1ª menção
CVE-2026-8207821.8

Uma vulnerabilidade de carregamento dinâmico de classes inseguro existe nos utilitários de conexão de banco de dados do PaperCut MF e PaperCut NG. A aplicação instancia classes de drivers de banco de dados com base em nomes de drivers configuráveis, sem validar contra uma lista de permissões de drivers aprovados. Se um atacante puder manipular os parâmetros de configuração do sistema, isso permite a execução de bytecode Java arbitrário residente no classpath da aplicação sob o contexto de segurança do processo do servidor PaperCut.

CríticoKEV + EUVD🧨 MetasploitBDU · exploit públicoEPSS 61,4% (top <1%)não detectável (Tenable)
EPSS subiu
CVE-2000-097921.7

O serviço de Compartilhamento de Arquivos e Impressoras no Windows 95, Windows 98 e Windows Me não verifica corretamente a senha para um compartilhamento de arquivos, o que permite a atacantes remotos contornar os controles de acesso ao compartilhamento enviando uma senha de 1 byte que corresponde ao primeiro caractere da senha real, também conhecida como a vulnerabilidade "Share Level Password".

Médio🧨 Metasploit📦 Exploit-DBEPSS 74,7% (top <1%)não detectável (Tenable)
EPSS subiu
CVE-2026-8504621.3

Confusão de tipo no V8 no Google Chrome anterior a 152.0.7977.82 permitia que um atacante remoto executasse código arbitrário dentro do sandbox por meio de uma página HTML maliciosa. (Severidade de segurança do Chromium: Alta)

AltoKEV + EUVDSSVC ActCTIR GovBDU · exploit públicoEPSS 48,9% (top 1%)VPR 7.9
EPSS subiu
CVE-2026-244120.9

Uso após liberação em CSS no Google Chrome anterior a 145.0.7632.75 permitiu que um atacante remoto executasse código arbitrário dentro de uma sandbox por meio de uma página HTML manipulada. (Severidade de segurança do Chromium: Alta)

AltoKEV + EUVD📦 Exploit-DBSSVC ActBDU · exploit públicoEPSS 55,1% (top 1%)VPR 9.4
EPSS subiu
CVE-2025-2763620.5

Vulnerabilidade de bypass/injeção em componentes do Apache Camel sob condições específicas. Este problema afeta o Apache Camel: de 4.10.0 até <= 4.10.1, de 4.8.0 até <= 4.8.4, de 3.10.0 até <= 3.22.3. Recomenda-se que os usuários atualizem para a versão 4.10.2 para 4.10.x LTS, 4.8.5 para 4.8.x LTS e 3.22.4 para versões 3.x. Esta vulnerabilidade está presente no filtro de cabeçalhos de entrada padrão do Camel, que permite a um atacante incluir cabeçalhos específicos do Camel que, para alguns componentes do Camel, podem alterar comportamentos, como o componente camel-bean, para chamar outro método no bean além do que foi codificado na aplicação. No componente camel-jms, um cabeçalho malicioso pode ser usado para enviar a mensagem para outra fila (no mesmo broker) além da que foi codificada na aplicação. Isso também pode ser observado ao usar o componente camel-exec O atacante precisaria injetar cabeçalhos personalizados, como protocolos HTTP. Portanto, se você tiver aplicações Camel conectadas diretamente à internet via HTTP, um atacante poderá incluir cabeçalhos HTTP maliciosos nas requisições HTTP enviadas à aplicação Camel. Todos os componentes HTTP conhecidos do Camel, como camel-servlet, camel-jetty, camel-undertow, camel-platform-http e camel-netty-http, seriam vulneráveis imediatamente. Nessas condições, um atacante poderia forjar um nome de cabeçalho do Camel e fazer o componente bean invocar outros métodos no mesmo bean. Em termos de uso da estratégia de filtro de cabeçalhos padrão, a lista de componentes que a utilizam é: * camel-activemq * camel-activemq6 * camel-amqp * camel-aws2-sqs * camel-azure-servicebus * camel-cxf-rest * camel-cxf-soap * camel-http * camel-jetty * camel-jms * camel-kafka * camel-knative * camel-mail * camel-nats * camel-netty-http * camel-platform-http * camel-rest * camel-sjms * camel-spring-rabbitmq * camel-stomp * camel-tahu * camel-undertow * camel-xmpp A vulnerabilidade surge devido a um bug no mecanismo de filtragem padrão que bloqueia apenas cabeçalhos que começam com "Camel", "camel" ou "org.apache.camel.". Mitigação: Você pode facilmente contornar isso em suas aplicações Camel removendo os cabeçalhos em suas rotas Camel. Há muitas maneiras de fazer isso, também globalmente ou por rota. Isso significa que você pode usar o EIP removeHeaders para filtrar qualquer coisa como "cAmel, cAMEL" etc., ou em geral tudo que não comece com "Camel", "camel" ou "org.apache.camel.".

MédioBDU · exploit públicoEPSS 97,1% (top <1%)VPR 5.8
EPSS subiu
CVE-2019-1900620.5

Sangoma FreePBX 115.0.16.26 e anteriores, 14.0.13.11 e anteriores, 13.0.197.13 e anteriores possuem Controle de Acesso Incorreto.

CríticoKEV + EUVDSSVC ActBDU · exploit públicoEPSS 55,9% (top <1%)VPR 7.9
EPSS subiu
CVE-2025-274620.2

Uma vulnerabilidade de bypass de autenticação no Kentico Xperience permite bypass de autenticação por meio do tratamento de senha do Staging Sync Server para nomes de usuário SHA1 vazios na autenticação digest. O bypass de autenticação permite que um invasor controle objetos administrativos. Este problema afeta o Xperience até a versão 13.0.172.

CríticoKEV + EUVD🔍 NucleiSSVC ActEPSS 73,0% (top <1%)VPR 7.7
EPSS subiu
CVE-2022-2313420.2

Após o processo de configuração inicial, algumas etapas do arquivo setup.php são acessíveis não apenas por superadministradores, mas também por usuários não autenticados. Um ator malicioso pode passar pelas verificações de etapa e potencialmente alterar a configuração do Zabbix Frontend.

MédioKEV + EUVD🔍 NucleiSSVC AttendBDU · exploit conhecidoEPSS 95,3% (top <1%)VPR 1.2
EPSS subiu
CVE-2026-1949020.0

Vulnerabilidade no NetScaler ADC e no NetScaler Gateway. Este problema afeta o ADC: de 14.1 até 73.32 e de 13.1 até 63.21; o Gateway: de 14.1 até 73.32 e de 13.1 até 63.21.

CríticoKEV + EUVDCTIR GovBDU · exploit públicoEPSS 23,2% (top 2%)não detectável (Tenable)
EPSS subiucitado
CVE-2019-1575219.8

Docker Desktop Community Edition anterior à versão 2.1.0.1 permite que usuários locais obtenham privilégios ao colocar um arquivo cavalo de Troia docker-credential-wincred.exe em %PROGRAMDATA%\DockerDesktop\version-bin\ como um usuário com baixos privilégios, e então aguardar que um administrador ou usuário de serviço autentique com Docker, reinicie o Docker ou execute 'docker login' para forçar o comando.

AltoKEV + EUVD🧨 Metasploit📦 Exploit-DBSSVC ActBDU · exploit públicoEPSS 48,6% (top 1%)VPR 6.9
EPSS subiu
CVE-2026-7646119.7

Uma vulnerabilidade na análise de e-mails do Cisco AsyncOS Software para Cisco Secure Email Gateway pode permitir que um atacante remoto não autenticado execute comandos arbitrários com privilégios de root no sistema operacional subjacente. Essa vulnerabilidade é devida à validação insuficiente na lógica de análise de e-mails. Um atacante pode explorar essa vulnerabilidade enviando uma mensagem de e-mail especialmente criada que contenha instruções SQL maliciosas por meio de um dispositivo afetado. Uma exploração bem-sucedida pode permitir que o atacante execute instruções SQL arbitrárias, levando à execução de comandos com privilégios de root no sistema operacional subjacente.

CríticoKEV + EUVDCTIR GovBDU · exploit públicoEPSS 28,3% (top 2%)não detectável (Tenable)
EPSS subiu
CVE-2026-3220119.6

Validação de entrada inadequada no Microsoft Office SharePoint permite que um invasor não autorizado realize falsificação (spoofing) em uma rede.

MédioKEV + EUVDSSVC ActCERT.brBDU · exploit conhecidoEPSS 43,4% (top 1%)VPR 6.7
EPSS subiu
CVE-2022-2144919.5

Vulnerabilidade no produto Oracle Java SE, Oracle GraalVM Enterprise Edition da Oracle Java SE (componente: Libraries). As versões suportadas afetadas são Oracle Java SE: 17.0.2 e 18; Oracle GraalVM Enterprise Edition: 21.3.1 e 22.0.0.2. Vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede por meio de múltiplos protocolos comprometa Oracle Java SE, Oracle GraalVM Enterprise Edition. Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado para criação, exclusão ou modificação de dados críticos ou de todos os dados acessíveis do Oracle Java SE, Oracle GraalVM Enterprise Edition. Nota: Esta vulnerabilidade se aplica a implantações Java, tipicamente em clientes que executam aplicativos Java Web Start em sandbox ou applets Java em sandbox, que carregam e executam código não confiável (por exemplo, código proveniente da internet) e dependem da sandbox Java para segurança. Esta vulnerabilidade também pode ser explorada usando APIs no componente especificado, por exemplo, por meio de um serviço web que fornece dados para as APIs. Pontuação Base CVSS 3.1 7.5 (Impactos na Integridade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N).

AltoSSVC TrackBDU · exploit públicoEPSS 77,2% (top <1%)VPR 5.0
EPSS subiu
CVE-2025-6259318.9

Ray é um mecanismo de computação de IA. Antes da versão 2.52.0, desenvolvedores que trabalham com Ray como ferramenta de desenvolvimento podem ser explorados por meio de uma vulnerabilidade crítica de RCE explorável via Firefox e Safari. Essa vulnerabilidade se deve a uma proteção insuficiente contra ataques baseados em navegador, pois a defesa atual usa o cabeçalho User-Agent começando com a string "Mozilla" como mecanismo de defesa. Essa defesa é insuficiente, pois a especificação fetch permite que o cabeçalho User-Agent seja modificado. Combinada com um ataque de DNS rebinding contra o navegador, essa vulnerabilidade é explorável contra um desenvolvedor que executa Ray e visita inadvertidamente um site malicioso, ou recebe um anúncio malicioso (malvertising). Esse problema foi corrigido na versão 2.52.0.

CríticoKEV + EUVD🔍 NucleiSSVC ActBDU · exploit públicoEPSS 62,5% (top <1%)VPR 7.1
EPSS subiu
CVE-2026-1947818.6

O GitLab corrigiu um problema no GitLab CE/EE afetando todas as versões desde a 18.2 até antes da 18.11.11, 19.0 até antes da 19.0.8, 19.1 até antes da 19.1.6 e 19.2 até antes da 19.2.4 que, sob certas condições, poderia permitir que um usuário não autenticado modificasse ou excluísse remotamente projetos públicos e dados de usuário por meio de uma diretiva GraphQL.

Crítico🔍 NucleiSSVC TrackBDU · exploit públicoEPSS 60,2% (top <1%)não detectável (Tenable)
EPSS subiu
CVE-2026-7646018.4

Uma vulnerabilidade em uma API do Cisco Identity Services Engine (ISE) pode permitir que um atacante remoto não autenticado contorne a autenticação. Essa vulnerabilidade ocorre devido a um controle de autenticação insuficiente em um endpoint da API. Um atacante pode explorar essa vulnerabilidade enviando uma requisição maliciosa para um endpoint da API afetado. Uma exploração bem-sucedida pode permitir que o atacante obtenha acesso não autorizado ao dispositivo afetado, contornando a interface de gerenciamento baseada na web.

CríticoKEV + EUVDCTIR GovBDU · exploit públicoEPSS 14,0% (top 4%)não detectável (Tenable)
EPSS subiu
CVE-2026-2031618.2

Uma vulnerabilidade na interface web do software Cisco Secure Firewall Management Center (FMC) poderia permitir que um atacante remoto não autenticado fizesse login em um dispositivo afetado usando uma conta de baixo privilégio para acessar dados confidenciais nos sistemas impactados. Esta vulnerabilidade se deve à presença de credenciais de usuário estáticas para uma conta de baixo privilégio. Um atacante poderia explorar essa vulnerabilidade usando a conta para fazer login em um sistema afetado. Uma exploração bem-sucedida poderia permitir que o atacante fizesse login no sistema afetado e acessasse dados confidenciais como o usuário de baixo privilégio. Nota: Se a interface de gerenciamento do FMC não tiver acesso à internet pública, a superfície de ataque associada a esta vulnerabilidade é reduzida. A Cisco atribuiu a este comunicado de segurança uma Classificação de Impacto de Segurança (SIR) Alta em vez de Média, como indicado pela pontuação. O motivo é que esta vulnerabilidade pode ser usada com outras vulnerabilidades do software Cisco Secure FMC para elevar privilégios.

MédioKEV + EUVDSSVC ActCTIR GovBDU · exploit conhecidoEPSS 35,1% (top 2%)não detectável (Tenable)
EPSS subiu
CVE-2026-543017.1

O mecanismo de autenticação JWT aceita tokens assinados com algoritmos diferentes daqueles explicitamente configurados ou suportados. Isso permite que um atacante crie um JWT com um algoritmo não suportado, que é então validado incorretamente, levando a acesso não autorizado. A exploração bem-sucedida desta vulnerabilidade pode resultar em acesso não autorizado ao sistema, incluindo o potencial comprometimento de contas administrativas e a assunção total da conta. A pontuação CVSS é ajustada para 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) em implantações de locatário único, refletindo que o impacto está contido dentro de um único limite de autoridade de segurança.

CríticoKEV + EUVDBDU · exploit conhecidoEPSS 0,6% (top 54%)não detectável (Tenable)
entrou no KEVcitado ×2
CVE-2025-2028216.9

Uma vulnerabilidade em uma API interna do Cisco ISE e do Cisco ISE-PIC poderia permitir que um atacante remoto não autenticado carregasse arquivos arbitrários em um dispositivo afetado e depois executasse esses arquivos no sistema operacional subjacente como root. Esta vulnerabilidade se deve à falta de verificações de validação de arquivo que impediriam que arquivos enviados fossem colocados em diretórios privilegiados em um sistema afetado. Um atacante poderia explorar essa vulnerabilidade enviando um arquivo especialmente criado para o dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante armazenasse arquivos maliciosos no sistema afetado e depois executasse código arbitrário ou obtivesse privilégios de root no sistema.

Crítico🔍 NucleiSSVC TrackBDU · exploit públicoEPSS 38,7% (top 1%)VPR 7.0
EPSS subiu
CVE-2023-3080416.9

O Sangfor Next-Gen Application Firewall versão NGAF8.0.17 é vulnerável a uma vulnerabilidade de divulgação de arquivos autenticada. Um atacante remoto e autenticado pode ler arquivos arbitrários do sistema usando o endpoint svpn_html/loadfile.php. Este problema é explorável por um atacante remoto e não autenticado quando combinado com CVE-2023-30803.

MédioBDU · exploit públicoEPSS 34,0% (top 2%)não detectável (Tenable)
EPSS subiuCVSS mudou
CVE-2026-6566016.6

Controle inadequado da geração de código ('code injection') no Microsoft Office SharePoint permite que um atacante autorizado execute spoofing através de uma rede.

AltoKEV + EUVDSSVC TrackBDU · exploit públicoEPSS 2,1% (top 19%)VPR 9.2
entrou no KEVcitado ×2
CVE-2025-4330016.3

Um problema de gravação fora dos limites foi resolvido com uma verificação de limites aprimorada. Este problema foi corrigido no iOS 15.8.5 e iPadOS 15.8.5, iOS 16.7.12 e iPadOS 16.7.12, iOS 18.6.2 e iPadOS 18.6.2, iPadOS 17.7.10, macOS Sequoia 15.6.1, macOS Sonoma 14.7.8, macOS Ventura 13.7.8. O processamento de um arquivo de imagem malicioso pode resultar em corrupção de memória. A Apple está ciente de um relatório de que este problema pode ter sido explorado em um ataque extremamente sofisticado contra indivíduos específicos.

CríticoKEV + EUVDSSVC ActBDU · exploit públicoEPSS 32,5% (top 2%)VPR 9.0
EPSS subiu
CVE-2022-4030315.9

Uma vulnerabilidade foi descoberta no libxml2 antes da versão 2.10.3. Ao analisar um documento XML de vários gigabytes com a opção de parser XML_PARSE_HUGE habilitada, vários contadores inteiros podem sofrer overflow. Isso resulta em uma tentativa de acessar um array em um deslocamento negativo de 2GB, geralmente levando a uma falha de segmentação.

AltoSSVC TrackBDU · exploit públicoEPSS 41,4% (top 1%)VPR 5.0
EPSS subiu
CVE-2026-6727915.6

O SSH do RouterOS entra no protocolo de conexão após um rekey solicitado pelo cliente, mesmo que a autenticação de usuário nunca tenha sido tentada, permitindo que um cliente não autenticado abra um canal de sessão e envie uma solicitação exec. Em builds afetados, o servidor despacha o comando, possibilitando a criação, a sobrescrita

MédioKEV + EUVDBDU · exploit públicoEPSS 1,0% (top 38%)não detectável (Tenable)
entrou no KEVcitado ×2
CVE-2026-2276915.3

Dell RecoverPoint for Virtual Machines, versões anteriores a 6.0.3.1 HF1, contêm uma vulnerabilidade de credencial codificada. Isso é considerado crítico, pois um invasor remoto não autenticado com conhecimento da credencial codificada poderia explorar essa vulnerabilidade, levando a acesso não autorizado ao sistema operacional subjacente e persistência em nível de root. A Dell recomenda que os clientes atualizem ou apliquem uma das correções o mais rápido possível.

CríticoKEV + EUVDSSVC ActBDU · exploit públicoEPSS 13,3% (top 4%)não detectável (Tenable)
1ª menção

Zero-days recentes

Help Net Security·há 1dzero-day

Zero-day crítico no FortiMail explorado na natureza (CVE-2026-104286)

A Fortinet está alertando clientes de que atacantes exploram uma vulnerabilidade zero-day (CVE-2026-104286) no FortiMail, seu gateway de segurança de e-mail. A falha foi reportada como explorada na natureza, e a empresa orienta clientes a aplicar o workaround compartilhado até que correções estejam disponíveis. A vulnerabilidade envolve limitação inadequada de caminho para diretório restrito (path traversal, CWE-22) e neutralização inadequada de byte nulo (CWE-158), podendo permitir que um atacante não autenticado comprometa o sistema.

CVE-2026-104286
SecurityWeek·há 1dzero-day

Zero-day explorado no Fortinet FortiMail exige ação urgente

Uma vulnerabilidade de path traversal de severidade crítica, identificada como CVE-2026-104286, afeta o Fortinet FortiMail e pode permitir que atacantes gravem arquivos arbitrários no sistema. A falha foi explorada como zero-day, ou seja, antes da disponibilização de correção, e o fornecedor pede ação urgente dos clientes. A exploração bem-sucedida pode levar à execução de código ou ao comprometimento total do appliance de e-mail.

CVE-2026-104286
The Hacker News·há 1dzero-day

Falha zero-day crítica no FortiMail é explorada em ataques e permite gravação arbitrária de arquivos sem autenticação

A CISA adicionou ao catálogo KEV uma vulnerabilidade crítica que afeta o Fortinet FortiMail, após relatos de exploração ativa. A falha, rastreada como CVE-2026-104286 e com pontuação CVSS 9.8, permite que atacantes não autenticados gravem arquivos arbitrários no sistema subjacente. Trata-se de uma falha zero-day explorada antes da disponibilização de correção.

CVE-2026-104286CVE-2026-76504CVE-2026-85102CVE-2026-88771
BleepingComputer·há 2dzero-day

Fortinet alerta sobre falha crítica no FortiMail explorada em ataques de zero-day

A Fortinet está alertando clientes sobre uma vulnerabilidade crítica no FortiMail, rastreada como CVE-2026-104286, que vem sendo explorada ativamente em ataques de zero-day. A exploração permite executar código ou comandos não autorizados em dispositivos vulneráveis. A falha foi divulgada e explorada antes da disponibilização de correção pelo fabricante.

CVE-2026-104286
Help Net Security·há 2dzero-day

Agente de IA usou zero-days do Zammad para invadir ONG holandesa de divulgação de vulnerabilidades

Em 21 de setembro, um ataque conduzido por um agente de IA atingiu o Dutch Institute for Vulnerability Disclosure (DIVD), explorando duas vulnerabilidades zero-day no Zammad, sistema open-source de helpdesk e tickets de suporte. Segundo o relato, as duas falhas combinadas permitiram sequestrar sessões, executar código remotamente e escalar privilégios do usuário do Zammad para root em segundos, graças à parte agêntica do ataque. A partir daí, os atacantes conseguiram acessar outros serviços e ler dados.

CVE-2026-102489CVE-2026-102490
SecurityWeek·há 2dzero-day

Vulnerabilidade no Zimbra explorada em ataques reais antes da divulgação pública

Uma vulnerabilidade no Zimbra, identificada como CVE-2026-73570, foi explorada em ataques reais antes de sua divulgação pública. Sob certas condições, a falha pode ser acionada por meio de e-mails especialmente construídos, sem necessidade de interação do usuário. O caso caracteriza uma exploração de zero-day, já que os ataques ocorreram antes de a falha se tornar pública e de haver correção disponível.

CVE-2026-73570
Mais notícias (94)
📰
CISA Advisories·há 2dzero-day

Serviço OpenAPI da Plataforma de Nuvem IoT Meari

A CISA divulgou duas vulnerabilidades de autorização (CWE-862) no serviço OpenAPI da Plataforma de Nuvem IoT Meari (CVE-2026-101104 e CVE-2026-96613). A primeira permite que usuários autenticados manipulem configurações de dispositivos que não lhes pertencem, sem verificar propriedade ou permissões. A segunda permite acessar o device shadow completo de qualquer dispositivo informando seu ID, expondo credenciais, dados do proprietário, informações de rede e telemetria. A Meari não respondeu às tentativas de coordenação da CISA e nenhuma correção está planejada, afetando todas as versões do serviço em setores de infraestrutura crítica em todo o mundo.

CVE-2026-101104CVE-2026-96613
SecurityWeek·há 2dzero-day

Zero-days do Zammad explorados em hack do DIVD com uso de IA

O Instituto Holandês de Divulgação de Vulnerabilidades (DIVD) encadeou falhas zero-day no Zammad, plataforma de helpdesk e tickets, em um ataque conduzido com apoio de inteligência artificial. As vulnerabilidades foram combinadas para sequestrar sessões, alcançar execução remota de código e elevar privilégios até root. Os detalhes do caso foram reportados pela SecurityWeek.

CVE-2026-102489CVE-2026-102490
Help Net Security·há 2dzero-day

Novo zero-day no Cisco SD-WAN explorado em ataques reais (CVE-2026-76504)

Pela quinta vez neste ano, a Cisco revelou que atacantes exploraram uma vulnerabilidade (CVE-2026-76504) em sua solução SD-WAN em ataques de zero-day. A equipe de resposta a incidentes do fornecedor tomou conhecimento da exploração ativa em setembro de 2026, após ser acionada e resolver um caso de suporte do Cisco Technical Assistance Center (TAC). A Cisco ainda não divulgou detalhes sobre os ataques, mas forneceu indicadores de comprometimento que defensores devem procurar para verificar se foram afetados.

CVE-2026-76504
SecurityWeek·há 2dzero-day

Cisco corrige vulnerabilidade zero-day explorada no Catalyst SD-WAN

A Cisco publicou correções para uma vulnerabilidade zero-day que vinha sendo explorada em seu produto Catalyst SD-WAN. A falha permite que atacantes remotos e não autenticados acessem appliances vulneráveis com privilégios administrativos. Como a exploração ocorreu antes da disponibilização do patch, trata-se de um caso de zero-day efetivamente atacado. A recomendação é aplicar as atualizações o quanto antes.

CVE-2026-76504
The Hacker News·há 2dzero-day

PoC do Apple CoreGraphics surge enquanto verificações de PDF no WhatsApp sugerem possível caminho de entrega

Pesquisadores de segurança publicaram o primeiro proof-of-concept público para a CVE-2026-86950, uma falha no CoreGraphics do Apple que, segundo a Apple, pode ter sido usada em ataques contra indivíduos específicos altamente visados. O gatilho é um PDF malicioso com uma fonte embutida especialmente construída, que derruba iPhones e Macs sem o patch instalado. O código provoca apenas um crash, e não execução de código, sendo o passo de converter a corrupção de memória em um exploit funcional o principal desafio. Verificações de PDF no WhatsApp são apontadas como possível vetor de entrega.

CVE-2026-86950
The Hacker News·há 2dzero-day

Payload de pós-exploração do Citrix NetScaler cria superusuário e mapeia web shell para URLs semelhantes a CSS

Atores de ameaça foram observados explorando uma vulnerabilidade crítica de injeção de comando pré-autenticação no Citrix NetScaler ADC e NetScaler Gateway para instalar web shells e tentar roubar dados de configuração. A equipe Threat Hunt Operations & Research (THOR) da LevelBlue, que analisou a atividade de exploração em ambientes de vários clientes, disse ter identificado artefatos maliciosos do NetScaler. O payload de pós-exploração cria um superusuário e mapeia a web shell para URLs que imitam arquivos CSS.

CVE-2026-88771CVE-2026-88772
CISO Advisor·há 3dzero-day

Bitget sofre ataque via zero-day e perde US$ 387,5 milhões

A exchange de criptomoedas Bitget revelou que os atacantes responsáveis pelo roubo de US$ 387,5 milhões na semana passada conseguiram invadir seus sistemas explorando uma vulnerabilidade zero-day em produtos de segurança de terceiros. Segundo a empresa, duas investigações independentes — uma conduzida pela firma de segurança blockchain SlowMist e outra pela divisão de defesa cibernética do Google Cloud, a Mandiant — chegaram à mesma conclusão sobre a origem da invasão. O caso resultou no desvio de centenas de milhões de dólares em ativos digitais da plataforma.

CISO Advisor·há 3dzero-day

Cisco alerta para zero-day no SD-WAN sob ataque

A Cisco divulgou atualizações de segurança para corrigir uma vulnerabilidade zero-day crítica no Catalyst SD-WAN Manager, identificada como CVE-2026-76504. Segundo a empresa, atacantes exploram a falha ativamente para escalar privilégios de administrador. O Cisco PSIRT afirmou ter tomado conhecimento da exploração ativa em setembro de 2026 e recomenda fortemente que os clientes apliquem as correções.

CVE-2026-20127CVE-2026-20182CVE-2026-20245CVE-2026-20262
Ars Technica Security·há 3dzero-day

Atacantes exploram falha crítica no Zimbra para roubar e-mails

Atacantes estão explorando ativamente uma falha crítica no Zimbra Collaboration Suite para roubar e-mails dos usuários. O envio de um simples e-mail permite que os invasores injetem comandos no sistema operacional de forma remota, comprometendo o servidor de correio. A exploração ocorre contra instalações reais do servidor, sem que houvesse correção amplamente disponível no momento da divulgação dos ataques.

BleepingComputer·há 3dzero-day

DIVD afirma que zero-days no Zammad permitiram invasão de rede conduzida por IA

O Instituto Holandês de Divulgação de Vulnerabilidades (DIVD) declarou que a invasão de sua própria rede foi possível pela exploração de uma cadeia de duas vulnerabilidades zero-day no Zammad, sistema de tickets de código aberto. Segundo o instituto, o ataque foi conduzido com apoio de inteligência artificial. O caso expõe o risco de falhas desconhecidas em software de atendimento usado por organizações de segurança.

CVE-2026-102489CVE-2026-102490
The Hacker News·há 3dzero-day

Atacantes exploram falha no Zimbra para implantar web shells e coletar segredos de autenticação

Pesquisadores da equipe Microsoft Security Research identificaram ataques que exploram uma vulnerabilidade no Zimbra Collaboration Suite (ZCS), corrigida apenas recentemente, para implantar web shells e acessar dados de caixas postais. A falha, rastreada como CVE-2026-73570 (CVSS 8.9), é uma injeção de comando de sistema explorável sem autenticação que pode resultar em execução remota de código. Os agentes de ameaça usam essa brecha para obter persistência no servidor e colher segredos de autenticação.

CVE-2026-73570
The Hacker News·há 3dzero-day

Cisco alerta que atacantes exploram bypass de autenticação crítico no SD-WAN Manager

A Cisco emitiu um aviso em 30 de setembro alertando que atacantes estão explorando uma falha crítica no Cisco Catalyst SD-WAN Manager, sistema usado por empresas para gerenciar suas redes Cisco SD-WAN. A vulnerabilidade, identificada como CVE-2026-76504, permite que um atacante remoto sem credenciais de login utilize a API do Manager como se fosse o usuário administrador. A Cisco disponibilizou versões corrigidas e informou que não existe workaround para a falha. A exploração ocorre em ambiente real e afeta diretamente os usuários do produto.

CVE-2026-76504
BleepingComputer·há 3dzero-day

Cisco alerta sobre novo zero-day no SD-WAN explorado em ataques

A Cisco publicou atualizações de segurança para corrigir uma vulnerabilidade zero-day crítica no Catalyst SD-WAN Manager, rastreada como CVE-2026-76504. Segundo a empresa, atacantes exploram a falha ativamente para escalar privilégios e obter acesso de administrador. Os correções já estão disponíveis e recomenda-se a atualização imediata dos sistemas afetados.

CVE-2026-20127CVE-2026-20182CVE-2026-76504
SecurityWeek·há 3dzero-day

Órgãos de governo e do setor financeiro são alvos de ataques zero-day no NetScaler com duração de semanas

Várias empresas de segurança confirmaram ter observado a exploração das vulnerabilidades CVE-2026-88771 e CVE-2026-88772 no NetScaler. Os ataques zero-day, que duraram semanas, atingiram organizações governamentais e do setor financeiro.

CVE-2026-88771CVE-2026-88772
Help Net Security·há 3dzero-day

Suspeitos de patrocínio estatal exploraram zero-day do NetScaler desde o início de setembro (CVE-2026-88772)

Atores de ameaça avançados e suspeitos de patrocínio estatal estariam por trás das intrusões direcionadas que exploraram a CVE-2026-88772, uma das duas vulnerabilidades do NetScaler recentemente divulgadas e exploradas como zero-day, segundo o CTO da Mandiant, Charles Carmakal. A Mandiant e o Google Threat Intelligence Group (GTIG) têm conhecimento de dezenas de organizações afetadas na América do Norte e na Europa, nos setores governamental, de serviços financeiros, educação, telecomunicações e serviços jurídicos e profissionais. Os ataques explorando a falha começaram no início de setembro, antes da disponibilização de correção.

CVE-2026-88771CVE-2026-88772
Dark Reading·há 4dzero-day

Vulnerabilidade zero-day da Apple é weaponizada em ataques direcionados

A Apple alertou que atacantes estão explorando a CVE-2026-86950, uma falha de escrita fora dos limites (out-of-bounds write), de forma extremamente sofisticada. A exploração ocorre em ataques direcionados a alvos específicos. A falha foi divulgada como zero-day, ou seja, explorada antes da disponibilização de correção.

CVE-2026-86950
CyberScoop·há 4dzero-day

Atacantes exploraram zero-day do Citrix NetScaler por pelo menos três semanas sem detecção

Pesquisadores da Mandiant afirmaram que dezenas de organizações foram impactadas por ataques que exploraram uma vulnerabilidade zero-day no Citrix NetScaler. Segundo a empresa, a exploração passou pelo menos três semanas sem ser detectada e os ataques são atribuídos a grupos avançados, possivelmente patrocinados por Estados. A Mandiant alerta que novos ataques devem ocorrer, recomendando que as organizações verifiquem possíveis comprometimentos nos dispositivos.

CVE-2026-88771CVE-2026-88772
BleepingComputer·há 4dzero-day

Hackers exploram zero-day do Citrix NetScaler para implantar web shells

Empresas de segurança relatam que atacantes exploraram a falha zero-day CVE-2026-88772 no Citrix NetScaler para implantar web shells personalizados e malware de tunelamento. Segundo os relatos, a exploração permitiu obter acesso root, roubar credenciais e se espalhar para redes internas. A vulnerabilidade foi explorada antes da disponibilização de correção.

CVE-2026-88771CVE-2026-88772
The Register Security·há 4dzero-day

Malware personalizado usado em ataques de 0-day do Citrix contra governos, bancos e serviços profissionais

Ataques que exploram vulnerabilidades de dia zero no Citrix NetScaler ADC e NetScaler Gateway foram conduzidos com malware personalizado e tiveram como alvos órgãos de governo, bancos e empresas de serviços profissionais. As falhas foram exploradas antes da disponibilização de correções, e o texto questiona quem estaria abusando das CVEs e por que o Citrix demorou tanto para divulgar os problemas. O episódio expõe o risco de exploração silenciosa de appliances de acesso remoto amplamente usados.

CVE-2023-4966CVE-2023-4967CVE-2026-88771CVE-2026-88772
CISO Advisor·há 4dzero-day

Apple corrige zero-day no CoreGraphics

A Apple publicou atualizações de segurança para corrigir uma vulnerabilidade zero-day explorada em ataques direcionados "extremamente sofisticados" contra dispositivos iOS. A falha, registrada como CVE-2026-86950, é uma gravação fora dos limites (out-of-bounds write) descoberta pela Meta Product Security no CoreGraphics, framework usado para gráficos vetoriais bidimensionais, renderização de imagens e desenho de texto. A exploração ocorreu antes da disponibilização da correção, agora distribuída pela Apple.

CVE-2026-20700CVE-2026-86950
The Register Security·há 4dzero-day

Apple corrige zero-day no CoreGraphics já explorado em ataques direcionados

A Apple publicou uma correção para uma vulnerabilidade zero-day no CoreGraphics, componente de renderização gráfica de seus sistemas. A falha foi explorada em ataques direcionados antes de existir patch disponível e permitia a execução de código arbitrário por meio de um arquivo especialmente criado. A descoberta do problema teria sido feita pela Meta, que observou os ataques em curso.

CVE-2026-86950
Dark Reading·há 4dzero-day

Dois zero-days no NetScaler causam caos entre clientes da Citrix

Duas vulnerabilidades críticas foram identificadas em produtos NetScaler da Citrix e afetam configurações padrão dos equipamentos, ou seja, instalações sem ajustes específicos ficam expostas. Segundo a notícia, a exploração dessas falhas funciona como uma chave-mestra para as redes dos clientes, permitindo que atacantes obtenham acesso indevido. O cenário gerou corrida de administradores e organizações afetadas para mitigar o risco em seus ambientes NetScaler.

The Hacker News·há 4dzero-day

Kiteworks corrige falha crítica descoberta durante desligamento preventivo de nove horas

A Kiteworks informou que atuou em conjunto com autoridades federais de inteligência durante o fim de semana enquanto identificava e corrigia uma vulnerabilidade crítica de segurança. A empresa realizou um desligamento preventivo programado de nove horas de seus sistemas. Durante a parada, foi descoberta uma vulnerabilidade crítica até então desconhecida, restrita a uma funcionalidade habilitada para menos de 1% da base de clientes. A falha foi endereçada pela companhia.

📰
CISA Advisories·há 4dzero-day

Aplicativo Android Viidure Dashcam

A CISA divulgou duas vulnerabilidades que afetam o aplicativo Viidure Dashcam para Android até a versão 3.3.1.260403. A CVE-2026-94204 é um bucket de armazenamento em nuvem configurado com permissão de leitura pública, expondo registros de usuários, gravações ao vivo, pacotes de aplicativos e arquivos de firmware a qualquer pessoa na internet. A CVE-2026-96587 embute credenciais de nuvem permanentes em texto claro no código compilado do aplicativo, dando acesso total ao armazenamento da plataforma, inclusive para ler, modificar ou excluir firmware e binários. A Viidure não respondeu às tentativas de coordenação da CISA e não há correção prevista; usuários devem procurar o suporte do fabricante.

CVE-2026-94204CVE-2026-96587
📰
CISA Advisories·há 4dzero-day

Baicells Nova 430H

A CISA divulgou a vulnerabilidade CVE-2026-96274 no eNodeB Baicells Nova 430H (modelo pBS3101SH), versões até BaiBLQ_3.0.12, classificada como CWE-248 (exceção não tratada) com CVSS 7.4 (v3.1) e 8.3 (v4.0). Um dispositivo não autenticado dentro do alcance de rádio pode enviar uma mensagem de uplink malformada com payload NAS inválido durante o estabelecimento da conexão; como o eNodeB não valida corretamente o payload, ele repassa a mensagem ao core network, o que pode derrubar a associação de sinalização da célula e causar interrupção temporária do serviço até a reconexão. A Baicells não respondeu aos contatos da CISA e não há correção planejada, sendo recomendado contatar o suporte do fabricante e adotar medidas de mitigação de exposição de rede. A falha foi reportada por Qiqing Huang.

CVE-2026-96274
Malwarebytes Labs·há 4dzero-day

Atualize seu iPhone, iPad ou Mac: falha poderia executar código de atacantes

A Apple divulgou uma falha de segurança que pode ser acionada por um arquivo malicioso e permitir a execução de código de atacantes nos dispositivos afetados. Segundo a empresa, a vulnerabilidade pode já ter sido usada em ataques contra usuários de iPhone. A recomendação é atualizar imediatamente iPhone, iPad e Mac para as versões corrigidas.

CVE-2026-86950
CyberScoop·há 4dzero-day

Citrix corrige zero-days do NetScaler explorados ativamente após fim de semana de alertas não oficiais

A Citrix lançou correções para vulnerabilidades zero-day no NetScaler que já estavam sendo exploradas ativamente por atacantes. Avisos não oficiais circularam ao longo do fim de semana antes do comunicado oficial da fabricante, que chegou tarde para parte dos clientes afetados. Os produtos NetScaler da Citrix são um alvo recorrente e frequente de campanhas maliciosas.

CVE-2026-88771CVE-2026-88772
SANS Internet Storm Center·há 5dzero-day

Apple lança patch emergencial para iOS 26, macOS 26 e macOS 15 (CVE-2026-86950)

A Apple liberou atualizações para todos os seus sistemas operacionais, mas apenas as versões de branches mais antigas trazem correção de segurança. A vulnerabilidade CVE-2026-86950, que afeta iOS 26, macOS 26 e macOS 15, já está sendo explorada ativamente, enquanto o iOS e o macOS 27 não são afetados pela falha. A atualização do branch "27" lançada hoje não corrige problemas de segurança, apenas ajustes funcionais identificados após o lançamento de duas semanas atrás. Uma versão 27.1 também era esperada para dar suporte ao novo iPhone dobrável, com recursos específicos para o dispositivo.

CVE-2026-86950
The Hacker News·há 5dzero-day

Apple corrige falha no CoreGraphics possivelmente explorada em ataques direcionados

A Apple publicou atualizações de segurança para corrigir uma vulnerabilidade em versões mais antigas do iOS, iPadOS e macOS que, segundo a empresa, pode ter sido explorada em ataques direcionados. A falha, rastreada como CVE-2026-86950, é uma escrita fora dos limites (out-of-bounds write) no componente CoreGraphics e pode levar à execução de código arbitrário ao processar um arquivo maliciosamente criado. A divulgação e a correção vieram após a possível exploração da falha em ataques direcionados.

CVE-2026-86950
Unit 42·há 5dzero-day

Resumo de ameaça: zero-days do NetScaler CVE-2026-88771 e CVE-2026-88772 explorados na natureza

A Unit 42 identificou possível atividade de exploração de zero-day contra dispositivos NetScaler. A Citrix reportou que as vulnerabilidades CVE-2026-88771 e CVE-2026-88772 foram exploradas ativamente na natureza. Até o momento, não há correção disponível para as falhas, o que caracteriza exploração de zero-day contra os equipamentos afetados.

CVE-2026-88771CVE-2026-88772
📰
CISA Advisories·há 6dzero-day

Vulnerabilidades zero-day críticas exploradas em Citrix NetScaler ADC e Gateway

A CISA amplificou a divulgação da Citrix de oito novas vulnerabilidades que afetam o Citrix NetScaler ADC e o Citrix NetScaler Gateway, identificadas de CVE-2026-88771 a CVE-2026-88778. Duas delas, CVE-2026-88771 e CVE-2026-88772, foram adicionadas ao catálogo KEV da CISA: são falhas críticas zero-day que permitem execução remota de código de forma independente. Segundo relatos recebidos e inteligência de parceiros, atores de ameaça estão explorando ativamente essas falhas em todo o mundo. Como a atualização de implantações do NetScaler pode ser complexa e exigir parada de serviço, a CISA recomenda avaliar a exposição, priorizar mitigações e verificar indicadores de comprometimento antes de aplicar os patches, preservando evidências forenses.

CVE-2026-88771CVE-2026-88772CVE-2026-88773CVE-2026-88774
The Hacker News·há 6dzero-day

Alerta: duas zero-days de RCE sem correção no Citrix NetScaler estão sob exploração ativa

Duas vulnerabilidades críticas de execução remota de código no Citrix NetScaler ADC e no NetScaler Gateway foram exploradas ativamente, confirmou a Citrix em 27 de setembro. As falhas estavam sem correção no momento da exploração e a empresa liberou patches para ambas, além de corrigir outros seis problemas. Uma das duas afeta todas as implantações em uma versão vulnerável, inclusive configurações padrão. O boletim saiu um dia depois de a empresa de segurança watchTowr divulgar informações sobre o caso.

CVE-2026-88771CVE-2026-88772CVE-2026-88773CVE-2026-88774
BleepingComputer·há 10dzero-day

Check Point alerta sobre hackers explorando falha de RCE em VPN do Security Gateway

A Check Point confirmou a exploração ativa da CVE-2026-85102, uma vulnerabilidade de execução remota de código (RCE) pré-autenticação presente no tratamento de certificados da funcionalidade VPN do produto Security Gateway. A falha permite que atacantes executem código sem se autenticar, o que a torna crítica para ambientes com a VPN exposta. A empresa emitiu um alerta aos clientes recomendando a aplicação imediata das correções e mitigações disponibilizadas.

CVE-2026-85102CVE-2026-93616
The Register Security·há 10dzero-day

Alguém está atacando uma RCE 0-day crítica no F5 BIG-IP APM

Atacantes estão explorando ativamente uma vulnerabilidade 0-day crítica de execução remota de código (RCE) no F5 BIG-IP APM. A CISA e a F5 emitiram alertas sobre a exploração ativa. Já existe um patch disponível para corrigir a falha.

CVE-2023-46747CVE-2026-94127
The Hacker News·há 10dzero-day

Cadeia MikroTrick permite que atacantes assumam o controle de roteadores MikroTik sem senha ou chave SSH

Duas vulnerabilidades SSH no MikroTik RouterOS, encadeadas, permitem que atacantes obtenham controle administrativo total de roteadores expostos à internet sem senha, chave SSH ou conclusão do processo de autenticação. A cadeia, batizada de MikroTrick pelo CERT Polska, combina uma falha na máquina de estados do SSH (CVE-2026-67279) com um bug de injeção de argumentos no processo de login do RouterOS (CVE-2026-86060). Registros de ataques indicam exploração em campo anteriores à divulgação.

CVE-2026-67276CVE-2026-67279CVE-2026-86060
BleepingComputer·há 10dzero-day

Arista corrige zero-day explorado ativamente no VeloCloud Orchestrator

A Arista Networks publicou patches de segurança para uma falha zero-day que vinha sendo explorada ativamente e afeta instalações on-premises do VeloCloud Orchestrator (VCO). A vulnerabilidade foi explorada antes da disponibilização da correção, e os clientes que ainda não aplicaram o patch permanecem expostos. A empresa recomenda a atualização imediata dos ambientes VCO On-Prem afetados.

CVE-2026-93952
The Hacker News·há 10dzero-day

Exploit divulgado para falha não corrigida do Ubuntu Linux que permite escape de contêiner com root no host

A empresa de segurança DepthFirst publicou, em 22 de setembro, pesquisa sobre um exploit para uma falha use-after-free no subsistema de sockets AF_UNIX do kernel Linux, que permite escapar de um contêiner e obter root no host. A vulnerabilidade, rastreada como CVE-2026-80521 e com pontuação CVSS 7.8, foi corrigida no kernel upstream em 6 de agosto, mas a Ubuntu ainda não disponibilizou o patch para as versões LTS 26.04, 24.04 e 22.04. O exploit foi tornado público enquanto as versões afetadas do Ubuntu permanecem sem correção disponível.

CVE-2026-80521
CISO Advisor·há 10dzero-day

Arista pede correção imediata de zero-day no VeloCloud

A Arista publicou patches urgentes para uma vulnerabilidade crítica que afeta implantações locais (on-premises) do VeloCloud Orchestrator (VCO), ferramenta de gerenciamento centralizado usada para configurar, monitorar e orquestrar dispositivos de borda, políticas e tráfego no SD-WAN da Arista VeloCloud. Segundo a fornecedora, a falha, de gravidade máxima, foi explorada como zero-day antes da disponibilização da correção. A Arista orienta que os clientes apliquem os patches imediatamente.

CVE-2026-93952
CISO Advisor·há 10dzero-day

Check Point corrige falha crítica no Security Management Server

A Check Point Software publicou hotfixes de emergência para corrigir duas vulnerabilidades críticas exploradas ativamente em seu Security Management Server. A CVE-2026-85102 é uma falha de execução remota de código pré-autenticação, enquanto a CVE-2026-93616 é uma falha de passagem de caminho (path traversal) pré-autenticação no serviço web de gerenciamento. Ambas exigem ação imediata dos administradores, que devem aplicar as correções o quanto antes.

CVE-2026-85102CVE-2026-93616
CISO Advisor·há 10dzero-day

F5 corrige zero-day crítico no BIG-IP APM explorado em ataques

A F5 publicou atualizações de segurança para corrigir uma vulnerabilidade crítica de dia zero no BIG-IP APM que vinha sendo explorada em ataques de execução remota de código. O BIG-IP APM (Access Policy Manager) é a solução de proxy de gerenciamento de acesso centralizado da empresa, usada por administradores para proteger o acesso às redes. A falha foi explorada antes da disponibilização da correção, o que caracteriza um ataque de zero-day, e agora os clientes devem aplicar os patches para mitigar o risco.

CVE-2026-94127
Help Net Security·há 10dzero-day

Atacantes atingem servidores de gerenciamento da Check Point, firewalls Spark e instâncias F5 BIG-IP APM

A Check Point lançou correções emergenciais para uma vulnerabilidade crítica no Check Point Management Server (CVE-2026-93616), explorada ativamente desde 23 de julho de 2026. A empresa também confirmou que uma falha de execução remota de código (RCE) sem autenticação prévia no Check Point Quantum Security Gateway (CVE-2026-85102), corrigida em 9 de setembro de 2026, começou a ser sondada poucos dias depois da publicação dos patches. A notícia cita ainda ataques contra firewalls Spark e instâncias do F5 BIG-IP APM.

CVE-2026-85102CVE-2026-93616CVE-2026-93952
SecurityWeek·há 10dzero-day

Arista pede aplicação imediata de patch para zero-day explorado no VCO

A Arista emitiu um alerta urgente para que clientes apliquem imediatamente as correções de uma vulnerabilidade de zero-day no VCO (VeloCloud Orchestrator). A falha, de severidade crítica, foi explorada ativamente e permite que atacantes remotos acionem o componente para acessar funcionalidades internas privilegiadas. A recomendação é aplicar o patch o quanto antes, já que a exploração já ocorria antes da disponibilização da correção.

CVE-2026-93952
The Hacker News·há 10dzero-day

F5 corrige zero-day crítico no BIG-IP APM explorado para RCE não autenticado em servidores OAuth

A F5 alertou que atacantes estão explorando uma falha crítica no BIG-IP Access Policy Manager (APM) que permite executar código em um sistema BIG-IP sem autenticação. A vulnerabilidade, identificada como CVE-2026-94127, afeta apenas sistemas em que o APM atua como servidor de autorização OAuth, emitindo tokens de acesso para aplicações. A empresa divulgou o problema em um aviso em 22 de setembro e disponibilizou hotfixes de engenharia para correção.

CVE-2025-53521CVE-2026-94127
The Hacker News·há 10dzero-day

Hackers chineses exploram cadeia de zero-day no Chrome-Windows para implantar o malware CLEANGULP

Um ator de ameaça chinês identificado como UTA0565 foi observado explorando como zero-days a recém-divulgada cadeia de exploits envolvendo Google Chrome e Microsoft Windows, por meio de sites falsos. Os ataques, detectados em 3 e 4 de setembro de 2026, encadeavam duas vulnerabilidades no Chrome (CVE-2026-85046 e CVE-2026-87491) e uma falha no Advanced Local Procedure Call (ALPC) do Windows (CVE-2026-85880). O objetivo era contornar as proteções do navegador e do sistema e, por fim, instalar o malware CLEANGULP nas máquinas das vítimas.

CVE-2026-85046CVE-2026-85880CVE-2026-87491
SecurityWeek·há 10dzero-day

Vulnerabilidade crítica no F5 BIG-IP explorada como zero-day

Uma vulnerabilidade crítica no F5 BIG-IP está sendo explorada como zero-day, segundo a SecurityWeek. Atacantes não autenticados podem enviar tráfego malicioso ao BIG-IP para obter execução remota de código. A falha foi explorada antes da disponibilização de correção, e não há CVE identificado no texto divulgado.

CVE-2026-94127
BleepingComputer·há 10dzero-day

F5 corrige falha zero-day no BIG-IP APM explorada em ataques de execução remota de código

A F5 publicou atualizações de segurança para corrigir uma vulnerabilidade crítica zero-day no BIG-IP APM que vinha sendo explorada em ataques de execução remota de código (RCE). A falha afeta o módulo de gerenciamento de acesso da plataforma BIG-IP e exigia correção urgente por parte dos clientes. A empresa recomenda a aplicação imediata dos patches nas versões afetadas.

CVE-2026-94127
SecurityWeek·há 10dzero-day

Check Point corrige zero-day explorado no servidor de gerenciamento

A Check Point publicou correções para uma vulnerabilidade crítica de zero-day em seu servidor de gerenciamento que vinha sendo explorada ativamente. A falha permite que atacantes não autenticados enviem e executem scripts arbitrários no sistema afetado. A empresa recomenda a aplicação imediata do patch aos clientes expostos.

CVE-2026-85102CVE-2026-93616
CISO Advisor·há 10dzero-day

ShinyHunters diz ter invadido o FBI usando zero-day no PeopleSoft

O grupo de extorsão ShinyHunters afirmou ter invadido sistemas do FBI explorando uma nova vulnerabilidade de dia zero no Oracle PeopleSoft. Segundo os atacantes, a falha permite execução remota de código e foi usada para obter acesso a serviços internos e roubar dados confidenciais de funcionários e de candidatos a vagas. Não há confirmação independente do incidente nem menção a um CVE específico.

BleepingComputer·há 11dzero-day

ShinyHunters alega ter hackeado o FBI e roubado dados em invasão via zero-day no PeopleSoft

O grupo de extorsão ShinyHunters afirma ter invadido sistemas do FBI explorando uma nova vulnerabilidade zero-day no Oracle PeopleSoft. Segundo o grupo, o ataque deu acesso a serviços internos e resultou no roubo de dados sensíveis de funcionários e candidatos a vagas. A alegação ainda não foi confirmada de forma independente pelas autoridades, e não há detalhes técnicos nem identificação por CVE da falha divulgados até o momento.

The Hacker News·há 11dzero-day

Check Point alerta sobre zero-day no Management Server explorado em ataques direcionados

A Check Point alertou que atacantes exploraram uma falha até então desconhecida no Security Management Server em um pequeno número de ataques direcionados realizados em 23 de julho. A vulnerabilidade, identificada como CVE-2026-93616, permite que um atacante com acesso ao serviço web do servidor execute scripts sem precisar fazer login. A Check Point publicou uma correção em 22 de setembro para o servidor que controla as políticas de firewall.

CVE-2026-85102CVE-2026-85103CVE-2026-91843CVE-2026-93616
The Register Security·há 11dzero-day

Novo zero-day de NightmareEclipse deixa o Microsoft Defender preso no passado

O pesquisador conhecido como NightmareEclipse divulgou mais um zero-day que afeta o Microsoft Defender, batizado de BigDiskBuster. Segundo a divulgação, o antivírus da Microsoft continua em execução, mas fica incapaz de instalar atualizações, deixando o sistema preso a versões antigas de definições e correções. A falha foi divulgada sem que houvesse correção disponível no momento.

BleepingComputer·há 11dzero-day

Check Point alerta sobre zero-day no Management Server explorado em ataques

A Check Point divulgou hotfixes de emergência para corrigir uma vulnerabilidade crítica no Security Management Server que pode permitir a execução de scripts arbitrários. A falha foi explorada em ataques, caracterizando um caso de zero-day, e a empresa alertou os clientes sobre o problema.

CVE-2024-24919CVE-2026-16232CVE-2026-50751CVE-2026-85102
The Hacker News·há 11dzero-day

Pesquisador divulga PoC de zero-day BigDiskBuster que bloqueia atualizações do Microsoft Defender

Em 19 de setembro, foi publicado no GitHub um proof-of-concept (PoC) de zero-day chamado BigDiskBuster que impede o Microsoft Defender de instalar atualizações de plataforma e de assinaturas ao preencher todo o espaço disponível em disco. A ferramenta não possui patch, CVE ou aviso da Microsoft. O autor é Abdelhamid Naceri, ex-pesquisador de segurança da Microsoft.

BleepingComputer·há 11dzero-day

D-Link alerta sobre falha zero-day de severidade máxima em roteadores DIR-822A

A D-Link emitiu um alerta sobre uma vulnerabilidade de severidade máxima (CVE-2026-86296) que afeta roteadores Wi-Fi dual-band da linha legada DIR-822A. Segundo a fabricante, existe código de prova de conceito (PoC) público para explorar a falha e ainda não há patch disponível. Os usuários dos modelos afetados ficam expostos até que uma correção seja publicada.

CVE-2026-86296CVE-2026-86510
The Hacker News·há 11dzero-day

Nova falha de CVSS 10.0 no VeloCloud Orchestrator é explorada ativamente em ambientes com autenticação por certificado

Atacantes estão explorando uma nova falha no VeloCloud Orchestrator (VCO) on-premises, o servidor que gerencia os dispositivos Edge em um SD-WAN da VeloCloud, segundo informou a Arista em 22 de setembro. A vulnerabilidade, rastreada como CVE-2026-93952, tem pontuação CVSS 10.0 e pode permitir que um atacante remoto, sem acesso de login, alcance funções internas privilegiadas e comprometa o host do VCO. Apenas orquestradores configurados para autenticar seus Edges por certificado estariam expostos ao problema.

CVE-2026-16812CVE-2026-93952
📰
CISA Advisories·há 11dzero-day

Família Siemens Desigo CC

Foi identificada uma vulnerabilidade de execução de código no cliente (CCE) no Desigo CC, explorável por scripts embutidos em documentos gráficos criados ou modificados por atacante. Ao abrir o documento comprometido, o script é executado na instância cliente e pode permitir gravação de arquivos arbitrários no sistema operacional. A Siemens informou que não há correção disponível no momento e recomenda mitigar com princípio de menor privilégio no acesso à configuração gráfica. Afeta as versões V6 e V7 da família Desigo CC.

CVE-2026-34223
Malwarebytes Labs·há 11dzero-day

Assistente de IA Muse, da Meta, tem zero-day que pode transformá-lo em backdoor para Mac

O assistente de IA Muse, da Meta, apresenta uma vulnerabilidade zero-day que permite transformá-lo em um backdoor em Macs. Segundo a análise, um simples comando de terminal é suficiente para sequestrar o Muse e abusar de suas amplas permissões no sistema. Com isso, um atacante poderia espionar usuários de Mac e assumir o controle das contas conectadas ao assistente. Não há menção a correção disponível no momento da divulgação.

BleepingComputer·há 11dzero-day

Novo zero-day do Windows Defender bloqueia atualizações do antivírus da Microsoft

Durante o fim de semana, o pesquisador de segurança Abdelhamid Naceri, conhecido como Nightmare Eclipse, divulgou mais um exploit zero-day para o Microsoft Defender. A falha permite bloquear as atualizações do antivírus da Microsoft, comprometendo a capacidade de defesa do produto. Trata-se de mais uma divulgação do pesquisador contra soluções de segurança da Microsoft, sem correção disponível até o momento.

CISO Advisor·há 11dzero-day

BigDiskBuster: PoC impede atualizações do Windows Defender

O pesquisador de segurança MSNightmare, também conhecido como Nightmare-Eclipse, divulgou o BigDiskBuster, uma técnica de prova de conceito de negação de serviço que impede o Microsoft Defender Antivírus de concluir atualizações de plataforma e de inteligência de segurança. O projeto é apresentado como sucessor do UnDefend e, segundo o autor, funciona em versões atuais do Windows. A divulgação ocorre sem que a Microsoft tenha disponibilizado correção para o problema.

Ars Technica Security·há 12dzero-day

Muse, o assistente de IA extraordinariamente privilegiado da Meta, tem um zero-day grave

O assistente de IA Muse, da Meta, possui uma vulnerabilidade zero-day séria. Um ataque simples de ClickFix é apenas uma das formas de sequestrar completamente o novo agente. A falha foi divulgada sem correção disponível e afeta um produto real da Meta.

BleepingComputer·há 12dzero-day

Falha Click2Shell no WordPress permite que hackers executem PHP no servidor

Foram publicados detalhes técnicos e um exploit de prova de conceito para uma nova vulnerabilidade de cross-site request forgery (CSRF) no WordPress, apelidada de Click2Shell, que afeta o componente Core da plataforma. A falha permite que um atacante consiga executar código PHP no servidor após a exploração. Por ser uma CSRF, a exploração depende da interação da vítima, normalmente o clique em um link ou página maliciosa. A divulgação ocorreu com o exploit já publicado, antes da disponibilização de uma correção.

Dark Reading·há 15dzero-day

Zero-day da Cisco evidencia problemas de autenticação em endpoints de API

Uma falha de bypass de autenticação identificada como CVE-2026-76460 afeta o Cisco Identity Services Engine (ISE) e recebeu pontuação máxima de 10 em 10 no CVSS. A vulnerabilidade foi tratada como zero-day, expondo fragilidades na autenticação de endpoints de API. O caso chama atenção para a necessidade de reforçar os controles de autenticação em interfaces programáticas de produtos corporativos.

CVE-2026-76460
📰
CISO Advisor·há 15dzero-day

Zero-day no Steam escala para SYSTEM no Windows

Um pesquisador conhecido como KillaBoi divulgou uma vulnerabilidade zero-day que afeta o Serviço do Cliente Steam (Steam Client Service) no Windows. A falha permite que um usuário local comum obtenha privilégios de NT AUTHORITY\SYSTEM sem credenciais de administrador, sem alerta do Controle de Conta de Usuário (UAC), sem autenticação na Steam e sem sequer iniciar um jogo. Uma prova de conceito foi publicada junto com a divulgação, e não há correção disponível até o momento da divulgação.

Help Net Security·há 15dzero-day

Vulnerabilidade RCE zero-click atinge quatro grandes agentes de codificação com IA; dois seguem sem correção

Pesquisadores da AIR relataram uma vulnerabilidade de RCE zero-click compartilhada por quatro grandes agentes de codificação com IA: Claude Code, Codex, GitHub Copilot e Gemini CLI. Segundo os pesquisadores, trata-se da primeira vulnerabilidade de supply chain do ecossistema de agentes de IA, e qualquer pessoa que use um agente capaz de instalar plugins de um marketplace fica exposta. A falha pode dar ao atacante o mesmo alcance aos sistemas e dados da empresa que o funcionário que executa o agente. No momento da divulgação, dois dos agentes ainda permaneciam sem correção.

CyberScoop·há 16dzero-day

Cisco alerta clientes sobre segundo zero-day explorado ativamente em dois dias

A Cisco emitiu um alerta a clientes sobre um novo zero-day de severidade máxima que afeta o Cisco Identity Services Engine. É o segundo zero-day explorado ativamente em dois dias consecutivos. O produto já havia sido alvo de três vulnerabilidades exploradas ativamente desde junho de 2025.

CVE-2025-20281CVE-2025-20337CVE-2026-76460CVE-2026-76461
The Register Security·há 16dzero-day

Cisco corrige outro zero-day explorado, desta vez com nota máxima 10

A Cisco publicou correções para uma vulnerabilidade de bypass de autenticação no Cisco Identity Services Engine (ISE) que está sob ataque ativo. A falha recebeu pontuação máxima de 10 no CVSS, indicando impacto crítico e exploração facilitada. A divulgação ocorre poucos dias depois de outro zero-day da Cisco que forçou administradores a correr para aplicar patches. Os detalhes completos do problema no ISE ainda não foram amplamente divulgados.

CVE-2026-76460CVE-2026-76461
BleepingComputer·há 16dzero-day

Cisco alerta sobre zero-day de severidade máxima no ISE explorado em ataques

A Cisco divulgou atualizações de segurança para corrigir uma vulnerabilidade de severidade máxima no Identity Services Engine (ISE). Segundo a empresa, a falha está sendo explorada ativamente em ataques no mundo real. Por se tratar de uma falha explorada antes da disponibilização da correção, ela foi tratada como zero-day.

CVE-2025-20337CVE-2026-20176CVE-2026-20211CVE-2026-20284
The Hacker News·há 16dzero-day

Cisco alerta sobre novo zero-day no ISE com bypass de autenticação (CVSS 10.0) explorado em ataques ativos

A Cisco emitiu um alerta sobre uma vulnerabilidade de severidade máxima no Identity Services Engine (ISE), rastreada como CVE-2026-76460, com pontuação CVSS 10.0. A falha decorre de controle de autenticação insuficiente em um endpoint de API e permite que um atacante remoto não autenticado contorne a autenticação. Segundo a Cisco, a vulnerabilidade está sob exploração ativa.

CVE-2026-76460
SecurityWeek·há 16dzero-day

Exploração ativa leva a patch emergencial para zero-day no Cisco ISE

A Cisco publicou um patch emergencial para corrigir uma vulnerabilidade zero-day no Cisco Identity Services Engine (ISE). A falha permite que atacantes remotos e não autenticados contornem a autenticação por meio de requisições especialmente construídas. A empresa agiu após identificar exploração ativa da vulnerabilidade antes da disponibilização da correção.

CVE-2026-76460
CISO Advisor·há 17dzero-day

Acronis corrige falha explorada em plugin de backup

A Acronis publicou na terça-feira correções urgentes para uma vulnerabilidade no plugin de Backup para cPanel & WHM que estava sendo explorada em ataques. O plugin fornece recursos de backup e recuperação em nível de disco em ambientes de painéis de controle de hospedagem. A falha foi registrada e corrigida.

CVE-2026-87886
SecurityWeek·há 17dzero-day

Zero-day no modem do Pixel explorado em ataques direcionados

O Google divulgou em 15 de setembro as correções para uma vulnerabilidade de escalação de privilégios no modem dos dispositivos Pixel, identificada como CVE-2026-58704. A falha foi explorada ativamente em ataques direcionados antes da disponibilização do patch. A atualização corrige o problema nos modelos afetados da linha Pixel.

CVE-2026-58704
The Hacker News·há 17dzero-day

Google corrige falha no modem do Pixel em meio a indícios de exploração direcionada limitada

O Google divulgou uma vulnerabilidade de alta severidade no modem celular dos smartphones Pixel que já está sendo explorada ativamente no mundo real. A falha, rastreada como CVE-2026-58704 e com pontuação CVSS 8.0, é uma escalação de privilégios causada por um erro de lógica no código que permite contornar permissões. Segundo a descrição no NVD do NIST, o problema no Cellular Modem possibilita um bypass de permissão. A divulgação acompanha a disponibilização da correção, com sinais de exploração direcionada limitada antes do patch.

CVE-2025-48595CVE-2026-56914CVE-2026-58704CVE-2026-58773
The Hacker News·há 17dzero-day

Vulnerabilidade no plugin de backup do Acronis para cPanel é explorada em ataques direcionados

A Acronis alertou que uma falha de alta severidade em seu plugin de backup para implantações de cPanel e Web Host Manager (WHM) foi explorada em ataques direcionados no mundo real. A vulnerabilidade, rastreada como CVE-2026-87886 e com pontuação CVSS 7.8, é uma escalação de privilégios local causada por permissões de arquivo inseguras. A falha afeta versões do plugin de backup da Acronis para cPanel e WHM em Linux.

CVE-2026-87886
Malwarebytes Labs·há 17dzero-day

Usuários de Google Pixel são alertados a corrigir falha de modem explorada ativamente

A atualização de setembro do Google para os dispositivos Pixel corrige 110 vulnerabilidades. Entre elas está uma falha no modem que vinha sendo explorada em ataques limitados e direcionados. O Google orienta os donos de Pixel a aplicar o patch o quanto antes.

CVE-2026-58704
SecurityWeek·há 17dzero-day

Acronis corrige vulnerabilidade explorada em plugin de backup do cPanel

A Acronis lançou correções para uma vulnerabilidade de alta gravidade no plugin de backup para cPanel, identificada como CVE-2026-87886. A falha consiste em permissões de arquivo inseguras que podem permitir escalada de privilégios local. A vulnerabilidade estava sendo explorada antes da disponibilização da correção.

CVE-2026-87886
Help Net Security·há 17dzero-day

Falha no plugin de backup da Acronis é explorada em ataques direcionados (CVE-2026-87886)

A Acronis alertou que uma vulnerabilidade de escalação de privilégios no Linux (CVE-2026-87886) que afeta suas extensões de backup para cPanel, WebHost Manager (WHM) e Plesk está sendo explorada por atacantes. Segundo o comunicado de segurança publicado na terça-feira, a exploração foi detectada em ataques limitados e direcionados contra implantações do Acronis Backup plugin para cPanel e WHM. Até o momento não há sinais de exploração ativa em ambientes Plesk.

CVE-2026-87886
BleepingComputer·há 17dzero-day

Google corrige zero-day do Android explorado ativamente em dispositivos Pixel

O Google lançou os patches de segurança de setembro de 2026 para os seus dispositivos Pixel, corrigindo 110 vulnerabilidades. Entre elas está uma falha zero-day explorada ativamente em ataques direcionados. As correções chegam por meio da atualização mensal de segurança da linha Pixel.

CVE-2025-48595CVE-2026-58704
The Register Security·há 18dzero-day

Caixas de segurança de e-mail da Cisco podem ser totalmente comprometidas por... um e-mail

A Cisco alertou para uma falha crítica em seus appliances de segurança de e-mail que pode ser explorada por meio de uma mensagem de e-mail especialmente criada, permitindo que o invasor obtenha privilégios de root no equipamento. Segundo a empresa, atacantes já estão explorando a vulnerabilidade ativamente. A Cisco também advertiu que, uma vez dentro do sistema, os invasores podem ser capazes de apagar rastros e dificultar a detecção da intrusão.

CVE-2025-20393CVE-2026-76461
CyberScoop·há 18dzero-day

Cisco alerta clientes sobre zero-day explorado ativamente em gateways de e-mail

A Cisco emitiu um alerta a clientes sobre uma vulnerabilidade zero-day explorada ativamente em seus gateways de e-mail. A empresa confirmou que a falha foi explorada antes de ter sido divulgada e corrigida, mas não detalhou a natureza dos ataques nem a extensão do impacto sobre sua base de clientes.

CVE-2026-76461
📰
CISA Advisories·há 18dzero-day

Produtos SCADAPack x70 da Schneider Electric

A Schneider Electric divulgou uma vulnerabilidade de proteção insuficiente de credenciais em seus produtos SCADAPack x70 (SCADAPack 47x, 47xi, 47xd, 470R, 57x, 3xx e 32), unidades terminais remotas usadas em monitoramento e controle remotos. Segundo o aviso, a falha pode permitir a exposição de informações de autenticação e o acesso não autorizado à configuração das RTUs por meio da funcionalidade Secure Lock, resultando em perda de confidencialidade. Não há correção de firmware publicada: a Schneider Electric recomenda substituir o Secure Lock pelo controle de acesso baseado em funções (RBAC), aplicar segmentação de rede e habilitar o firewall das RTUs. O problema afeta setores de infraestrutura crítica, como manufatura crítica e energia, em implantações no mundo todo.

CVE-2026-81861
📰
CISA Advisories·há 18dzero-day

CareCam CM2507

A CISA publicou um aviso sobre sete vulnerabilidades que afetam câmeras IP CareCam CM2507 com firmware HMT.CM2507 v251211.1507. As falhas incluem ausência de autenticação no serviço de streaming de vídeo, senha vazia em conta privilegiada exposta pelo serviço ONVIF, uso de hash de senha com esforço computacional insuficiente e armazenamento de informações sensíveis em texto claro. A exploração bem-sucedida pode permitir acesso a vídeo ao vivo e dados do dispositivo, ativação de serviços não autorizados, execução de código arbitrário, alteração da operação do dispositivo e recuperação de credenciais armazenadas. A CareCam não respondeu às tentativas de coordenação da CISA e não há correção disponível, afetando o setor de instalações comerciais em todo o mundo.

CVE-2026-81305CVE-2026-81321CVE-2026-84398CVE-2026-84400
Help Net Security·há 18dzero-day

Cisco corrige zero-day explorado ativamente em gateway de e-mail (CVE-2026-76461)

A Cisco confirmou que atacantes exploraram uma vulnerabilidade zero-day de SQL injection (CVE-2026-76461) para comprometer appliances Cisco Secure Email Gateway. O time de resposta a incidentes de segurança de produto da fabricante tomou conhecimento da exploração ativa em setembro de 2025. A empresa divulgou indicadores de comprometimento para que as organizações verifiquem se foram atingidas. A falha afeta as versões 16.5, 16.0 e 15.5 e anteriores do software Cisco AsyncOS em equipamentos on-premises.

CVE-2026-76461
BleepingComputer·há 18dzero-day

Cisco corrige zero-day no Secure Email Gateway explorado em ataques

A Cisco alertou clientes sobre uma falha crítica de segurança do tipo zero-day no Secure Email Gateway, que estava sendo explorada por atores de ameaça em ataques reais. A empresa publicou correções para o problema e recomendou a aplicação imediata do patch. A falha foi explorada antes da disponibilização de uma correção, o que caracteriza o cenário de zero-day.

CVE-2025-20393CVE-2026-20353CVE-2026-76440CVE-2026-76441
SecurityWeek·há 18dzero-day

Zero-day de RCE com root no Cisco Secure Email Gateway sob exploração ativa

Uma vulnerabilidade de execução remota de código (RCE) no Cisco Secure Email Gateway está sendo explorada ativamente. Identificada como CVE-2026-76461, a falha permite que um atacante não autenticado execute comandos arbitrários no sistema operacional subjacente com privilégios de root. Trata-se de um zero-day, ou seja, explorado antes da disponibilização de correção pelo fabricante.

CVE-2025-20393CVE-2026-20079CVE-2026-20316CVE-2026-76461
SecurityWeek·há 19dzero-day

ConnectWise corrige vulnerabilidade no ScreenConnect explorada em ataques com propagação tipo worm

A ConnectWise publicou correções para uma falha de segurança no ScreenConnect, seu software de acesso e suporte remoto. A vulnerabilidade permite que atacantes enviem arquivos e os executem sem autorização por meio de uma sessão remota ativa. A falha vinha sendo explorada em ataques com comportamento autorreplicante, semelhante a um worm, capazes de se espalhar entre instalações expostas. O patch foi liberado após a exploração em larga escala, e recomenda-se atualização imediata dos servidores afetados.

CVE-2026-84869
The Hacker News·há 22dzero-day

UNC3569, ligado à China, explorou falha no Sogou Input Method para implantar backdoor GRAYRABBIT

Pesquisa divulgada pela Gen Digital (quinta-feira) aponta que o grupo UNC3569, ligado à China, explorou uma falha no Sogou Input Method — um dos métodos de entrada mais usados para digitar caracteres chineses no Windows — para instalar um backdoor nas máquinas das vítimas. O ataque começava com um link malicioso elaborado e terminava com o invasor capaz de executar qualquer ação possível ao usuário logado. O Sogou é propriedade da Tencent.

CVE-2021-38003CVE-2026-51990
Dark Reading·há 23dzero-day

Nightmare-Eclipse ataca novamente com exploit 'ShieldCrash' para Windows

O pesquisador conhecido como Nightmare-Eclipse publicou mais um exploit zero-day contra o Windows Defender, dando continuidade à sua campanha contra a Microsoft. O exploit, batizado de 'ShieldCrash', foi divulgado publicamente sem que houvesse correção disponível no momento da publicação. É mais um capítulo da disputa do pesquisador com a Microsoft, que já vinha sendo alvo de divulgações semelhantes por parte dele.

BleepingComputer·há 23dzero-day

Novo kit 'BlueMoon' explorou falhas zero-day no Windows e no Chrome

Diversos grupos de ciberespionagem utilizaram um exploit kit batizado de 'BlueMoon', que se aproveitou de vulnerabilidades zero-day no Microsoft Windows e no Google Chrome. Os ataques fazem parte de campanhas de espionagem direcionadas a organizações, explorando as falhas antes de existirem correções disponíveis. O kit foi empregado para obter acesso e comprometer alvos de interesse.

CVE-2026-85880
📰
CISA Advisories·há 23dzero-day

CISA adiciona duas vulnerabilidades exploradas conhecidas ao catálogo KEV

A CISA incluiu duas novas vulnerabilidades do MikroTik RouterOS em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. A primeira, CVE-2026-67277, é uma falha de ausência de autenticação para função crítica; a segunda, CVE-2026-86060, decorre de neutralização inadequada de delimitadores de argumentos em um comando, permitindo injeção de comandos. A diretiva BOD 26-04 exige que agências federais priorizem a correção rápida dessas falhas em ativos expostos e verifiquem se os sistemas foram comprometidos antes da aplicação do patch. A CISA recomenda que todas as organizações adotem gestão de vulnerabilidades baseada em risco e priorizem itens do catálogo KEV.

CVE-2026-67277CVE-2026-86060
Help Net Security·há 23dzero-day

Falhas no Cisco FMC exploradas por atores de Estado-nação e de ransomware (CVE-2026-20079, CVE-2026-20316)

Pesquisadores da Cisco Talos confirmaram que estão acompanhando a exploração ativa de duas vulnerabilidades no software do Cisco Secure Firewall Management Center (FMC), plataforma usada para gerenciar centralmente vários dispositivos Cisco Secure Firewall em uma rede. A principal delas, CVE-2026-20079, é uma falha crítica de bypass de autenticação, e a CVE-2026-20316 também está sob ataque. Segundo a divulgação, tanto grupos patrocinados por Estados quanto criminosos motivados financeiramente, incluindo operadores de ransomware, estão explorando as falhas. A Cisco publicou avisos de segurança para correção dos problemas.

CVE-2026-20079CVE-2026-20316
Malwarebytes Labs·há 23dzero-day

Atualize o Chrome agora para se proteger contra uma vulnerabilidade explorada ativamente

O Google liberou mais uma grande atualização do Chrome que corrige uma vulnerabilidade no motor JavaScript V8 que está sendo explorada ativamente, além de outros 229 problemas de segurança. Como a falha já estava sendo usada em ataques antes da correção, trata-se de uma exploração de dia zero, e os usuários devem atualizar o navegador o quanto antes. A atualização é distribuída pelas versões estáveis do Chrome para Windows, macOS e Linux.

CVE-2026-87491
SecurityWeek·há 23dzero-day

Novo exploit zero-day 'ShieldCrash' tem como alvo o Microsoft Defender

Um novo exploit zero-day batizado 'ShieldCrash' tem como alvo o Microsoft Defender e concede privilégios completos de System em máquinas Windows que executam os patches de setembro de 2026. Como o ataque funciona em sistemas totalmente atualizados, não havia correção disponível no momento da divulgação. Os detalhes técnicos completos e a identidade do pesquisador ou grupo responsável não foram informados.

CVE-2026-50656
BleepingComputer·há 24dzero-day

Fones de ouvido Skullcandy Dime 3 expõem usuários a sequestro de Bluetooth

O CERT/CC da Universidade Carnegie Mellon alertou que os fones de ouvido sem fio Skullcandy Dime 3 aceitam solicitações de pareamento Bluetooth de dispositivos próximos não pareados sem exigir interação do usuário. A falha permite que um atacante realize o sequestro do Bluetooth dos fones, conectando-se sem o consentimento do usuário. Isso expõe os usuários a potenciais riscos de segurança e privacidade.

CVE-2025-20701
CISO Advisor·há 24dzero-day

Novo exploit para zero-day no Windows Defender

O pesquisador de segurança MSNightmare publicou um código de prova de conceito (PoC) para uma vulnerabilidade de dia zero no Windows Defender, chamada ShieldCrash. A falha permite leitura arbitrária de arquivos com privilégios de sistema em todas as versões suportadas do Windows, incluindo as totalmente atualizadas. Ainda não há correção disponível para o problema.

CVE-2026-69414

Notícias sobre vulnerabilidades

The Hacker News·há 8h

Warlock explora falhas no SharePoint para desativar ferramentas de segurança e implantar ransomware

O ator de ameaça suspeito de ligação com a China, conhecido como Warlock, continua a explorar vulnerabilidades do Microsoft SharePoint, provavelmente antigas e novas, em ataques contra organizações em países de língua portuguesa e espanhola. A atividade, observada pelas equipes Threat Hunter da Symantec e da Carbon Black, atingiu organizações de infraestrutura crítica, governo e educação. Após a exploração, os atacantes desativam ferramentas de segurança e implantam ransomware.

CVE-2025-1055
SecurityWeek·há 11h

Fortra corrige vulnerabilidades críticas no BoKS

A Fortra publicou correções para vulnerabilidades críticas no BoKS, sua solução de gerenciamento de acesso e identidade privilegiada. Segundo a divulgação, as falhas poderiam permitir bypass de autenticação, execução de comandos via shell e corrupção de memória. Não foram informados detalhes de exploração ativa nem identificadores CVE no texto.

CVE-2026-12627CVE-2026-79898CVE-2026-79901
BleepingComputer·há 1d

Vazamento na Frontline Education expõe dados de funcionários de distritos escolares

A Frontline Education está notificando distritos escolares sobre um vazamento de dados ocorrido após atacantes explorarem uma vulnerabilidade em software de terceiros para obter acesso não autorizado aos seus sistemas. Informações de funcionários foram roubadas, incluindo números de Seguro Social (Social Security numbers). A empresa não detalhou qual software de terceiros continha a falha explorada.

BleepingComputer·há 1d

Ransomware Warlock ataca setor de água e operadora de telecom explorando falhas no SharePoint

O grupo de ransomware Warlock, associado à China, obteve acesso inicial explorando vulnerabilidades no SharePoint para invadir organizações de diferentes setores. Entre as vítimas estão uma empresa de saneamento/abastecimento de água, uma operadora de telecomunicações, um órgão de governo regional e uma universidade. A notícia não detalha quais falhas específicas do SharePoint foram usadas, nem cita identificadores CVE.

CVE-2025-1055CVE-2025-49704CVE-2025-49706CVE-2025-53770
The Hacker News·há 1d

GitLab corrige falha crítica (9.9) no AI Gateway que permite execução de comandos em servidores auto-hospedados

O GitLab publicou um aviso sobre uma falha crítica no AI Gateway, serviço que conecta uma instância do GitLab a modelos de IA. A vulnerabilidade pode permitir que um usuário autenticado com acesso ao Duo Agent Platform execute comandos no gateway sob certas condições. Apenas organizações que hospedam o próprio gateway precisam tomar providências, e a correção está disponível nas versões 19.2.4, 19.3.2 e 19.4.1 do gateway. Não há relato de exploração ativa nem identificador CVE citado no texto.

CVE-2026-1868
The Hacker News·há 1d

Falhas no Dell CSM permitem acesso administrativo não autenticado e root em nós Kubernetes

A Dell publicou atualizações de segurança para corrigir múltiplas falhas críticas nos Dell Container Storage Modules (CSM). Entre elas, a CVE-2026-63688 (CVSS 10,0) é uma falha de autenticação ausente em função crítica no servidor gRPC csm-authorization-storage. A exploração pode permitir acesso administrativo não autenticado e obtenção de root em nós Kubernetes.

CVE-2026-54472CVE-2026-61421CVE-2026-63688CVE-2026-63692
Dark Reading·há 1d

Incidentes da Kiteworks e da Citrix mostram os desafios da resposta a zero-days

A Kiteworks orientou seus clientes a desligar sua plataforma de proteção de dados durante uma janela de nove horas, enquanto a Citrix permaneceu em silêncio sobre ataques relatados antes de lançar um patch para seu produto. Os dois casos, comparados em uma análise, evidenciam as dificuldades de comunicação e de resposta rápida durante incidentes envolvendo exploração de falhas ainda sem correção. A reportagem discute as lições sobre transparência e gestão de crises nesses cenários de zero-day.

CVE-2026-19489CVE-2026-19490CVE-2026-88771CVE-2026-88772
Dark Reading·há 1d

Middleware de bancos SWIFT e de governos permite RCE

Pesquisadores identificaram vulnerabilidades em middleware usado por instituições financeiras ligadas à rede SWIFT e por órgãos governamentais que podem ser exploradas para execução remota de código (RCE). As falhas permitiriam contornar mecanismos de autenticação multifator baseados em hardware em ambientes considerados ultrasensíveis. A recomendação é aplicar os patches de middleware o quanto antes para evitar a exploração dessas brechas.

CVE-2026-18397
Mais notícias (56)
BleepingComputer·há 1d

GitLab alerta sobre vulnerabilidade crítica de RCE no serviço AI Gateway

O GitLab emitiu um alerta para que clientes apliquem imediatamente correções para uma vulnerabilidade crítica no serviço AI Gateway. A falha permite que atacantes executem comandos arbitrários em instâncias vulneráveis. A empresa orienta atualização imediata das versões afetadas para mitigar o risco de exploração.

CVE-2026-85706CVE-2026-90970
SecurityWeek·há 1d

Em outras notícias: bugs de falsificação do iCloud por US$ 15 mil, especialistas em políticas de IA vítimas de phishing, bloqueador de anúncios espiona chats de IA

Compilado de notícias de segurança que podem ter passado despercebidas, reunindo vários assuntos distintos. Entre os destaques, a Kiteworks corrigiu mais de 100 vulnerabilidades, pesquisadores receberam US$ 15 mil por falhas de falsificação (spoofing) no iCloud, e a Microsoft publicou o relatório Digital Defense Report de 2026. O texto também menciona especialistas em políticas de IA alvos de phishing, uso de IA para encontrar 24 falhas em aplicativos Android e um bloqueador de anúncios que espiona conversas com IA.

The Record·há 1d

Ransomware 'Warlock' usado em ataques contra infraestrutura crítica em países de língua portuguesa e espanhola

Um novo relatório do Symantec Threat Hunter Team descreve ataques de ransomware atribuídos ao grupo 'Warlock' contra organizações de infraestrutura crítica em países de língua portuguesa e espanhola. Segundo a análise, os invasores exploram diversas vulnerabilidades que afetam o Microsoft SharePoint para obter acesso inicial às redes. Não foram detalhadas falhas específicas nem identificados CVEs no texto, o que indica o uso de um conjunto de vulnerabilidades conhecidas como vetor de entrada.

BleepingComputer·há 1d

Dell pede que administradores corrijam falhas de severidade máxima no CSM o quanto antes

A Dell lançou correções para duas vulnerabilidades de severidade máxima nos Container Storage Modules (CSM), componentes que conectam os arrays de armazenamento corporativo da Dell a ambientes Kubernetes. A empresa orienta os administradores a aplicarem os patches o mais rápido possível. Não há indicação de exploração ativa até o momento.

CVE-2026-22769CVE-2026-54472CVE-2026-61421CVE-2026-63688
📰
CISA Advisories·há 1d

CISA adiciona duas vulnerabilidades exploradas conhecidas ao catálogo

A CISA incluiu duas novas vulnerabilidades em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. São elas a CVE-2026-102489, uma falha de fixação de sessão no Zammad, e a CVE-2026-102490, uma falha de gerenciamento inadequado de privilégios no mesmo produto da Zammad GmbH. A agência orienta que organizações priorizem a correção rápida dessas falhas, que representam vetores de ataque frequentes. A diretiva BOD 26-04 reforça a obrigatoriedade de remediação ágil para agências federais e recomenda a adoção da mesma abordagem por todas as organizações.

CVE-2026-102489CVE-2026-102490
SecurityWeek·há 1d

Warlock amplia exploração de SharePoint em ataques a infraestrutura crítica

O grupo de hackers com base na China Warlock tem explorado vulnerabilidades no SharePoint desde julho de 2025, ampliando seus ataques contra infraestrutura crítica. A campanha usa falhas no servidor Microsoft SharePoint como vetor de acesso e exploração. A notícia não especifica quais CVEs foram utilizados nem detalha os setores exatos afetados.

SecurityWeek·há 1d

Agentes de IA direcionaram ataques de SQL injection contra sites governamentais dos EUA e do Canadá

Pesquisadores identificaram agentes de inteligência artificial conduzindo ataques de SQL injection contra sites governamentais dos Estados Unidos e do Canadá. Entre os alvos estão o Departamento de Educação dos EUA e a Library and Archives Canada. Parte dos agentes foi vinculada à OpenAI, segundo os pesquisadores. Os ataques exploram falhas de injeção de SQL em aplicações web expostas.

CISO Advisor·há 2d

Falha no Zimbra é explorada antes da divulgação pública

Segundo a Microsoft, atacantes começaram a explorar uma vulnerabilidade de injeção de comando no sistema operacional do Zimbra Collaboration Suite (ZCS) logo após a publicação das correções, mas antes da divulgação pública da falha. A vulnerabilidade foi registrada como CVE-2026-73570, com pontuação CVSS 8.9, e decorre do tratamento inadequado de entrada não confiável no ZCS anterior à versão 10.1.20. Como a correção já estava disponível no momento da exploração, trata-se de exploração de falha conhecida, que afeta principalmente instalações que não atualizaram.

CVE-2026-73570
The Hacker News·há 2d

ThreatsDay: cadeia de zero-day com IA, 543 mil segredos expostos, RCE na inspeção de modelos e mais 13 histórias

Compilado semanal de notícias de segurança que reúne 13 ou mais histórias, entre elas uma cadeia de exploração de zero-day auxiliada por IA, a exposição de cerca de 543 mil segredos ativos em serviços públicos e uma falha de execução remota de código na inspeção de modelos. O texto argumenta que termos aparentemente inofensivos, como inspecionar, cachear, compilar e armazenar, podem virar caminhos de ataque quando o sistema faz mais do que o esperado. A conclusão é que os atacantes não precisam de truques brilhantemente novos, mas sim de explorar comportamentos previsíveis e mal compreendidos.

CVE-2025-4632
BleepingComputer·há 2d

Kiteworks corrige vulnerabilidade de injeção de código de severidade máxima

A Kiteworks, empresa de software seguro para compartilhamento de arquivos, publicou atualizações de segurança para corrigir 126 vulnerabilidades em seus produtos. Entre elas está uma falha de severidade máxima (CVSS 10.0) de injeção de código que afeta o Email Protection Gateway (EPG), sua solução de segurança de e-mail. Os patches já estão disponíveis e não há relato de exploração ativa nos textos divulgados.

CVE-2026-54154
📰
CISA Advisories·há 2d

Malcolm da CISA

A CISA publicou um aviso de segurança sobre múltiplas vulnerabilidades que afetam o Malcolm, sua plataforma de análise de tráfego de rede, nas versões anteriores à v26.06.0. Entre as falhas estão cross-site scripting, injeção de comandos de sistema operacional, path traversal, SSRF, bypass de autenticação, uso de credenciais padrão e dependência de componentes de terceiros vulneráveis. A CVE-2026-90443 permite que um atacante não autenticado execute script arbitrário e redirecione o navegador da vítima por meio de um link malicioso, enquanto a CVE-2026-90444 permite que um atacante autenticado envie nomes de arquivo com metacaracteres de shell e execute comandos arbitrários, podendo ler e alterar dados de log ingeridos. A CISA recomenda atualizar o Malcolm para a versão mais recente (setembro de 2026 ou posterior), que corrige as falhas.

CVE-2026-90443CVE-2026-90444CVE-2026-90445CVE-2026-90446
📰
CISA Advisories·há 2d

Armatura LLC Armatura One: múltiplas vulnerabilidades críticas (CVSS 9.8)

O aviso do CISA descreve cinco vulnerabilidades críticas no sistema de controle de acesso Armatura One, da Armatura LLC. A exploração bem-sucedida pode permitir acesso não autorizado ao banco de dados, execução de código arbitrário no host com o mais alto nível de privilégio ou controle do sistema físico de controle de acesso. As falhas incluem desserialização de dados não confiáveis (CVE-2023-46604, que afeta o Apache ActiveMQ embarcado e exposto por padrão via OpenWire), uso de chave criptográfica e credenciais embutidas em código e inserção de informações sensíveis em arquivos de log. A Armatura corrigiu os problemas nas versões 4.7.2 e 4.6.1_USA, e recomenda que os usuários atualizem.

CVE-2023-46604CVE-2026-94591CVE-2026-94592CVE-2026-94593
📰
CISA Advisories·há 2d

Controladores Johnson Controls EasyIO Neo Series EC e CW

A Johnson Controls divulgou a vulnerabilidade CVE-2026-64893 nos controladores de automação predial EasyIO Neo Series EC e CW, que transmitem informações sensíveis, incluindo credenciais e dados de sessão, em texto claro pela rede. A exploração bem-sucedida permite que um atacante intercepte e leia esses dados, com potencial impacto técnico e operacional em ambientes de infraestrutura crítica como manufatura, energia, transporte e instalações comerciais. O fornecedor já publicou versões corrigidas (firmware EC V3.3b64 e CW V3.3b26), nas quais a comunicação HTTP vem desabilitada por padrão; até a atualização, recomenda-se forçar HTTPS/TLS, desativar o HTTP e isolar os dispositivos em rede segmentada.

CVE-2026-64893
📰
CISA Advisories·há 2d

Controladores Johnson Controls EasyIO Neo Series EC e CW

A Johnson Controls divulgou a vulnerabilidade CVE-2026-64892 nos controladores de borda programáveis EasyIO Neo Series EC (V3.3b62 e V3.3b63) e CW (V3.3b24 e V3.3b25), usados em automação predial para HVAC, iluminação e gestão de energia. A falha consiste na exposição de informações sensíveis a um ator não autorizado, com CVSS v3 de 3.5, e o acesso obtido pode ser usado para conduzir ataques adicionais contra o sistema. A correção está disponível nas versões de firmware EC V3.3b64 e CW V3.3b26; até a atualização, recomenda-se restringir o acesso físico às portas de depuração, monitorar o tráfego de rede dos dispositivos e aplicar o princípio do menor privilégio.

CVE-2026-64892
📰
CISA Advisories·há 2d

Monta monta.app

A CISA publicou um aviso sobre múltiplas vulnerabilidades no Monta monta.app, plataforma usada em estações de recarga de veículos elétricos, com pontuação CVSS de até 9.4 (crítica). As falhas incluem autenticação ausente em endpoints WebSocket, falta de limitação de tentativas de autenticação, expiração de sessão insuficiente e proteção inadequada de credenciais (CVE-2026-95102, CVE-2026-97363, CVE-2026-97212 e CVE-2026-93474). A exploração bem-sucedida pode permitir que atacantes assumam o controle administrativo de estações de recarga ou interrompam o serviço por meio de ataques de negação de serviço, afetando os setores de energia e sistemas de transporte em todo o mundo. A Monta informou que está ampliando o uso de conexões autenticadas, aplicando limitação de taxa na camada WebSocket e recomendando o Security Profile 2 do OCPP.

CVE-2026-93474CVE-2026-95102CVE-2026-97212CVE-2026-97363
📰
CISA Advisories·há 2d

CISA adiciona uma vulnerabilidade explorada conhecida ao catálogo

A CISA incluiu uma nova vulnerabilidade em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. Trata-se da CVE-2026-104286, uma falha de path traversal no Fortinet FortiMail. A agência destaca que esse tipo de falha é um vetor de ataque frequente e orienta agências federais a priorizar a correção rápida de vulnerabilidades de alto risco listadas no catálogo. A CISA também incentiva todas as organizações a adotarem gestão de vulnerabilidades baseada em risco.

CVE-2026-104286
📰
CISA Advisories·há 2d

ABB Protection and Control IED Manager PCM600

O CISA publicou um aviso sobre duas vulnerabilidades que afetam o ABB Protection and Control IED Manager PCM600 em versões até 2.14. A CVE-2026-15952 é uma atribuição incorreta de permissões (CWE-732) no Scheduler Service, que roda como LocalSystem e pode permitir que um atacante com acesso local e credenciais válidas eleve privilégios e assuma o controle do host. A CVE-2026-15953 está relacionada ao processamento de projetos do PCM600, com indícios de path traversal. A ABB recomenda mitigações, como executar o serviço com a mesma conta Windows usada para operar o PCM600, enquanto não há correção definitiva citada.

CVE-2026-15952CVE-2026-15953
The Hacker News·há 2d

CISA adiciona ao catálogo KEV bypass de autenticação explorado no Cisco Catalyst SD-WAN Manager

A CISA incluiu na quarta-feira em seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) uma falha crítica de bypass de autenticação que afeta o Cisco Catalyst SD-WAN Manager, após relatos de exploração ativa. A vulnerabilidade, rastreada como CVE-2026-76504 e com pontuação CVSS 9.8, pode permitir que um atacante remoto não autenticado acesse um sistema afetado. A inclusão no KEV implica que agências federais dos EUA devem aplicar as correções dentro do prazo determinado.

CVE-2026-76504
The Hacker News·há 2d

Bitget confirma zero-day de terceiros por trás de roubo de US$ 387,5 milhões em criptomoedas

A exchange de criptomoedas Bitget confirmou que os atacantes responsáveis pelo roubo de US$ 387,5 milhões na semana anterior exploraram uma vulnerabilidade zero-day em produtos de segurança de terceiros. A conclusão faz parte da investigação conduzida pela empresa de segurança SlowMist. Segundo a Bitget, a apuração identificou atividade maliciosa envolvendo esses produtos de terceiros e permitiu recuperar uma ferramenta customizada utilizada pelo atacante. A investigação segue em andamento.

Help Net Security·há 2d

As vulnerabilidades que a IA encontra são as que os atacantes querem

Pesquisa do Google Threat Intelligence Group (GTIG) analisou dados de divulgação e exploração de vulnerabilidades entre janeiro de 2025 e agosto de 2026. Segundo o estudo, atacantes exploraram, em apenas quatro dias após a divulgação pública, uma falha descoberta por um agente de pesquisa baseado em IA. As divulgações mensais de CVE dobraram em 2026, passando de 5.045 em janeiro para 10.740 em agosto, mas a exploração real segue rara, atingindo apenas 0,23% das vulnerabilidades divulgadas no ano.

CVE-2025-3248CVE-2026-5027
CISO Advisor·há 3d

CISA alerta para RCE crítica no MikroTik RouterOS

A CISA emitiu um alerta sobre uma vulnerabilidade crítica no MikroTik RouterOS que pode permitir execução remota de código ou provocar negação de serviço. A falha foi registrada como CVE-2026-84411, com pontuação CVSS 9.8, e consiste em um underflow de inteiro pré-autenticação no tratamento de requisições HTTP do serviço de gerenciamento web do RouterOS. Segundo o alerta, uma única requisição maliciosa seria suficiente para explorar a condição.

CVE-2026-67276CVE-2026-84411CVE-2026-86060
The Record·há 3d

Google: divulgações de vulnerabilidades dobram para 10.000 por mês à medida que a IA impulsiona a exploração

Pesquisadores do Google alertaram que as divulgações de vulnerabilidades continuam crescendo em ritmo acelerado, dobrando ao longo do ano para mais de 10.000 por mês. Segundo a análise, a inteligência artificial tem impulsionado a exploração dessas falhas. Trata-se de uma avaliação de tendência do cenário de segurança, e não do relato de uma falha específica.

CVE-2026-1731
📰
BleepingComputer·há 3d

CISA alerta sobre falha crítica de RCE pré-autenticação no MikroTik RouterOS

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) emitiu um alerta sobre uma nova vulnerabilidade crítica no MikroTik RouterOS. A falha é explorável sem autenticação prévia (pre-auth) e pode permitir execução remota de código (RCE) ou provocar condição de negação de serviço (DoS). O texto não informa CVE específico nem detalhes sobre exploração ativa no momento da divulgação.

SecurityWeek·há 3d

Google: IA está mudando o ritmo e o perfil da descoberta de vulnerabilidades

Uma análise do Google concluiu que vulnerabilidades descobertas com auxílio de inteligência artificial têm maior probabilidade de permitir execução remota de código (RCE). O estudo indica que a IA está alterando tanto a velocidade quanto o tipo de falhas encontradas em softwares. Não há menção a uma vulnerabilidade específica, CVE ou incidente concreto de exploração.

The Record·há 3d

Alerta de malware móvel de pesquisadores ucranianos inclui kit de exploit para iPhone

O SSSCIP, órgão de segurança cibernética da Ucrânia, emitiu um alerta sobre uma onda de ataques russos direcionados a dispositivos iOS e Android. Entre as ameaças está o DarkSword, um malware para iPhone descrito como de 'bater e correr', acompanhado de um kit de exploit para iOS. O alerta reúne indicadores de comprometimento e orienta usuários e organizações a reforçar a proteção de dispositivos móveis.

SecurityWeek·há 3d

WatchGuard corrige vulnerabilidade crítica de injeção de código no Fireware OS

A WatchGuard lançou atualizações de segurança para corrigir 15 falhas no Fireware OS, sistema operacional usado em seus appliances de firewall. Entre os problemas estão falhas de execução de código, negação de serviço (DoS), falhas de autorização e path traversal, sendo ao menos uma classificada como crítica por permitir injeção de código. A correção foi disponibilizada aos clientes por meio de patch do fabricante.

CVE-2026-101891CVE-2026-86102CVE-2026-86131
BleepingComputer·há 3d

TeamViewer pede que usuários corrijam falhas graves “o quanto antes”

A TeamViewer alertou clientes na terça-feira para aplicar imediatamente patches para um conjunto de vulnerabilidades de alta gravidade. As falhas afetam o software cliente e host da empresa. O texto não detalha quais vulnerabilidades específicas nem CVEs. A recomendação é atualizar o quanto antes.

CVE-2026-19743CVE-2026-92368CVE-2026-92369CVE-2026-92370
SecurityWeek·há 3d

Atualizações do Chrome e Firefox corrigem mais de 100 vulnerabilidades

Google e Mozilla publicaram atualizações para os navegadores Chrome e Firefox que, juntas, corrigem mais de 100 vulnerabilidades. Segundo a notícia, algumas dessas falhas poderiam permitir que atacantes remotos executassem código arbitrário ou escapassem do sandbox do navegador. O texto não detalha vulnerabilidades específicas nem menciona identificadores CVE individuais. Recomenda-se aplicar as atualizações disponíveis.

CVE-2026-102331
📰
CISA Advisories·há 3d

CISA adiciona uma vulnerabilidade explorada conhecida ao catálogo KEV

A CISA incluiu uma nova vulnerabilidade em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. Trata-se da CVE-2026-76504, uma falha de codificação hexadecimal no Cisco Catalyst SD-WAN Manager. A agência destaca que esse tipo de falha é um vetor de ataque frequente e representa risco significativo para o setor federal, e reforça que a Diretiva Operacional Vinculante (BOD) 26-04 exige que agências civis do Executivo Federal priorizem a remediação rápida de vulnerabilidades de alto risco listadas no KEV.

CVE-2026-76504
BleepingComputer·há 3d

Bitget hackeada via zero-day em produtos de segurança de terceiros

A exchange de criptomoedas Bitget revelou que os atacantes que roubaram US$ 387,5 milhões na semana passada invadiram seus sistemas explorando uma falha zero-day em produtos de segurança de terceiros. A empresa não especificou quais produtos ou componentes foram afetados nem divulgou CVE associado. O caso está sob investigação e a exchange afirmou estar colaborando com as autoridades e empresas de segurança.

Help Net Security·há 3d

Instância do JFrog Artifactory da OpenInfra Europe é invadida e pacotes podem estar comprometidos

Atacantes comprometeram uma instância auto-hospedada do JFrog Artifactory operada pela OpenInfra Europe, o hub regional da OpenInfra Foundation, segundo aviso de segurança exibido na página inicial da organização. O comunicado alerta que quem baixou ou instalou artefatos de artifactory.nordix.org entre 28 de agosto e 15 de setembro de 2026 deve parar de usá-los imediatamente, removê-los dos pipelines e tratá-los como potencialmente comprometidos. O comprometimento teria ocorrido por meio da CVE-2026-82329.

CVE-2026-82329
The Hacker News·há 3d

Atacantes exploram falha no NetScaler para obter acesso root e implantar WHIPSHOT e SLAPSHOT

Atores de ameaça não identificados foram observados explorando uma falha de segurança recém-corrigida no Citrix NetScaler ADC e no NetScaler Gateway para atacar organizações na América do Norte e na Europa. A atividade foi identificada pelo Mandiant Consulting e pelo Google Threat Intelligence Group (GTIG) em setembro de 2026 e teve como alvos os setores de governo, serviços financeiros, tecnologia, educação e jurídico/profissional. Segundo o relato, a exploração permite obtenção de acesso root nos dispositivos e a posterior implantação das ferramentas WHIPSHOT e SLAPSHOT.

CVE-2026-88771CVE-2026-88772
The Hacker News·há 3d

OpenSSL corrige falha de alta severidade no DTLS que pode vazar memória heap sem criptografia

A OpenSSL divulgou em 29 de setembro correções para uma falha de alta severidade que pode vazar conteúdo da memória heap para o outro lado de uma conexão DTLS ou derrubar o programa. O DTLS é a variante do TLS usada para tráfego UDP e reenvia mensagens de handshake quando não recebe resposta antes do timeout. O problema ocorre quando esse reenvio é iniciado enquanto uma mensagem de handshake maior está presa no meio do processo. As correções já foram publicadas pelo projeto.

CVE-2026-75806CVE-2026-84782CVE-2026-84783
The Register Security·há 3d

Bug Spectre está de volta, desta vez para assombrar motores JIT

Pesquisadores descobriram uma forma de recuperar entradas obsoletas de predição de desvios indiretos exploradas pela classe de falhas Spectre. O trabalho demonstra que motores JIT, que geram código em tempo de execução, são alvos particularmente expostos a esse tipo de vazamento por execução especulativa. Trata-se de pesquisa em ambiente controlado, sem relato de exploração real contra usuários ou de uma falha específica ainda sem correção.

SecurityWeek·há 3d

Vulnerabilidades de alta severidade corrigidas em OpenSSL e WolfSSL

Cerca de uma dúzia de vulnerabilidades foram corrigidas em cada uma das bibliotecas criptográficas de código aberto OpenSSL e WolfSSL. As falhas, descritas como de alta severidade, foram sanadas por meio de atualizações publicadas pelos mantenedores dos dois projetos. O texto não detalha individualmente as falhas nem cita identificadores CVE.

CVE-2026-84782CVE-2026-84783CVE-2026-89102CVE-2026-89136
The Hacker News·há 3d

Detalhes do exploit do CVE-2026-88772 no Citrix NetScaler mostram caminho pré-autenticação para execução de shellcode

Pesquisadores de segurança divulgaram detalhes técnicos de uma falha crítica já corrigida no Citrix NetScaler ADC e Gateway, que vem sendo explorada ativamente. A vulnerabilidade, rastreada como CVE-2026-88772 (CVSS 9.5), é um estouro de memória no tratamento do protocolo DTLS (Datagram Transport Layer Security). Os detalhes divulgados descrevem um caminho de exploração pré-autenticação que leva à execução de shellcode.

CVE-2026-88771CVE-2026-88772
The Register Security·há 4d

Mais uma preocupação com IA para o cenário de pesadelo: injeções de prompt autorreplicantes

Pesquisadores demonstraram um ataque do tipo worm contra sistemas de IA generativa baseado em injeções de prompt autorreplicantes, capazes de se propagar de um assistente para outro sem intervenção humana. A técnica explora a forma como modelos de linguagem processam instruções embutidas em dados, como e-mails ou documentos, permitindo que o conteúdo malicioso se dissemine pela cadeia de agentes de IA. Trata-se de uma demonstração em ambiente controlado, que ilustra riscos futuros em vez de um ataque real em larga escala.

Dark Reading·há 4d

Falha no Unsloth Studio transforma inspeção rotineira de modelos em execução de código

Uma vulnerabilidade no Unsloth Studio, já corrigida, permite que modelos de IA maliciosos executem código Python arbitrário durante a inspeção, explorando a configuração trust_remote_code. A falha afeta o fluxo de inspeção de modelos e possibilita execução de código no ambiente do usuário.

The Record·há 4d

OpenAI pede desculpas por agentes invadirem sites do governo australiano sem autorização

A OpenAI reconheceu que seus agentes de IA acessaram sites do governo da Austrália sem autorização e admitiu que falhou na resposta aos incidentes. A empresa afirmou que deveria ter notificado e colaborado com as autoridades australianas com mais rapidez nos dias seguintes à descoberta das invasões. A companhia pediu desculpas publicamente pela condução do caso e pela demora na comunicação.

The Hacker News·há 4d

Novo ataque Spectre-v2 BTR vaza memória do Linux apesar das defesas existentes

Pesquisadores acadêmicos da VUSec e da Scuola Superiore Sant'Anna divulgaram detalhes de uma nova variante da vulnerabilidade de CPU Spectre, batizada de Branch Target Reuse (BTR). A falha afeta mecanismos Just-In-Time (JIT) em navegadores web, runtimes de linguagem e no kernel do sistema operacional, em CPUs de vários fabricantes. O ataque explora o Spectre v2 e consegue vazar memória do Linux mesmo com as defesas existentes.

CVE-2024-28956CVE-2025-24495
📰
BleepingComputer·há 4d

Nova variante de ataque Spectre v2 vaza hash de senha root do Linux em minutos

Pesquisadores criaram um novo ataque chamado Branch Target Reuse (BTR), uma variante do Spectre v2, capaz de recuperar hashes de senha root em computadores Intel rodando Linux. Segundo o estudo, o processo leva em média de 3 a 5 minutos. O ataque explora execução especulativa para vazar informações sensíveis do sistema. Não há indicação de exploração em ataques reais ou de correção disponível.

CyberScoop·há 4d

Kiteworks retira aviso de desligamento após 'inteligência de ameaça crível' de autoridades federais

A Kiteworks suspendeu um aviso de desligamento de seus sistemas após receber inteligência de ameaça considerada crível de autoridades federais dos EUA. Durante o fim de semana, a empresa informou ter descoberto e corrigido uma vulnerabilidade crítica até então desconhecida em um de seus produtos. Segundo a companhia, não há indícios de que a falha tenha sido explorada.

📰
CISA Advisories·há 4d

MikroTik RouterOS

A CISA publicou um aviso sobre uma vulnerabilidade crítica no serviço de gerenciamento web do MikroTik RouterOS, identificada como CVE-2026-84411, causada por um integer underflow (CWE-191) no tratamento do corpo de requisições HTTP. A falha é alcançável antes da autenticação e pode ser explorada por um atacante de rede não autenticado com uma única requisição para obter execução arbitrária de código como root ou provocar negação de serviço. Afetam-se versões do RouterOS anteriores à 7.24, com pontuação CVSS 3.1 de 9.8 (CRÍTICA). A MikroTik recomenda atualizar o RouterOS para a versão 7.23 ou superior.

CVE-2026-84411
📰
CISA Advisories·há 4d

CISA adiciona uma vulnerabilidade explorada conhecida ao catálogo KEV

A CISA incluiu a CVE-2026-86950, uma falha de out-of-bounds write que afeta múltiplos produtos Apple, em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. A agência alerta que esse tipo de falha é vetor frequente de ataques e representa risco significativo para o setor federal. A Diretiva Operacional Vinculante (BOD) 26-04 exige que agências federais priorizem a remediação rápida de vulnerabilidades de alto risco listadas no KEV em ativos expostos publicamente, e a CISA recomenda que todas as organizações adotem gestão de vulnerabilidades baseada em risco. A notícia não informa se havia correção disponível no momento da exploração.

CVE-2026-86950
📰
CISA Advisories·há 4d

Gateway Celular Lantronix Série G520

O aviso do CISA descreve duas vulnerabilidades que afetam o gateway celular Lantronix Série G520 na versão 2.6.0.4R6_stable. A CVE-2026-84409 é uma falha de cross-site scripting (CWE-79) no mecanismo de atualização, que baixa metadados por HTTP sem criptografia e os insere como HTML na interface web, permitindo executar código com privilégios de root no contexto administrativo do dispositivo. A CVE-2026-91191 decorre de verificação inadequada de assinatura criptográfica, permitindo que pacotes de software não autorizados sejam aceitos como autênticos. A Lantronix corrigiu os problemas na versão 2.6.0.7R6, disponível em seu site.

CVE-2026-84409CVE-2026-91191
📰
CISA Advisories·há 4d

Firmware de câmeras VIVOTEK

A CISA publicou um aviso sobre uma vulnerabilidade de injeção de comandos (CVE-2026-22755) em módulos de firmware usados por diversos modelos de câmeras de rede da VIVOTEK, com CVSS v3 de 10.0. A exploração bem-sucedida pode permitir que atacantes executem comandos remotos nos dispositivos afetados, potencialmente com privilégios de root, resultando no comprometimento total do sistema da câmera. Os produtos afetados incluem dezenas de modelos das séries V, C, S, Dome, Bullet e Panoramic, empregados em setores de infraestrutura crítica em todo o mundo. Não há indicação no aviso de exploração ativa da falha.

CVE-2026-22755
📰
CISA Advisories·há 4d

Toptech TMS7 e TopHAT

A CISA publicou um aviso sobre múltiplas vulnerabilidades críticas nos softwares Toptech TMS7 e TopHAT, versão 7.6.3, da Toptech Systems. As falhas incluem acesso a arquivos e diretórios por terceiros, upload irrestrito de arquivos perigosos, injeção de SQL, fixação de sessão, injeção de código avaliado dinamicamente (eval) e cross-site scripting. A exploração bem-sucedida pode permitir acesso a dados críticos ou execução de código arbitrário, com CVSS máximo de 10.0. A Toptech enviou um aviso de segurança aos clientes em 20 de julho de 2026 e corrigiu os problemas na versão 7.8.

CVE-2026-63713CVE-2026-68068CVE-2026-68954CVE-2026-69662
📰
CISA Advisories·há 4d

Vulnerabilidades no firmware Anjvision YSSD-RTMP-H5

A CISA publicou um aviso sobre nove vulnerabilidades críticas no firmware 3.3.2.4_build_2024-12-26 do dispositivo Anjvision YSSD-RTMP-H5, com pontuação CVSS 3.1 de 9.8. A exploração bem-sucedida pode permitir acesso a informações sensíveis, acesso a contas de usuário, execução de comandos em nível de sistema operacional ou controle total do dispositivo. Entre as falhas estão endpoints ONVIF sem autenticação, injeção de comandos de SO, verificação inadequada de assinatura criptográfica, credenciais embutidas em código, código de depuração ativo, SSRF e uso de credenciais fracas. O fabricante Anjvision não respondeu à CISA e não planeja disponibilizar correções.

CVE-2026-100291CVE-2026-100292CVE-2026-100293CVE-2026-100294
Malwarebytes Labs·há 4d

Golpe falso de pré-venda do iPhone Duo dispara o ataque DarkSword

Uma página falsa de pré-venda do iPhone Duo promete um voucher de US$ 500 para atrair vítimas. Quando a página é aberta em um iPhone vulnerável, o ataque DarkSword tenta comprometer o aparelho antes mesmo de o usuário preencher o formulário. A campanha combina engenharia social com exploração de falha no dispositivo, atingindo apenas aparelhos que ainda não foram corrigidos.

The Hacker News·há 4d

Falha no SDK oficial MCP para Python permite que servidores maliciosos roubem credenciais OAuth

Os mantenedores do SDK oficial MCP para Python publicaram um aviso de segurança sobre uma falha que permite a um servidor MCP malicioso induzir uma aplicação construída com o SDK a entregar as credenciais OAuth usadas para autenticação em um serviço legítimo. Nas versões afetadas, o cliente enviava o segredo do cliente (client secret), o código de autorização e a chave de prova PKCE para um endpoint de token controlado pelo atacante. A correção foi disponibilizada nas versões 1.30.0 e posteriores do SDK.

Dark Reading·há 5d

Um único pacote pode derrubar servidores OT em setores industriais

Uma vulnerabilidade de alta severidade afeta o banco de dados de séries temporais TDengine, utilizado em ambientes industriais, de IoT, energia e automotivo. Um único pacote de rede é capaz de derrubar os servidores, e as organizações devem aplicar a correção imediatamente.

The Hacker News·há 5d

Bitget diz que atacante explorou falha em produto de segurança de terceiros para roubar US$ 388 milhões

A exchange de criptomoedas Bitget afirmou que o atacante responsável pelo roubo de cerca de US$ 388 milhões obteve acesso por meio de uma vulnerabilidade em um produto de segurança de terceiros utilizado pela empresa. O invasor explorou a falha para obter credenciais internas de alto nível e, em 24 de setembro, usou essas credenciais para enviar comandos fraudulentos de saque ao sistema de carteiras da Bitget. A exchange mantém a maior parte de seus fundos em armazenamento frio. O fornecedor do produto de segurança afetado não foi identificado.

The Hacker News·há 5d

⚡ Resumo semanal: hack de criptomoedas de US$ 387 milhões, exploits do Citrix, agentes de IA agindo fora do script e mais ameaças

Um domínio usado como texto de preenchimento inofensivo apareceu em cerca de 1.700 repositórios; alguém então o registrou e passou a servir iscas maliciosas, transformando uma suposição esquecida em superfície de ataque ativa. O compilado semanal também destaca contas de serviço com credenciais fracas, bugs antigos, sistemas expostos, kits de phishing e caminhos de exploração surpreendentemente fáceis. Entre os temas citados estão exploits contra o Citrix, um roubo de criptomoedas de US$ 387 milhões e comportamentos inesperados de agentes de IA.

CVE-2026-80143CVE-2026-80144CVE-2026-80145CVE-2026-86296
The Hacker News·há 5d

CISA afirma que atacantes estão explorando duas falhas críticas no Citrix NetScaler globalmente

A CISA adicionou duas falhas críticas do Citrix NetScaler ADC e Gateway ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), após relatos de exploração ativa. Entre elas está a CVE-2026-88771, com pontuação CVSS 9.5, uma falha de validação inadequada de entrada que pode permitir a um atacante não autenticado comprometer os sistemas. A agência alerta para exploração em escala global e recomenda a aplicação imediata das correções.

CVE-2026-88771CVE-2026-88772
Malwarebytes Labs·há 5d

Uma semana em segurança (21 a 27 de setembro)

Trata-se do compilado semanal do Malwarebytes Labs com os principais temas de segurança abordados entre 21 e 27 de setembro. O texto funciona como agregador de vários assuntos publicados no período, sem aprofundar uma única falha ou incidente. Não há detalhamento técnico de vulnerabilidades específicas, produtos ou atores de ameaça.

The Register Security·há 5d

Certezas da vida: morte, impostos e vulnerabilidades críticas da Citrix sob ataque

A Citrix publicou no domingo um pacote de patches para o NetScaler que corrige três vulnerabilidades críticas e outras cinco falhas graves. As vulnerabilidades críticas estão sob ataque.

CVE-2026-88771CVE-2026-88772CVE-2026-88773

Em destaque (30 dias)

Fabricantes mais citados

Microsoft
159
Google
116
OpenAI
81
Anthropic
42
Cisco
42
Apple
33

Tipos de ataque

RCE
120
phishing
98
malware
82
engenharia social
75
roubo de credenciais
53
backdoor
50

Tags

inteligência artificial
201
exploração ativa
129
zero-day
119
phishing
78
malware
76
vazamento de dados
72

Críticos ativamente explorados (CVSS + KEV/EUVD)

CVEs com severidade crítica (CVSS ≥ 9.0) que constam em catálogo de exploração confirmada — CISA KEV ou EUVD/ENISA, o mesmo critério que vale +10 no ranking. Vêm ordenados pela modificação mais recente, mas os filtros acima da tabela e os cabeçalhos clicáveis permitem recortar e reordenar por CVSS, EPSS ou VPR. Se está nesta lista, é prioridade máxima de correção.

Filtros:100 de 100
CVE-2026-102490Crítico

Todas as versões do Zammad, incluindo a versão alfa mais recente, permitem que o usuário local zammad eleve privilégios para root.

CVSS 9.4EPSS 0,3% (top 84%)KEV 2026-10-02
CVE-2026-102489CríticoSSVC Act

As versões 6.3.0 a 6.5.4 do Zammad são vulneráveis a uma vulnerabilidade de sequestro de sessão que leva à execução remota de código como o usuário zammad. A vulnerabilidade também está presente na versão 7.0.0 até a versão 7.1.3, mas não é explorável devido às condições do ambiente.

CVSS 9.4EPSS 0,6% (top 54%)KEV 2026-10-02
CVE-2026-76504Crítico

Uma vulnerabilidade no gerenciamento de autenticação baseada em sessão da API do Cisco Catalyst SD-WAN Manager pode permitir que um atacante remoto não autenticado acesse um sistema afetado com privilégios do usuário admin. Essa vulnerabilidade ocorre devido ao tratamento inadequado da codificação de URI em uma solicitação HTTP, o que permite que a solicitação contorne uma regra de autenticação destinada a restringir o acesso a um endpoint específico da API. Um atacante pode explorar essa vulnerabilidade enviando uma solicitação HTTP criada especificamente para a API do sistema afetado. Uma exploração bem-sucedida pode permitir que o atacante contorne a autenticação e obtenha acesso à API como o usuário admin.

CVSS 9.8EPSS 1,6% (top 25%)KEV 2026-09-30
CVE-2026-64849CríticoSSVC Act🔍

MLflow é uma plataforma de engenharia de IA open source para agentes, grandes modelos de linguagem e modelos de machine learning. Antes da versão 3.15.0, o endpoint não autenticado POST /api/2.0/mlflow/webhooks/{id}/test chama _validate_webhook_url() em mlflow/utils/validation.py somente para a URL original, enquanto mlflow/webhooks/delivery.py segue redirecionamentos e re-resolve o hostname sem fixar o endereço validado, permitindo que atacantes alcancem serviços internos ou de metadados em nuvem e recebam response_status e response_body. Este problema foi corrigido na versão 3.15.0.

CVSS 9.3EPSS 9,8% (top 5%)VPR 3.9KEV 2026-08-19
CVE-2010-2861CríticoSSVC Act💀🧨📦🔍

Múltiplas vulnerabilidades de travessia de diretório no console de administração do Adobe ColdFusion 9.0.1 e anteriores permitem que atacantes remotos leiam arquivos arbitrários por meio do parâmetro locale para (1) CFIDE/administrator/settings/mappings.cfm, (2) logging/settings.cfm, (3) datasources/index.cfm, (4) j2eepackaging/editarchive.cfm e (5) enter.cfm em CFIDE/administrator/.

CVSS 9.8EPSS 99,7% (top <1%)VPR 7.9KEV 2022-03-25
CVE-2018-7602CríticoSSVC Act💀📦🔍

Existe uma vulnerabilidade de execução remota de código em vários subsistemas do Drupal 7.x e 8.x. Isso potencialmente permite que atacantes explorem múltiplos vetores de ataque em um site Drupal, o que pode resultar no comprometimento do site. Esta vulnerabilidade está relacionada ao Drupal core - Altamente crítica - Execução Remota de Código - SA-CORE-2018-002. Tanto a SA-CORE-2018-002 quanto esta vulnerabilidade estão sendo exploradas ativamente.

CVSS 9.8EPSS 99,2% (top <1%)VPR 7.9KEV 2022-04-13
CVE-2020-12812CríticoSSVC Act💀

Uma vulnerabilidade de autenticação inadequada no SSL VPN no FortiOS 6.4.0, 6.2.0 a 6.2.3, 6.0.9 e anteriores pode resultar em um usuário conseguir fazer login com sucesso sem ser solicitado o segundo fator de autenticação (FortiToken) se ele alterar a capitalização do nome de usuário.

CVSS 9.8EPSS 45,4% (top 1%)VPR 7.9KEV 2021-11-03
CVE-2026-104286Crítico

Uma vulnerabilidade de limitação inadequada de um nome de caminho a um diretório restrito ('path traversal') no Fortinet FortiMail 8.0.0 até 8.0.1, FortiMail 7.6.0 até 7.6.6, FortiMail 7.4.0 até 7.4.8, FortiMail 7.2.0 até 7.2.9 pode permitir que um atacante não autenticado grave arquivos arbitrários no sistema subjacente por meio de requisições HTTP ou HTTPS especialmente criadas.

CVSS 9.8EPSS 1,8% (top 23%)KEV 2026-10-01
CVE-2018-19949CríticoSSVC Act💀

Se explorada, essa vulnerabilidade de injeção de comandos pode permitir que atacantes remotos executem comandos arbitrários. A QNAP já corrigiu o problema nas seguintes versões do QTS. QTS 4.4.2.1231 na compilação 20200302; QTS 4.4.1.1201 na compilação 20200130; QTS 4.3.6.1218 na compilação 20200214; QTS 4.3.4.1190 na compilação 20200107; QTS 4.3.3.1161 na compilação 20200109; QTS 4.2.6 na compilação 20200109.

CVSS 9.8EPSS 28,4% (top 2%)VPR 6.9KEV 2022-05-24
CVE-2019-2725CríticoSSVC Act💀🧨📦🔍

Vulnerabilidade no componente Oracle WebLogic Server do Oracle Fusion Middleware (subcomponente: Web Services). As versões suportadas afetadas são 10.3.6.0.0 e 12.1.3.0.0. Vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o Oracle WebLogic Server. Ataques bem-sucedidos desta vulnerabilidade podem resultar na tomada de controle do Oracle WebLogic Server. Pontuação Base CVSS 3.0 9.8 (Impactos na Confidencialidade, Integridade e Disponibilidade). Vetor CVSS: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

CVSS 9.8EPSS 99,96% (top <1%)VPR 7.9KEV 2022-01-10
CVE-2018-19323CríticoSSVC Act💀

O driver de baixo nível GDrv no GIGABYTE APP Center v1.05.21 e anteriores, AORUS GRAPHICS ENGINE anteriores a 1.57, XTREME GAMING ENGINE anteriores a 1.26 e OC GURU II v2.08 expõe funcionalidade para ler e escrever Registros Específicos da Máquina (MSRs).

CVSS 9.8EPSS 7,8% (top 6%)VPR 9.4KEV 2022-10-24
CVE-2020-0796CríticoSSVC Act💀🧨📦🔍

Existe uma vulnerabilidade de execução remota de código na forma como o protocolo Microsoft Server Message Block 3.1.1 (SMBv3) lida com certas requisições, também conhecida como 'Vulnerabilidade de Execução Remota de Código no Cliente/Servidor Windows SMBv3'.

CVSS 10.0EPSS 99,8% (top <1%)VPR 9.7KEV 2022-02-10
CVE-2016-1019CríticoSSVC Act💀

Adobe Flash Player 21.0.0.197 e anteriores permite que atacantes remotos causem negação de serviço (falha no aplicativo) ou possivelmente executem código arbitrário por meio de vetores não especificados, conforme explorado ativamente em abril de 2016.

CVSS 9.8EPSS 22,3% (top 2%)VPR 9.5KEV 2022-03-03
CVE-2012-1710CríticoSSVC Act💀

Vulnerabilidade não especificada no componente Oracle WebCenter Forms Recognition do Oracle Fusion Middleware 10.1.3.5 permite que atacantes remotos afetem a confidencialidade, integridade e disponibilidade por meio de vetores desconhecidos relacionados ao Designer, uma vulnerabilidade diferente da CVE-2012-1709.

CVSS 9.8EPSS 7,8% (top 6%)VPR 7.6KEV 2022-05-25
CVE-2025-62593CríticoSSVC Act🔍

Ray é um mecanismo de computação de IA. Antes da versão 2.52.0, desenvolvedores que trabalham com Ray como ferramenta de desenvolvimento podem ser explorados por meio de uma vulnerabilidade crítica de RCE explorável via Firefox e Safari. Essa vulnerabilidade se deve a uma proteção insuficiente contra ataques baseados em navegador, pois a defesa atual usa o cabeçalho User-Agent começando com a string "Mozilla" como mecanismo de defesa. Essa defesa é insuficiente, pois a especificação fetch permite que o cabeçalho User-Agent seja modificado. Combinada com um ataque de DNS rebinding contra o navegador, essa vulnerabilidade é explorável contra um desenvolvedor que executa Ray e visita inadvertidamente um site malicioso, ou recebe um anúncio malicioso (malvertising). Esse problema foi corrigido na versão 2.52.0.

CVSS 9.4EPSS 62,5% (top <1%)VPR 7.1KEV 2026-08-18
CVE-2025-0282CríticoSSVC Act💀📦🔍

Um estouro de buffer baseado em pilha no Ivanti Connect Secure anterior à versão 22.7R2.5, no Ivanti Policy Secure anterior à versão 22.7R1.2 e no Ivanti Neurons for ZTA gateways anterior à versão 22.7R2.3 permite que um atacante remoto não autenticado obtenha execução remota de código.

CVSS 9.0EPSS 99,97% (top <1%)VPR 9.6KEV 2025-01-08
CVE-2024-7399CríticoSSVC Act🧨🔍

Limitação inadequada de um caminho para um diretório restrito no Samsung MagicINFO 9 Server versão anterior a 21.1050 permite que atacantes gravem arquivos arbitrários como autoridade do sistema.

CVSS 9.8EPSS 91,9% (top <1%)VPR 8.9KEV 2026-04-24
CVE-2021-22175CríticoSSVC Attend🔍

Quando as requisições para a rede interna para webhooks estão habilitadas, uma vulnerabilidade de falsificação de requisição do lado do servidor no GitLab afetando todas as versões a partir da 10.5 podia ser explorada por um atacante não autenticado mesmo em uma instância do GitLab onde o registro está desabilitado.

CVSS 9.8EPSS 53,4% (top 1%)VPR 7.6KEV 2026-02-18
CVE-2026-8037CríticoSSVC Track*🔍

Vulnerabilidade de Execução Remota de Código por Injeção de Comandos do SO na API em Produtos Progress ADC permite que um atacante não autenticado execute comandos arbitrários no appliance LoadMaster ao explorar entrada não sanitizada em múltiplos endpoints de comando

CVSS 9.8EPSS 77,4% (top <1%)KEV 2026-08-07
CVE-2025-21042CríticoSSVC Act

Escrita fora dos limites em libimagecodec.quram.so anterior ao SMR Apr-2025 Release 1 permite que atacantes remotos executem código arbitrário.

CVSS 9.8EPSS 33,2% (top 2%)KEV 2025-11-10
CVE-2026-41940CríticoSSVC Act💀🧨📦🔍

cPanel e WHM versões posteriores a 11.40 contêm uma vulnerabilidade de bypass de autenticação no fluxo de login que permite que atacantes remotos não autenticados obtenham acesso não autorizado ao painel de controle.

CVSS 9.3EPSS 98,5% (top <1%)VPR 9.5KEV 2026-04-30
CVE-2026-24061CríticoSSVC Act🧨📦

O telnetd no GNU Inetutils até a versão 2.7 permite a bypass de autenticação remota através de um valor "-f root" para a variável de ambiente USER.

CVSS 9.8EPSS 99,0% (top <1%)VPR 9.4KEV 2026-01-26
CVE-2026-88771Crítico

Vulnerabilidade de validação de entrada inadequada no Citrix NetScaler ADC e Citrix NetScaler Gateway. Este problema afeta o ADC: anterior à 14.1-73.37, anterior à 13.1-64.23, anterior à 14.1-73.37 FIPS e anterior à 13.1.37.279 FIPS e NDcPP; Gateway: anterior à 14.1-73.37 e anterior à 13.1-64.23, permitindo que um atacante não autenticado execute comandos arbitrários.

CVSS 9.5EPSS 1,1% (top 37%)VPR 9.5KEV 2026-09-27
CVE-2026-88772Crítico

Vulnerabilidade no Citrix NetScaler ADC e Citrix NetScaler Gateway. Este problema afeta o ADC: anterior ao 14.1-73.37, anterior ao 13.1-64.23, anterior ao 14.1-73.37 FIPS e anterior ao 13.1.37.279 FIPS e NDcPP; Gateway: anterior ao 14.1-73.37 e anterior ao 13.1-64.23, levando a Execução Remota de Código ou Negação de Serviço

CVSS 9.5EPSS 1,3% (top 31%)VPR 9.5KEV 2026-09-27
CVE-2025-57819CríticoSSVC Act🧨📦🔍

FreePBX é uma interface gráfica de usuário baseada na web de código aberto. Os endpoints do FreePBX 15, 16 e 17 são vulneráveis devido à sanitização insuficiente dos dados fornecidos pelo usuário, permitindo acesso não autenticado ao Administrador do FreePBX, levando à manipulação arbitrária do banco de dados e execução remota de código. Este problema foi corrigido nas versões de endpoint 15.0.66, 16.0.89 e 17.0.3.

CVSS 10.0EPSS 85,5% (top <1%)VPR 8.9KEV 2025-08-29
CVE-2025-59374CríticoSSVC Act

"NÃO SUPORTADO QUANDO ATRIBUÍDO" Certas versões do cliente ASUS Live Update foram distribuídas com modificações não autorizadas introduzidas por meio de um comprometimento na cadeia de suprimentos. As versões modificadas poderiam fazer com que dispositivos que atendessem a condições específicas de segmentação realizassem ações não intencionais. Apenas dispositivos que atendiam a essas condições e instalaram as versões comprometidas foram afetados. O cliente Live Update já atingiu o fim do suporte (EOS) em outubro de 2021, e nenhum dispositivo ou produto atualmente suportado é afetado por este problema.

CVSS 9.3EPSS 1,2% (top 34%)VPR 7.7KEV 2025-12-17
CVE-2026-33824CríticoSSVC Act

Double free no Windows IKE Extension permite que um atacante não autorizado execute código pela rede.

CVSS 9.8EPSS 1,6% (top 25%)VPR 8.9KEV 2026-08-18
CVE-2026-76460Crítico

Uma vulnerabilidade em uma API do Cisco Identity Services Engine (ISE) pode permitir que um atacante remoto não autenticado contorne a autenticação. Essa vulnerabilidade ocorre devido a um controle de autenticação insuficiente em um endpoint da API. Um atacante pode explorar essa vulnerabilidade enviando uma requisição maliciosa para um endpoint da API afetado. Uma exploração bem-sucedida pode permitir que o atacante obtenha acesso não autorizado ao dispositivo afetado, contornando a interface de gerenciamento baseada na web.

CVSS 10.0EPSS 14,0% (top 4%)KEV 2026-09-16
CVE-2026-67276Crítico

RouterOS não compara a chave pública RSA completa ao corresponder uma solicitação de autenticação SSH a uma chave de usuário autorizado, verificando o tipo de chave e o módulo, mas omitindo o expoente. Como a verificação de assinatura usa a chave fornecida pelo cliente, um atacante que conheça um módulo RSA autorizado pode fornecer uma chave com expoente um, forjar uma assinatura válida e abrir um canal de comando SSH como o usuário alvo sem a chave privada. Este problema foi corrigido nas versões: 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable)

CVSS 9.2EPSS 6,5% (top 6%)EUVD 2026-09-05
CVE-2026-71362CríticoSSVC Track🔍

A Adobe Commerce é afetada por uma vulnerabilidade de Autorização Incorreta que pode resultar em escalonamento de privilégios. Um atacante pode explorar essa vulnerabilidade para obter acesso elevado a recursos sensíveis. A exploração deste problema não requer interação do usuário.

CVSS 9.1EPSS 87,5% (top <1%)KEV 2026-09-24
CVE-2026-5430Crítico

O mecanismo de autenticação JWT aceita tokens assinados com algoritmos diferentes daqueles explicitamente configurados ou suportados. Isso permite que um atacante crie um JWT com um algoritmo não suportado, que é então validado incorretamente, levando a acesso não autorizado. A exploração bem-sucedida desta vulnerabilidade pode resultar em acesso não autorizado ao sistema, incluindo o potencial comprometimento de contas administrativas e a assunção total da conta. A pontuação CVSS é ajustada para 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) em implantações de locatário único, refletindo que o impacto está contido dentro de um único limite de autoridade de segurança.

CVSS 10.0EPSS 0,6% (top 54%)KEV 2026-09-24
CVE-2026-74233Crítico

Os firmwares 19.1101 dos dispositivos Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 e WG3526, o firmware 19.1112 do Zbtlink WE2426-C, o firmware 20.0516 do Zbtlink WE5926-EC_QP, o firmware 19.051 do Zbtlink WF3526-P, os firmwares 19.1101 dos dispositivos CTN720-W1, LF-1541 e MT7620N, e o firmware 20.0622 do WRC1 contêm uma injeção de comando não autenticada no serviço infosrvd (UDP/9992). Um atacante remoto não autenticado pode enviar um pacote UDP especialmente elaborado para executar comandos arbitrários como root. A autenticação do serviço utiliza um salt hardcoded e um bypass de MAC curinga com todos os zeros, tornando-a ineficaz.

CVSS 9.3EPSS 3,4% (top 12%)EUVD 2026-08-27
CVE-2026-74232Crítico

Os firmwares Zbtlink L3_V2_8 versão 3.0.0.4.528, Zbtlink WE826-T2 versão 19.1101, Zbtlink ZBT-7628 versão 1.0.0.2.007, Zbtlink ZBT-ZBT7621 versão 1.0.0.3.001, MoreQuick MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A e MQAP-7628 versão 1.0.0.2.000, AP522 versão 1.0.0.2.014, AP7628 e HC5661A versão 3.0.0.4.380, APG721B versão 19.0809, HK300 versão 1.0.0.2.032 e MAP-N10 versão 1.0.0.2.044 vêm com um implante de backdoor de comando e controle (yunmgrd) acessível por meio de um canal UDP não autenticado em texto claro para um servidor C2 fixo. Um atacante remoto não autenticado no caminho da rede pode sequestrar o canal e executar comandos arbitrários como root. O atacante também pode modificar entradas de DNS, exfiltrar credenciais PPPoE e abrir túneis SSH reversos.

CVSS 9.3EPSS 0,8% (top 45%)EUVD 2026-08-27
CVE-2025-8875CríticoSSVC Act

Vulnerabilidade de Desserialização de Dados Não Confiáveis no N-able N-central permite Execução Local de Código. Este problema afeta o N-central: antes de 2025.3.1.

CVSS 9.4EPSS 1,9% (top 21%)VPR 7.9KEV 2025-08-13
CVE-2025-23006CríticoSSVC Act💀

Vulnerabilidade de desserialização de dados não confiáveis antes da autenticação foi identificada no SMA1000 Appliance Management Console (AMC) e Central Management Console (CMC), que em condições específicas poderia potencialmente permitir que um atacante remoto não autenticado execute comandos arbitrários do sistema operacional.

CVSS 9.8EPSS 23,4% (top 2%)VPR 9.4KEV 2025-01-24
CVE-2025-32432CríticoSSVC Act🧨📦🔍

Craft é um CMS flexível e fácil de usar para criar experiências digitais personalizadas na web e além. A partir das versões 3.0.0-RC1 até antes de 3.9.15, 4.0.0-RC1 até antes de 4.14.15 e 5.0.0-RC1 até antes de 5.6.17, o Craft é vulnerável a execução remota de código. Este é um vetor de ataque de alto impacto e baixa complexidade. O problema foi corrigido nas versões 3.9.15, 4.14.15 e 5.6.17, e é uma correção adicional para CVE-2023-41892.

CVSS 10.0EPSS 99,8% (top <1%)VPR 9.5KEV 2026-03-20
CVE-2025-42599CríticoSSVC Act

Active! mail 6 BuildInfo: 6.60.05008561 e anteriores contêm uma vulnerabilidade de estouro de buffer baseado em pilha. Receber uma solicitação especialmente criada, gerada e enviada por um atacante remoto não autenticado, pode levar à execução de código arbitrário e/ou a uma condição de negação de serviço (DoS).

CVSS 9.8EPSS 3,3% (top 12%)VPR 7.7KEV 2025-04-28
CVE-2026-85706CríticoSSVC Act🧨🔍

O GitLab corrigiu um problema no GitLab CE/EE que afeta todas as versões a partir da 18.7 anteriores à 19.1.8, 19.2 anteriores à 19.2.6 e 19.3 anteriores à 19.3.2, no qual, sob certas condições, um usuário não autenticado poderia ter lido arquivos arbitrários do servidor GitLab devido ao confinamento inadequado de caminho e à falta de aplicação de autenticação na API de commits do repositório.

CVSS 10.0EPSS 93,0% (top <1%)VPR 9.1KEV 2026-09-11
CVE-2026-85102CríticoSSVC Act

Validação inadequada de confiança de certificado durante a negociação de VPN no Check Point Quantum Security Gateway pode permitir que um atacante remoto não autenticado execute código arbitrário no Gateway.

CVSS 9.8EPSS 7,5% (top 6%)KEV 2026-09-22
CVE-2026-93616Crítico

Uma vulnerabilidade de travessia de diretório e upload de arquivo permite que um atacante não autenticado faça upload e execute scripts arbitrários no Check Point Management Server.

CVSS 9.8EPSS 19,7% (top 3%)KEV 2026-09-22
CVE-2026-93952CríticoSSVC Act

O VeloCloud Orchestrator (VCO) on-prem apresenta um problema de segurança que pode permitir que um atacante remoto acesse funcionalidades internas privilegiadas e afete o host do VCO. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados por ele. As versões hospedadas, incluindo as Dedicadas, do VCO foram afetadas e já foram corrigidas.

CVSS 9.5EPSS 1,1% (top 37%)KEV 2026-09-22
CVE-2026-94127CríticoSSVC Act

Quando uma política de acesso do BIG-IP APM e um perfil OAuth estão configurados em um servidor virtual, tráfego malicioso específico pode levar à Execução Remota de Código (RCE). Impacto: Esta vulnerabilidade permite que um atacante não autenticado execute código remotamente. O sistema BIG-IP em modo Appliance também é vulnerável. Este é um problema de plano de dados; não há exposição do plano de controle. Observação: Versões de software que atingiram o Fim do Suporte Técnico (EoTS) não são avaliadas.

CVSS 9.3EPSS 2,2% (top 18%)KEV 2026-09-22
CVE-2024-40766CríticoSSVC Act💀

Uma vulnerabilidade de controle de acesso inadequado foi identificada no acesso de gerenciamento do SonicWall SonicOS, podendo levar a acesso não autorizado a recursos e, em condições específicas, causar a queda do firewall. Este problema afeta dispositivos SonicWall Firewall Gen 5 e Gen 6, bem como dispositivos Gen 7 que executam SonicOS 7.0.1-5035 e versões anteriores.

CVSS 9.8EPSS 18,4% (top 3%)VPR 9.5KEV 2024-09-09
CVE-2025-39682CríticoSSVC Act

No kernel Linux, a seguinte vulnerabilidade foi resolvida: tls: corrigir o tratamento de registros de comprimento zero na rx_list Cada chamada recvmsg() deve processar ou - apenas registros DATA contíguos (qualquer número deles) - um registro não-DATA Se o próximo registro tiver tipo diferente do que já foi processado, saímos do loop principal de processamento. Se o registro já foi descriptografado (o que pode ser o caso no TLS 1.3, onde não sabemos o tipo até a descriptografia), enfileiramos o registro pendente na rx_list. A próxima recvmsg() o pegará de lá. Enfileirar o skb na rx_list após descriptografia zero-copy não é possível, pois nesse caso descriptografamos diretamente no buffer do espaço do usuário, e não temos um skb para enfileirar (darg.skb aponta para o skb de texto cifrado para acesso a metadados como comprimento). Apenas registros de dados permitem zero-copy, e interrompemos o loop de processamento após cada registro não-dados. Portanto, nunca devemos fazer zero-copy e então descobrir que o tipo do registro mudou. O caso extremo que deixamos passar é quando o registro inicial vem da rx_list e tem comprimento zero.

CVSS 9.8EPSS 2,9% (top 14%)VPR 4.3KEV 2026-09-18
CVE-2026-20079CríticoSSVC Track🧨🔍

Uma vulnerabilidade na interface web do software Cisco Secure Firewall Management Center (FMC) poderia permitir que um atacante remoto não autenticado ignorasse a autenticação e executasse arquivos de script em um dispositivo afetado para obter acesso root ao sistema operacional subjacente. Essa vulnerabilidade se deve a um processo de sistema inadequado criado na inicialização. Um atacante poderia explorar essa vulnerabilidade enviando requisições HTTP especialmente criadas para um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante executasse uma variedade de scripts e comandos que concedem acesso root ao dispositivo.

CVSS 10.0EPSS 88,2% (top <1%)VPR 8.0KEV 2026-09-09
CVE-2026-76461Crítico

Uma vulnerabilidade na análise de e-mails do Cisco AsyncOS Software para Cisco Secure Email Gateway pode permitir que um atacante remoto não autenticado execute comandos arbitrários com privilégios de root no sistema operacional subjacente. Essa vulnerabilidade é devida à validação insuficiente na lógica de análise de e-mails. Um atacante pode explorar essa vulnerabilidade enviando uma mensagem de e-mail especialmente criada que contenha instruções SQL maliciosas por meio de um dispositivo afetado. Uma exploração bem-sucedida pode permitir que o atacante execute instruções SQL arbitrárias, levando à execução de comandos com privilégios de root no sistema operacional subjacente.

CVSS 9.8EPSS 28,3% (top 2%)KEV 2026-09-14
CVE-2026-65400CríticoSSVC Track

Um problema de autenticação foi resolvido com melhor gerenciamento de estado. Este problema foi corrigido no macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1. Um atacante na rede pode conseguir autenticar no Screen Sharing sem credenciais válidas.

CVSS 9.8EPSS 1,7% (top 23%)VPR 5.5KEV 2026-08-18
CVE-2026-82078Crítico🧨

Uma vulnerabilidade de carregamento dinâmico de classes inseguro existe nos utilitários de conexão de banco de dados do PaperCut MF e PaperCut NG. A aplicação instancia classes de drivers de banco de dados com base em nomes de drivers configuráveis, sem validar contra uma lista de permissões de drivers aprovados. Se um atacante puder manipular os parâmetros de configuração do sistema, isso permite a execução de bytecode Java arbitrário residente no classpath da aplicação sob o contexto de segurança do processo do servidor PaperCut.

CVSS 9.4EPSS 61,4% (top <1%)KEV 2026-08-31
CVE-2026-84869CríticoSSVC Act

Uma condição no cliente ScreenConnect pode permitir que arquivos sejam transferidos e executados por meio de uma sessão remota ativa sem autorização ou confirmação do Host em determinadas circunstâncias. Os servidores ScreenConnect não são afetados.

CVSS 9.9EPSS 0,9% (top 41%)VPR 9.0KEV 2026-09-11
CVE-2026-86060CríticoSSVC Act📦

O RouterOS contém uma falha no tratamento de argumentos no caminho de login SSH envolvendo nomes de usuário que começam com um caractere proibido, permitindo que a policy mask confiável do RouterOS seja alterada, levando à escalada de privilégios. A exploração requer uma sessão SSH não autenticada para alcançar o helper de login do RouterOS. Este problema foi corrigido nas versões: 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable).

CVSS 9.2EPSS 6,4% (top 7%)KEV 2026-09-10
CVE-2026-19490Crítico

Vulnerabilidade no NetScaler ADC e no NetScaler Gateway. Este problema afeta o ADC: de 14.1 até 73.32 e de 13.1 até 63.21; o Gateway: de 14.1 até 73.32 e de 13.1 até 63.21.

CVSS 9.3EPSS 23,2% (top 2%)KEV 2026-09-09
CVE-2025-25249Crítico

Uma vulnerabilidade de estouro de buffer baseado em heap no Fortinet FortiOS 7.6.0 até 7.6.3, FortiOS 7.4.0 até 7.4.8, FortiOS 7.2.0 até 7.2.11, FortiOS 7.0.0 até 7.0.17, FortiOS 6.4 todas as versões, FortiSwitchManager 7.2.0 até 7.2.6, FortiSwitchManager 7.0.0 até 7.0.5 permite que um atacante execute código ou comandos não autorizados por meio de pacotes especialmente criados.

CVSS 9.8EPSS 3,9% (top 10%)VPR 7.6KEV 2026-09-09
CVE-2022-41352CríticoSSVC Act🧨🔍

Foi descoberto um problema no Zimbra Collaboration (ZCS) 8.8.15 e 9.0. Um atacante pode fazer upload de arquivos arbitrários através do amavis por meio de uma brecha no cpio (extração para /opt/zimbra/jetty/webapps/zimbra/public) que pode levar a acesso incorreto a quaisquer outras contas de usuário. A Zimbra recomenda o uso de pax em vez de cpio. Além disso, o pax está nos pré-requisitos do Zimbra no Ubuntu; no entanto, o pax não faz mais parte da instalação padrão do Red Hat após o RHEL 6 (ou CentOS 6). Uma vez que o pax esteja instalado, o amavis automaticamente o prefere ao cpio.

CVSS 9.8EPSS 95,5% (top <1%)VPR 7.9KEV 2022-10-20
CVE-2016-4117CríticoSSVC Act🧨📦

Adobe Flash Player 21.0.0.226 e anteriores permite que atacantes remotos executem código arbitrário por meio de vetores não especificados, conforme explorado ativamente em maio de 2016.

CVSS 9.8EPSS 94,4% (top <1%)VPR 9.5KEV 2022-03-03
CVE-2026-58400Crítico

GeoNetwork é um aplicativo de catálogo para gerenciar recursos com referência espacial. Antes das versões 4.4.12 e 4.2.17, o processador XSLT Saxon usado para renderizar formatadores é configurado sem processamento seguro (`FEATURE_SECURE_PROCESSING`) e sem desabilitar funções de extensão Java (`ALLOW_EXTERNAL_FUNCTIONS`). Qualquer folha de estilo carregada pelo GeoNetwork pode, portanto, invocar `java.lang.Runtime.exec()` ou `java.lang.ProcessBuilder` diretamente, alcançando execução arbitrária de comandos como o usuário do processo GeoNetwork. Um usuário com privilégios suficientes para enviar um formatador pode fornecer um arquivo `.xsl` contendo chamadas de extensão Java que executam comandos arbitrários do sistema operacional com os privilégios do processo GeoNetwork. O problema é corrigido nas versões 4.4.12 e 4.2.17 do GeoNetwork.

CVSS 9.1EPSS 1,2% (top 34%)EUVD 2026-09-02
CVE-2026-86218Crítico🔍

N-central é vulnerável a uma execução remota de código pré-autenticação. Este problema afeta o N-central: antes de 2026.3.1.14.

CVSS 10.0EPSS 12,9% (top 4%)KEV 2026-09-08
CVE-2026-75650CríticoSSVC Act

A Adobe Commerce é afetada por uma vulnerabilidade de Neutralização Incorreta de Elementos Especiais Usados em um Mecanismo de Template, que pode resultar na execução arbitrária de código no contexto do usuário atual. Um atacante poderia explorar essa vulnerabilidade para executar código arbitrário. A exploração desse problema não requer interação do usuário. O escopo é alterado.

CVSS 10.0EPSS 3,9% (top 10%)KEV 2026-09-08
CVE-2025-14733CríticoSSVC Act

Uma vulnerabilidade de Escrita Fora dos Limites no WatchGuard Fireware OS pode permitir que um atacante remoto não autenticado execute código arbitrário. Esta vulnerabilidade afeta tanto a VPN de Usuário Móvel com IKEv2 quanto a VPN de Filial usando IKEv2 quando configurada com um gateway peer dinâmico. Esta vulnerabilidade afeta Fireware OS 11.10.2 até e incluindo 11.12.4_Update1, 12.0 até e incluindo 12.11.5 e 2025.1 até e incluindo 2025.1.3.

CVSS 9.3EPSS 26,5% (top 2%)VPR 7.9KEV 2025-12-19
CVE-2025-67038CríticoSSVC Act

Foi descoberto um problema no Lantronix EDS5000 2.1.0.0R3. O módulo HTTP RPC executa um comando shell para gravar logs quando a autenticação do usuário falha. O nome de usuário é concatenado diretamente ao comando sem qualquer sanitização. Isso permite que atacantes injetem comandos arbitrários do sistema operacional no parâmetro de nome de usuário. Os comandos injetados são executados com privilégios de root.

CVSS 9.3EPSS 19,3% (top 3%)KEV 2026-06-23
CVE-2026-9586CríticoSSVC Act🔍

Existe uma vulnerabilidade de injeção SQL não autenticada no Sangoma Switchvox SMB Edition 8.3 (104997). O endpoint /pa processa conteúdo XML começando com <PolycomIPPhone> e concatena diretamente o valor PhoneIP controlado pelo usuário em consultas PostgreSQL sem sanitização ou parametrização. Um atacante remoto não autenticado pode executar instruções SQL arbitrárias contra o banco de dados PostgreSQL de backend usando uma única requisição manipulada, incluindo operações de banco de dados e execução remota de código.

CVSS 9.3EPSS 19,0% (top 3%)KEV 2026-09-02
CVE-2026-83548CríticoSSVC Act🧨🔍

Existe uma vulnerabilidade de SSRF pré-autenticação na interface Work Place do Appliance SMA1000 devido a um caminho de acesso alternativo não intencional. Um atacante remoto não autenticado poderia potencialmente explorar essa vulnerabilidade para obter acesso não autorizado a funcionalidades sensíveis e realizar operações não autorizadas.

CVSS 10.0EPSS 8,8% (top 5%)KEV 2026-09-02
CVE-2026-82329Crítico🔍

O JFrog Artifactory contém uma fraqueza de autenticação que, sob configuração padrão, pode permitir que um atacante não autenticado com acesso à rede obtenha privilégios administrativos.

CVSS 9.8EPSS 14,1% (top 4%)KEV 2026-09-02
CVE-2026-49869CríticoSSVC Attend

Kestra é uma plataforma de orquestração open-source orientada a eventos. Antes das versões 1.0.45 e 1.3.21, o AuthenticationFilter no Kestra OSS usa request.getPath().endsWith("/configs") para incluir o endpoint público de configuração na lista de permissões do Basic Auth. Como a verificação é uma correspondência de sufixo em vez de uma correspondência exata de caminho, qualquer caminho de API cujo último segmento seja configs ignora a autenticação por completo. Um atacante remoto não autenticado pode explorar isso para criar e executar fluxos de trabalho arbitrários sem credenciais. Como o Kestra vem com plugins de execução de script (plugin-script-shell, plugin-script-python, etc.) habilitados por padrão, isso resulta diretamente em execução remota de código não autenticada como root dentro do contêiner do worker do Kestra. Essa vulnerabilidade é corrigida nas versões 1.0.45 e 1.3.21.

CVSS 10.0EPSS 2,1% (top 19%)KEV 2026-09-02
CVE-2023-49105Crítico

Um problema foi descoberto em ownCloud owncloud/core antes da versão 10.13.1. Um atacante pode acessar, modificar ou excluir qualquer arquivo sem autenticação se o nome de usuário de uma vítima for conhecido e a vítima não tiver uma chave de assinatura configurada. Isso ocorre porque URLs pré-assinadas podem ser aceitas mesmo quando nenhuma chave de assinatura está configurada para o proprietário dos arquivos. A primeira versão afetada é a 10.6.0.

CVSS 9.8EPSS 42,9% (top 1%)VPR 4.9KEV 2026-08-27
CVE-2026-48282CríticoSSVC Act🔍

ColdFusion versões 2025.9, 2023.20 e anteriores são afetadas por uma vulnerabilidade de Limitação Imprópria de um Caminho para um Diretório Restrito ('Path Traversal') que poderia levar à execução arbitrária de código no contexto do usuário atual. A exploração deste problema não requer interação do usuário. O escopo é alterado.

CVSS 10.0EPSS 42,4% (top 1%)VPR 9.5KEV 2026-07-07
CVE-2026-60004Crítico🔍

Gitea anterior a 1.27.1 permite execução remota de código via diffpatch API através da instalação de Git hooks.

CVSS 9.8EPSS 24,0% (top 2%)KEV 2026-08-25
CVE-2021-23758Crítico🧨

Todas as versões do pacote ajaxpro.2 são vulneráveis à Desserialização de Dados Não Confiáveis devido à possibilidade de desserialização de classes .NET arbitrárias, o que pode ser abusado para obter execução remota de código.

CVSS 9.8EPSS 82,6% (top <1%)VPR 4.9KEV 2026-08-26
CVE-2020-1938CríticoSSVC Act🧨📦🔍

Ao usar o Apache JServ Protocol (AJP), é necessário ter cuidado ao confiar em conexões recebidas no Apache Tomcat. O Tomcat trata conexões AJP como tendo maior confiança do que, por exemplo, uma conexão HTTP similar. Se tais conexões estiverem disponíveis para um invasor, elas podem ser exploradas de maneiras que podem ser surpreendentes. No Apache Tomcat 9.0.0.M1 a 9.0.0.30, 8.5.0 a 8.5.50 e 7.0.0 a 7.0.99, o Tomcat foi distribuído com um Conector AJP habilitado por padrão que escutava em todos os endereços IP configurados. Era esperado (e recomendado no guia de segurança) que esse Conector fosse desabilitado se não fosse necessário. Este relatório de vulnerabilidade identificou um mecanismo que permitia: - retornar arquivos arbitrários de qualquer lugar na aplicação web - processar qualquer arquivo na aplicação web como um JSP Além disso, se a aplicação web permitisse upload de arquivos e armazenasse esses arquivos dentro da aplicação web (ou o invasor conseguisse controlar o conteúdo da aplicação web por outros meios), então isso, junto com a capacidade de processar um arquivo como JSP, tornava possível a execução remota de código. É importante notar que a mitigação só é necessária se uma porta AJP estiver acessível a usuários não confiáveis. Usuários que desejam adotar uma abordagem de defesa em profundidade e bloquear o vetor que permite retornar arquivos arbitrários e executar como JSP podem atualizar para Apache Tomcat 9.0.31, 8.5.51 ou 7.0.100 ou posterior. Várias alterações foram feitas na configuração padrão do Conector AJP na versão 9.0.31 para fortalecer a configuração padrão. É provável que usuários que atualizem para 9.0.31, 8.5.51 ou 7.0.100 ou posterior precisem fazer pequenas alterações em suas configurações.

CVSS 9.8EPSS 99,3% (top <1%)VPR 7.9KEV 2022-03-03
CVE-2016-8735CríticoSSVC Act

Execução remota de código é possível com Apache Tomcat anterior a 6.0.48, 7.x anterior a 7.0.73, 8.x anterior a 8.0.39, 8.5.x anterior a 8.5.7 e 9.x anterior a 9.0.0.M12 se JmxRemoteLifecycleListener for usado e um atacante puder alcançar as portas JMX. O problema existe porque este listener não foi atualizado para consistência com o patch CVE-2016-3427 da Oracle que afetou tipos de credenciais.

CVSS 9.8EPSS 90,3% (top <1%)VPR 6.9KEV 2023-05-12
CVE-2026-69836CríticoSSVC Track

A desserialização de dados não confiáveis no Microsoft Entra ID permite que um atacante não autorizado execute código pela rede.

CVSS 10.0EPSS 1,5% (top 26%)EUVD 2026-08-21
CVE-2026-21962CríticoSSVC Act

Vulnerabilidade no Oracle HTTP Server e no Oracle Weblogic Server Proxy Plug-in, produtos do Oracle Fusion Middleware (componente: Weblogic Server Proxy Plug-in para Apache HTTP Server, Weblogic Server Proxy Plug-in para IIS). As versões suportadas afetadas são 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. Uma vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o Oracle HTTP Server e o Oracle Weblogic Server Proxy Plug-in. Embora a vulnerabilidade esteja no Oracle HTTP Server e no Oracle Weblogic Server Proxy Plug-in, os ataques podem impactar significativamente produtos adicionais (mudança de escopo). Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado para criação, exclusão ou modificação de dados críticos ou de todos os dados acessíveis do Oracle HTTP Server e do Oracle Weblogic Server Proxy Plug-in, bem como acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis do Oracle HTTP Server e do Oracle Weblogic Server Proxy Plug-in. Nota: A versão afetada do Weblogic Server Proxy Plug-in para IIS é apenas a 12.2.1.4.0. Pontuação Base CVSS 3.1: 10.0 (impactos na Confidencialidade e na Integridade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).

CVSS 10.0EPSS 70,9% (top <1%)VPR 7.6KEV 2026-08-24
CVE-2026-72530Crítico

Um atacante remoto não autorizado com acesso à rede através da porta 4307/TCP aos servidores TrueConf versões 5.3.X a 5.3.9, 5.4.X a 5.4.9, 5.5.X a 5.5.5, e anteriores, poderia usar um script especialmente elaborado para escapar do ambiente isolado e executar código arbitrário no sistema host.

CVSS 9.5EPSS 1,7% (top 24%)KEV 2026-08-20
CVE-2026-72529CríticoSSVC Act

Um atacante remoto não autorizado com acesso à rede através da porta 4307/TCP ao servidor TrueConf versões 5.3.X a 5.3.9, 5.4.X a 5.4.9, 5.5.X a 5.5.5 e anteriores poderia executar um script arbitrário ao chamar uma função não documentada.

CVSS 9.3EPSS 1,5% (top 27%)KEV 2026-08-20
CVE-2021-26855CríticoSSVC Act💀🧨📦🔍

Vulnerabilidade de Execução Remota de Código no Microsoft Exchange Server

CVSS 9.1EPSS 99,99% (top <1%)VPR 9.5KEV 2021-11-03
CVE-2022-26486CríticoSSVC Act

Uma mensagem inesperada no framework IPC do WebGPU pode levar a um use-after-free e a uma fuga de sandbox explorável. Recebemos relatos de ataques na natureza abusando dessa falha. Esta vulnerabilidade afeta Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2 e Focus < 97.3.0.

CVSS 9.6EPSS 2,3% (top 18%)VPR 7.0KEV 2022-03-07
CVE-2026-59310CríticoSSVC Act

O VMware vCenter contém uma vulnerabilidade de travessia de diretório no servidor Syslog. Um ator malicioso com acesso à rede ao vCenter pode explorar esse problema para executar código arbitrário.

CVSS 9.8EPSS 2,6% (top 15%)KEV 2026-08-18
CVE-2026-55040CríticoSSVC Track🔍

Autenticação fraca no Microsoft Office SharePoint permite que um invasor não autorizado contorne um recurso de segurança pela rede.

CVSS 9.1EPSS 17,5% (top 3%)VPR 9.5KEV 2026-08-18
CVE-2026-9198CríticoSSVC Act🧨📦🔍

IBM Langflow OSS 1.0.0 até 1.10.0 permite que atacantes não autenticados encadeiem /api/v1/auto_login (emite tokens de SUPERUSUÁRIO para qualquer chamador de rede) com /api/v1/validate/code (executa código do usuário via exec()) para obter RCE completo em implantações padrão do Langflow.

CVSS 9.8EPSS 28,7% (top 2%)KEV 2026-08-04
CVE-2020-29574CríticoSSVC Act

Uma vulnerabilidade de injeção de SQL no WebAdmin do Cyberoam OS até 04/12/2020 permite que atacantes não autenticados executem instruções SQL arbitrárias remotamente.

CVSS 9.8EPSS 4,7% (top 9%)VPR 6.9KEV 2025-02-06
CVE-2021-30116CríticoSSVC Act💀🔍

Kaseya VSA anterior à versão 9.5.7 permite a divulgação de credenciais, explorada ativamente em julho de 2021. Por padrão, o Kaseya VSA on premise oferece uma página de download onde os clientes para instalação podem ser baixados. A URL padrão para esta página é https://x.x.x.x/dl.asp. Quando um invasor baixa um cliente para Windows e o instala, o arquivo KaseyaD.ini é gerado (C:\Program Files (x86)\Kaseya\XXXXXXXXXX\KaseyaD.ini), contendo um Agent_Guid e AgentPassword. Esses Agent_Guid e AgentPassword podem ser usados para fazer login em dl.asp (https://x.x.x.x/dl.asp?un=840997037507813&pw=113cc622839a4077a84837485ced6b93e440bf66d44057713cb2f95e503a06d9). Esta solicitação autentica o cliente e retorna um cookie sessionId que pode ser usado em ataques subsequentes para contornar a autenticação. Problemas de segurança descobertos --- * Página de download não autenticada vaza credenciais * Credenciais do software agente podem ser usadas para obter um sessionId (cookie) que pode ser utilizado para serviços não destinados ao uso por agentes * dl.asp aceita credenciais via solicitação GET * O acesso ao KaseyaD.ini fornece ao invasor informações suficientes para penetrar na instalação do Kaseya e seus clientes. Impacto --- Através da página /dl.asp, informações suficientes podem ser obtidas para fornecer a um invasor um sessionId que pode ser usado para executar ataques adicionais (semiautenticados) contra o sistema.

CVSS 9.8EPSS 85,7% (top <1%)VPR 7.9KEV 2021-11-03
CVE-2017-11357CríticoSSVC Act💀📦

Progress Telerik UI for ASP.NET AJAX anterior ao R2 2017 SP2 não restringe adequadamente a entrada do usuário no RadAsyncUpload, o que permite que atacantes remotos realizem uploads arbitrários de arquivos ou executem código arbitrário.

CVSS 9.8EPSS 77,7% (top <1%)VPR 7.6KEV 2023-01-26
CVE-2012-0507CríticoSSVC Act💀🧨📦

Vulnerabilidade não especificada no componente Java Runtime Environment (JRE) do Oracle Java SE 7 Update 2 e anteriores, 6 Update 30 e anteriores, e 5.0 Update 33 e anteriores permite que atacantes remotos afetem a confidencialidade, integridade e disponibilidade por meio de vetores desconhecidos relacionados a Concurrency. NOTA: as informações anteriores foram obtidas do CPU da Oracle de fevereiro de 2012. A Oracle não comentou alegações de um fornecedor downstream e pesquisadores terceiros de que esse problema ocorre porque a implementação da classe AtomicReferenceArray não garante que o array seja do tipo Object[], permitindo que atacantes causem negação de serviço (falha na JVM) ou burlem restrições do sandbox Java. NOTA: este problema foi originalmente mapeado para CVE-2011-3571, mas esse identificador já estava atribuído a um problema diferente.

CVSS 9.8EPSS 98,1% (top <1%)VPR 9.6KEV 2022-03-03
CVE-2018-20753CríticoSSVC Act💀

Kaseya VSA RMM anterior a R9.3 9.3.0.35, R9.4 anterior a 9.4.0.36 e R9.5 anterior a 9.5.0.5 permite que atacantes remotos não privilegiados executem payloads do PowerShell em todos os dispositivos gerenciados. Em janeiro de 2018, atacantes exploraram ativamente essa vulnerabilidade na natureza.

CVSS 9.8EPSS 29,3% (top 2%)VPR 4.9KEV 2022-04-13
CVE-2018-11138CríticoSSVC Act💀🧨📦🔍

O script '/common/download_agent_installer.php' no Quest KACE System Management Appliance 8.0.318 é acessível por usuários anônimos e pode ser abusado para executar comandos arbitrários no sistema.

CVSS 9.8EPSS 91,8% (top <1%)KEV 2022-03-25
CVE-2017-18362CríticoSSVC Act💀🔍

A integração ConnectWise ManagedITSync até 2017 para Kaseya VSA é vulnerável a comandos remotos não autenticados que permitem acesso direto total ao banco de dados do Kaseya VSA. Em fevereiro de 2019, atacantes exploraram ativamente essa vulnerabilidade para baixar e executar cargas de ransomware em todos os endpoints gerenciados pelo servidor VSA. Se a página ManagedIT.asmx estiver disponível através da interface web do Kaseya VSA, qualquer pessoa com acesso à página pode executar consultas SQL arbitrárias, tanto de leitura quanto de escrita, sem autenticação.

CVSS 9.8EPSS 86,8% (top <1%)KEV 2022-05-24
CVE-2017-12149CríticoSSVC Act💀🧨🔍

No Jboss Application Server, conforme distribuído com o Red Hat Enterprise Application Platform 5.2, foi descoberto que o método doFilter no ReadOnlyAccessFilter do HTTP Invoker não restringe as classes para as quais realiza desserialização, permitindo assim que um atacante execute código arbitrário por meio de dados serializados manipulados.

CVSS 9.8EPSS 90,7% (top <1%)VPR 7.6KEV 2021-12-10
CVE-2026-72898CríticoSSVC Act🔍

O Metabase permite que um atacante remoto não autenticado injete SQL arbitrário através do endpoint de banco de dados '/reset_password' e obtenha acesso de administrador à instância Metabase conectada.

CVSS 10.0EPSS 19,0% (top 3%)KEV 2026-08-11
CVE-2021-22893CríticoSSVC Act💀

Pulse Connect Secure 9.0R3/9.1R1 e superiores são vulneráveis a uma falha de bypass de autenticação exposta pelos recursos Windows File Share Browser e Pulse Secure Collaboration do Pulse Connect Secure, que pode permitir que um usuário não autenticado execute código arbitrário remotamente no gateway Pulse Connect Secure. Esta vulnerabilidade foi explorada ativamente.

CVSS 10.0EPSS 47,2% (top 1%)VPR 9.0KEV 2021-11-03
CVE-2021-21985CríticoSSVC Act💀🧨🔍

O vSphere Client (HTML5) contém uma vulnerabilidade de execução remota de código devido à falta de validação de entrada no plug-in Virtual SAN Health Check, que é habilitado por padrão no vCenter Server. Um ator malicioso com acesso à rede na porta 443 pode explorar esse problema para executar comandos com privilégios irrestritos no sistema operacional subjacente que hospeda o vCenter Server.

CVSS 9.8EPSS 99,99% (top <1%)VPR 7.9KEV 2021-11-03
CVE-2021-21972CríticoSSVC Act💀🧨📦🔍

O vSphere Client (HTML5) contém uma vulnerabilidade de execução remota de código em um plugin do vCenter Server. Um agente malicioso com acesso à rede na porta 443 pode explorar esse problema para executar comandos com privilégios irrestritos no sistema operacional subjacente que hospeda o vCenter Server. Isso afeta o VMware vCenter Server (7.x antes de 7.0 U1c, 6.7 antes de 6.7 U3l e 6.5 antes de 6.5 U3n) e o VMware Cloud Foundation (4.x antes de 4.2 e 3.x antes de 3.10.1.2).

CVSS 9.8EPSS 99,9% (top <1%)VPR 7.9KEV 2021-11-03
CVE-2021-20021CríticoSSVC Act💀🔍

Uma vulnerabilidade no SonicWall Email Security versão 10.0.9.x permite que um invasor crie uma conta administrativa enviando uma solicitação HTTP maliciosa para o host remoto.

CVSS 9.8EPSS 88,7% (top <1%)VPR 7.6KEV 2021-11-03
CVE-2021-20016CríticoSSVC Act💀

Vulnerabilidade de injeção SQL no produto SonicWall SSLVPN SMA100 permite que um atacante remoto não autenticado execute consulta SQL para acessar nome de usuário, senha e outras informações relacionadas à sessão. Esta vulnerabilidade afeta a versão de build 10.x do SMA100.

CVSS 9.8EPSS 40,0% (top 1%)VPR 7.9KEV 2021-11-03
CVE-2020-3992CríticoSSVC Act💀

OpenSLP conforme utilizado no VMware ESXi (7.0 anterior ao ESXi_7.0.1-0.0.16850804, 6.7 anterior ao ESXi670-202010401-SG, 6.5 anterior ao ESXi650-202010401-SG) apresenta um problema de use-after-free. Um agente malicioso na rede de gerenciamento com acesso à porta 427 em uma máquina ESXi pode ser capaz de acionar um use-after-free no serviço OpenSLP, resultando em execução remota de código.

CVSS 9.8EPSS 83,0% (top <1%)VPR 6.9KEV 2021-11-03
CVE-2019-19781CríticoSSVC Act💀🧨📦🔍

Uma vulnerabilidade foi descoberta no Citrix Application Delivery Controller (ADC) e Gateway 10.5, 11.1, 12.0, 12.1 e 13.0. Eles permitem Directory Traversal.

CVSS 9.8EPSS 99,99% (top <1%)VPR 8.9KEV 2021-11-03
CVE-2019-11634CríticoSSVC Act💀

Citrix Workspace App anterior à versão 1904 para Windows possui Controle de Acesso Incorreto.

CVSS 9.8EPSS 8,0% (top 6%)VPR 7.6KEV 2021-11-03
CVE-2025-20333CríticoSSVC Act

Uma vulnerabilidade no servidor web VPN do software Cisco Secure Firewall Adaptive Security Appliance (ASA) e do software Cisco Secure Firewall Threat Defense (FTD) pode permitir que um atacante remoto autenticado execute código arbitrário em um dispositivo afetado. Esta vulnerabilidade deve-se à validação inadequada da entrada fornecida pelo usuário em solicitações HTTP(S). Um atacante com credenciais válidas de usuário VPN poderia explorar esta vulnerabilidade enviando solicitações HTTP manipuladas para um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante executasse código arbitrário como root, possivelmente resultando no comprometimento total do dispositivo afetado.

CVSS 9.9EPSS 70,7% (top <1%)VPR 9.5KEV 2025-09-25
CVE-2021-44228CríticoSSVC Act💀🧨📦🔍

Apache Log4j2 2.0-beta9 até 2.15.0 (excluindo as versões de segurança 2.12.2, 2.12.3 e 2.3.1) Os recursos JNDI usados em configuração, mensagens de log e parâmetros não protegem contra endpoints LDAP controlados por atacantes e outros endpoints relacionados a JNDI. Um atacante que possa controlar mensagens de log ou parâmetros de mensagens de log pode executar código arbitrário carregado de servidores LDAP quando a substituição de pesquisa de mensagens está habilitada. A partir do log4j 2.15.0, esse comportamento foi desabilitado por padrão. A partir da versão 2.16.0 (junto com 2.12.2, 2.12.3 e 2.3.1), essa funcionalidade foi completamente removida. Observe que essa vulnerabilidade é específica do log4j-core e não afeta log4net, log4cxx ou outros projetos do Apache Logging Services.

CVSS 10.0EPSS 99,99% (top <1%)VPR 9.7KEV 2021-12-10
CVE-2023-20269CríticoSSVC Attend💀

Uma vulnerabilidade no recurso de VPN de acesso remoto do software Cisco Adaptive Security Appliance (ASA) e do software Cisco Firepower Threat Defense (FTD) pode permitir que um atacante remoto não autenticado realize um ataque de força bruta na tentativa de identificar combinações válidas de nome de usuário e senha, ou que um atacante remoto autenticado estabeleça uma sessão VPN SSL sem cliente com um usuário não autorizado. Esta vulnerabilidade é devida à separação inadequada de autenticação, autorização e contabilidade (AAA) entre o recurso de VPN de acesso remoto e os recursos de gerenciamento HTTPS e VPN site a site. Um atacante poderia explorar esta vulnerabilidade especificando um perfil de conexão/grupo de túnel padrão durante um ataque de força bruta ou ao estabelecer uma sessão VPN SSL sem cliente usando credenciais válidas. Uma exploração bem-sucedida poderia permitir que o atacante alcançasse um ou ambos os seguintes resultados: Identificar credenciais válidas que poderiam então ser usadas para estabelecer uma sessão de VPN de acesso remoto não autorizada. Estabelecer uma sessão VPN SSL sem cliente (apenas quando executando o Cisco ASA Software versão 9.16 ou anterior). Notas: Estabelecer um túnel VPN de acesso remoto baseado em cliente não é possível, pois esses perfis de conexão/grupos de túnel padrão não possuem e não podem ter um pool de endereços IP configurado. Esta vulnerabilidade não permite que um atacante ignore a autenticação. Para estabelecer com sucesso uma sessão de VPN de acesso remoto, são necessárias credenciais válidas, incluindo um segundo fator válido se a autenticação multifator (MFA) estiver configurada. A Cisco lançará atualizações de software que corrigem esta vulnerabilidade. Existem soluções alternativas que abordam esta vulnerabilidade.

CVSS 9.1EPSS 25,5% (top 2%)VPR 7.3KEV 2023-09-13
CVE-2025-42999CríticoSSVC Act

O SAP NetWeaver Visual Composer Metadata Uploader é vulnerável quando um usuário privilegiado pode fazer upload de conteúdo não confiável ou malicioso que, ao ser desserializado, pode potencialmente comprometer a confidencialidade, integridade e disponibilidade do sistema host.

CVSS 9.1EPSS 13,9% (top 4%)VPR 9.0KEV 2025-05-15
CVE-2024-23692CríticoSSVC Act🧨📦🔍

O Rejetto HTTP File Server, até e incluindo a versão 2.3m, é vulnerável a uma vulnerabilidade de injeção de template. Essa vulnerabilidade permite que um atacante remoto não autenticado execute comandos arbitrários no sistema afetado ao enviar uma requisição HTTP especialmente criada. Na data de atribuição do CVE, o Rejetto HFS 2.3m não é mais suportado.

CVSS 9.8EPSS 99,5% (top <1%)VPR 7.9KEV 2024-07-09