Feed de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV), as mais recentes primeiro — cada uma com sua probabilidade de exploração (EPSS) e gravidade (CVSS) para que você possa decidir, do ponto de vista da defesa, «devo corrigir isto agora?».
Vulnerabilidade no Citrix NetScaler ADC e Citrix NetScaler Gateway. Este problema afeta o ADC: versões anteriores a 14.1-73.37, anteriores a 13.1-64.23, anteriores a 14.1-73.37 FIPS e anteriores a 13.1.37.279 FIPS e NDcPP; e o Gateway: versões anteriores a 14.1-73.37 e anteriores a 13.1-64.23, podendo levar à execução remota de código ou à negação de serviço.
Adicionada à KEV: 2026-09-27Oficial (NVD) →Vulnerabilidade de validação inadequada de entrada no Citrix NetScaler ADC e Citrix NetScaler Gateway. O problema afeta ADC: versões anteriores a 14.1-73.37, anteriores a 13.1-64.23, anteriores a 14.1-73.37 FIPS e anteriores a 13.1.37.279 FIPS e NDcPP; Gateway: versões anteriores a 14.1-73.37 e anteriores a 13.1-64.23, permitindo que um atacante não autenticado execute comandos arbitrários.
Adicionada à KEV: 2026-09-27Oficial (NVD) →Um atacante não autenticado pode fazer com que a resolução de templates de página por get_page_template() inclua um arquivo .php local legível, escolhido pelo atacante, fora dos diretórios do tema ativo. Se forem atendidas pré-condições relevantes tanto no servidor quanto no tema ativo, isso pode levar à execução remota de código (RCE).
Adicionada à KEV: 2026-09-25Oficial (NVD) →Controle inadequado na geração de código (injeção de código) no Microsoft Office SharePoint permite que um atacante autorizado execute código através da rede.
Adicionada à KEV: 2026-09-25Oficial (NVD) →O SSH do RouterOS entra no protocolo de conexão após um rekey solicitado pelo cliente, mesmo que a autenticação do usuário nunca tenha sido tentada, permitindo que um cliente não autenticado abra um canal de sessão e envie uma requisição exec. Nas compilações afetadas, o servidor despacha o comando, possibilitando a criação, sobrescrita e reconstrução não autenticadas de arquivos no namespace de arquivos gerenciado pelo RouterOS, incluindo arquivos de suporte que contêm dados de configuração e diagnóstico. Esse problema foi corrigido nas versões: 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable)
Adicionada à KEV: 2026-09-25Oficial (NVD) →O Adobe Commerce é afetado por uma vulnerabilidade de autorização incorreta que pode resultar em escalonamento de privilégios. Um invasor pode explorar essa vulnerabilidade para obter acesso elevado a recursos sensíveis. A exploração desse problema não requer interação do usuário.
Adicionada à KEV: 2026-09-24Oficial (NVD) →O mecanismo de autenticação JWT aceita tokens assinados com algoritmos diferentes daqueles explicitamente configurados ou suportados. Isso permite que um atacante crie um JWT com um algoritmo não suportado, que passa por validação incorreta, levando a acesso não autorizado. A exploração bem‑sucedida desta vulnerabilidade pode resultar em acesso não autorizado ao sistema, incluindo a possível comprometimento de contas administrativas e tomada completa de contas. A pontuação CVSS foi ajustada para 9,8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) em implantações single‑tenant, refletindo que o impacto está contido dentro de um único limite de autoridade de segurança.
Adicionada à KEV: 2026-09-24Oficial (NVD) →Uma vulnerabilidade de traversal de diretório e upload de arquivos permite que um atacante não autenticado envie e execute scripts arbitrários no Check Point Management Server.
Adicionada à KEV: 2026-09-22Oficial (NVD) →Validação inadequada de confiança de certificado durante a negociação de VPN no Check Point Quantum Security Gateway pode permitir que um atacante remoto não autenticado execute código arbitrário no Gateway.
Adicionada à KEV: 2026-09-22Oficial (NVD) →O VeloCloud Orchestrator (VCO) on‑prem apresenta uma vulnerabilidade que pode permitir que um atacante remoto acesse funcionalidades internas privilegiadas e impacte o host do VCO. A exploração bem‑sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados por ele. As versões hospedadas, incluindo as dedicadas, foram afetadas e já receberam correções.
Adicionada à KEV: 2026-09-22Oficial (NVD) →Quando uma política de acesso APM do BIG-IP e um perfil OAuth estão configurados em um servidor virtual, tráfego malicioso específico pode levar à Execução Remota de Código (RCE). Impacto: Esta vulnerabilidade permite que um atacante não autenticado realize execução remota de código. O sistema BIG-IP em modo Appliance também é vulnerável. Trata-se de um problema no plano de dados; não há exposição no plano de controle. Observação: Versões de software que atingiram o Fim do Suporte Técnico (EoTS) não são avaliadas.
Adicionada à KEV: 2026-09-22Oficial (NVD) →Uma vulnerabilidade de estouro de buffer baseada em pilha no programa CGI do firmware Zyxel GS1900-48HPv2, em versões até 2.90(ABTQ.1)C0, pode permitir que um atacante não autenticado na LAN explore a falha e potencialmente execute comandos do sistema operacional através de requisições HTTP maliciosas.
Adicionada à KEV: 2026-09-21Oficial (NVD) →No kernel Linux, a seguinte vulnerabilidade foi corrigida: netfilter: bridge: tornar a reescrita ARP do ebt_snat gravável O alvo SNAT do ebtables mantinha a reescrita do endereço de origem Ethernet atrás de skb_ensure_writable(skb, 0). Isso é intencional: nos hooks do ebtables no bridge, o cabeçalho Ethernet é acessado por skb_mac_header()/eth_hdr(), enquanto skb->data aponta para o payload Ethernet. Solicitar a skb_ensure_writable() por ETH_HLEN bytes iria verificar o payload, não o cabeçalho Ethernet, e reintroduziria a regressão de pacotes pequenos corrigida pelo commit 63137bc5882a. Entretanto, a reescrita opcional do endereço de hardware remetente ARP é diferente. Ela escreve através de skb_store_bits() com um deslocamento relativo a skb->data: skb_store_bits(skb, sizeof(struct arphdr), info->mac, ETH_ALEN) skb_header_pointer() apenas lê com segurança o cabeçalho ARP; ele não torna a faixa do endereço de hardware remetente posterior gravável. Se essa faixa ainda estiver localizada em um fragmento skb não linear (mantido por uma página de arquivo importada por splice), skb_store_bits() mapeia a página do fragmento e copia o novo endereço MAC diretamente para ela. Garantir que a faixa ARP SHA seja gravável antes de ler o cabeçalho ARP e antes de chamar skb_store_bits().
Adicionada à KEV: 2026-09-18Oficial (NVD) →No kernel Linux, foi resolvida a seguinte vulnerabilidade: tls: corrigir o tratamento de registros de comprimento zero na rx_list Cada chamada recvmsg() deve processar: - apenas registros DATA contíguos (qualquer número deles) - ou um único registro não-DATA Se o próximo registro tiver tipo diferente do que já foi processado, saímos do laço principal de processamento. Se o registro já tiver sido descriptografado (o que pode ocorrer no TLS 1.3, onde o tipo só é conhecido após a descriptografia), enfileiramos o registro pendente na rx_list. O próximo recvmsg() irá recuperá-lo dali. Enfileirar o skb na rx_list após descriptografia zero-copy não é possível, pois nesse caso descriptografamos diretamente para o buffer do espaço do usuário, e não temos um skb para enfileirar (darg.skb aponta para o skb do texto cifrado para acesso a metadados como o tamanho). Apenas registros DATA são permitidos em zero-copy, e interrompemos o laço de processamento após cada registro não-DATA. Portanto, não deveríamos jamais fazer zero-copy e então descobrir que o tipo do registro mudou. O caso extremo que deixamos passar é quando o registro inicial vem da rx_list e tem comprimento zero.
Adicionada à KEV: 2026-09-18Oficial (NVD) →No kernel Linux, a seguinte vulnerabilidade foi corrigida: crypto: af_alg - Impedir escritas concorrentes em af_alg_sendmsg Fazer duas escritas no mesmo socket af_alg é incorreto, pois os dados serão intercalados de forma imprevisível. Além disso, escritas concorrentes podem gerar inconsistências no estado interno do socket. Impeça isso adicionando um novo campo ctx->write que indica propriedade exclusiva para escrita.
Adicionada à KEV: 2026-09-18Oficial (NVD) →O Cisco Identity Services Engine (ISE) e o Cisco ISE Passive Identity Connector (ISE-PIC) contêm uma vulnerabilidade de uso incorreto de APIs privilegiadas que pode permitir que um atacante remoto não autenticado obtenha acesso não autorizado ao dispositivo afetado ao contornar a interface de gerenciamento baseada na web.
Adicionada à KEV: 2026-09-16Oficial (NVD) →No modem celular, há uma possível violação de permissão devido a um erro lógico no código. Isso pode levar a uma escalada de privilégio remota (próxima/adjacente) sem necessidade de privilégios adicionais de execução. Não é necessária interação do usuário para exploração.
Adicionada à KEV: 2026-09-16Oficial (NVD) →O plugin Acronis Backup para cPanel & WHM e a extensão para Plesk contêm uma vulnerabilidade de permissões padrão incorretas que pode permitir elevação de privilégios.
Adicionada à KEV: 2026-09-16Oficial (NVD) →Uma vulnerabilidade no parser de e-mails do Cisco AsyncOS (software do Cisco Secure Email Gateway) pode permitir que um invasor remoto não autenticado execute comandos arbitrários com privilégios de root no sistema operacional subjacente. Essa vulnerabilidade decorre de validação insuficiente na lógica de parsing de e-mails. Um invasor pode explorar a falha enviando uma mensagem de e-mail especialmente criada que contenha instruções SQL maliciosas através de um dispositivo afetado. Um exploit bem-sucedido pode permitir a execução arbitrária de instruções SQL, levando à execução de comandos com privilégios de root no sistema operacional subjacente.
Adicionada à KEV: 2026-09-14Oficial (NVD) →O GitLab Community Edition e Enterprise Edition contém uma vulnerabilidade de traversal de caminho que permite a um usuário não autenticado ler arquivos arbitrários devido a um confinamento de caminho inadequado e à falta de aplicação de autenticação na API de commits do repositório.
Adicionada à KEV: 2026-09-11Oficial (NVD) →Uma condição no cliente ScreenConnect pode permitir que arquivos sejam transferidos e executados por meio de uma sessão remota ativa sem autorização ou confirmação do Host em determinadas circunstâncias. Os servidores ScreenConnect não são afetados.
Adicionada à KEV: 2026-09-11Oficial (NVD) →O JFrog Artifactory (auto-hospedado) em versões anteriores à 7.133.11 é vulnerável a uma escalada de privilégios devido a uma verificação que valida a assinatura/emitente do token em vez de validar o escopo do token.
Adicionada à KEV: 2026-09-11Oficial (NVD) →O JFrog Artifactory poderia retornar um token interno de usuário anônimo a um chamador não autenticado quando o acesso anônimo está desativado, potencialmente expondo recursos sensíveis.
Adicionada à KEV: 2026-09-11Oficial (NVD) →O RouterOS contém uma falha no tratamento de argumentos no caminho de login SSH envolvendo nomes de usuário que começam com um caractere proibido, permitindo que a máscara de política trusted do RouterOS seja alterada, resultando em elevação de privilégios. A exploração requer que uma sessão SSH não autenticada alcance o helper de login do RouterOS. Esse problema foi corrigido nas versões: 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable).
Adicionada à KEV: 2026-09-10Oficial (NVD) →O RouterOS aceita uma conexão "related" de btest antes da sessão primária correspondente ter concluído a autenticação. Um cliente não autenticado pode usar esse estado para iniciar um teste IPv4 UDP. Com "random-data=false", o remetente transmite uma cauda não inicializada vinda de um buffer de pacote do kernel. Um intervalo de tamanho de pacote invertido e não verificado causa um underflow de inteiro sem sinal, produção anômala de saída fragmentada de tamanho muito grande e pode reiniciar o kernel do RouterOS. Esse problema foi corrigido nas versões: 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable)
Adicionada à KEV: 2026-09-10Oficial (NVD) →Uma vulnerabilidade na interface web do Cisco Secure Firewall Management Center (FMC) Software pode permitir que um invasor remoto não autenticado contorne a autenticação e execute arquivos de script em um dispositivo afetado para obter acesso root ao sistema operacional subjacente. Essa vulnerabilidade se deve à criação inadequada de um processo do sistema durante a inicialização. Um invasor pode explorar essa falha enviando solicitações HTTP especialmente criadas para o dispositivo afetado. Uma exploração bem-sucedida pode permitir que o invasor execute diversos scripts e comandos que concedem acesso root ao dispositivo.
Adicionada à KEV: 2026-09-09Oficial (NVD) →Uma vulnerabilidade de estouro de buffer baseada em heap no Fortinet FortiOS 7.6.0 até 7.6.3, FortiOS 7.4.0 até 7.4.8, FortiOS 7.2.0 até 7.2.11, FortiOS 7.0.0 até 7.0.17, FortiOS 6.4 (todas as versões), FortiSwitchManager 7.2.0 até 7.2.6 e FortiSwitchManager 7.0.0 até 7.0.5 permite que um atacante execute código ou comandos não autorizados por meio de pacotes especialmente criados.
Adicionada à KEV: 2026-09-09Oficial (NVD) →Vulnerabilidade no NetScaler ADC e no NetScaler Gateway. Este problema afeta ADC: das versões 14.1 até 73.32 e das versões 13.1 até 63.21; Gateway: das versões 14.1 até 73.32 e das versões 13.1 até 63.21.
Adicionada à KEV: 2026-09-09Oficial (NVD) →Escrita fora dos limites (out-of-bounds) no V8 do Google Chrome em versões anteriores à 153.0.8010.36 permitia que um atacante remoto executasse código arbitrário dentro do sandbox por meio de uma página HTML maliciosamente construída. (Gravidade de segurança do Chromium: Média)
Adicionada à KEV: 2026-09-09Oficial (NVD) →N-central é vulnerável a uma execução remota de código sem autenticação prévia. Este problema afeta o N-central: versões anteriores a 2026.3.1.14.
Adicionada à KEV: 2026-09-08Oficial (NVD) →O Adobe Commerce é afetado por uma vulnerabilidade de Neutralização Impropriada de Elementos Especiais Usados em um Motor de Templates, que pode resultar em execução arbitrária de código no contexto do usuário atual. Um atacante poderia explorar essa vulnerabilidade para executar código arbitrário. A exploração dessa falha não requer interação do usuário. O escopo foi alterado.
Adicionada à KEV: 2026-09-08Oficial (NVD) →Overflow de buffer baseado em heap no ALPC do Windows permite que um atacante autorizado eleve privilégios localmente.
Adicionada à KEV: 2026-09-08Oficial (NVD) →Resolução inadequada de links antes do acesso a arquivos ('link following') na pilha do Windows Update permite que um atacante autorizado eleve privilégios localmente.
Adicionada à KEV: 2026-09-08Oficial (NVD) →Confusão de tipos no V8 no Google Chrome anterior à versão 152.0.7977.82 permitia que um atacante remoto executasse código arbitrário dentro do sandbox por meio de uma página HTML maliciosa criada especificamente. (Gravidade de segurança no Chromium: Alta)
Adicionada à KEV: 2026-09-04Oficial (NVD) →Uma vulnerabilidade de injeção SQL sem autenticação existe no Sangoma Switchvox SMB Edition 8.3 (104997). O endpoint /pa processa conteúdo XML que começa com <PolycomIPPhone> e concatena diretamente o valor PhoneIP controlado pelo usuário em consultas PostgreSQL sem sanitização ou parametrização. Um atacante remoto não autenticado pode executar instruções SQL arbitrárias contra o banco de dados PostgreSQL backend usando uma única requisição forjada, incluindo operações no banco de dados e execução remota de código.
Adicionada à KEV: 2026-09-02Oficial (NVD) →O JFrog Artifactory contém uma fraqueza de autenticação que, na configuração padrão, pode permitir que um atacante não autenticado com acesso à rede obtenha privilégios administrativos.
Adicionada à KEV: 2026-09-02Oficial (NVD) →Kestra é uma plataforma de orquestração orientada a eventos e de código aberto. Em versões anteriores a 1.0.45 e 1.3.21, o AuthenticationFilter no Kestra OSS utiliza request.getPath().endsWith("/configs") para permitir que o endpoint público de configurações contorne a autenticação Basic Auth. Como a verificação é um teste de sufixo em vez de uma correspondência exata de caminho, qualquer rota de API cujo último segmento seja "configs" ignora totalmente a autenticação. Um atacante remoto não autenticado pode explorar isso para criar e executar workflows arbitrários sem credenciais. Como o Kestra é distribuído com plugins de execução de scripts (plugin-script-shell, plugin-script-python, etc.) ativados por padrão, isso resulta diretamente em execução remota de código (RCE) não autenticada como root dentro do contêiner do worker do Kestra. Esta vulnerabilidade foi corrigida nas versões 1.0.45 e 1.3.21.
Adicionada à KEV: 2026-09-02Oficial (NVD) →Uma vulnerabilidade SSRF pré-autenticação existe na interface Work Place do appliance SMA1000 devido a um caminho alternativo de acesso não intencional. Um atacante remoto não autenticado poderia potencialmente explorar essa vulnerabilidade para obter acesso não autorizado a funcionalidades sensíveis e realizar operações não autorizadas.
Adicionada à KEV: 2026-09-02Oficial (NVD) →Foi identificada uma vulnerabilidade de Neutralização Imprópria de Elementos Especiais usados em um Comando do SO pós-autenticação (Injeção de Comando do SO) no SMA1000 Appliance Management Console (AMC) que, em condições específicas, pode permitir que um atacante remoto autenticado com privilégios de administrador execute comandos arbitrários do sistema operacional, resultando em execução remota de código.
Adicionada à KEV: 2026-09-02Oficial (NVD) →LiteLLM é um servidor proxy (AI Gateway) para chamadas a APIs de LLM no formato OpenAI (ou nativo). Em versões anteriores à 1.84.0, o endpoint HTTP MCP Streamable do LiteLLM permitia que um atacante não autenticado utilizasse um cabeçalho Authorization forjado para acionar um caminho de fallback de passagem do OAuth2 que substituía a validação de chave do LiteLLM, quando esta falhava, por um objeto vazio UserAPIKeyAuth(), permitindo que requisições alcançassem ferramentas MCP sem uma chave LiteLLM válida. Esta falha foi corrigida na versão 1.84.0.
Adicionada à KEV: 2026-09-02Oficial (NVD) →
Prioridade = KEV (explorada ativamente) + EPSS (probabilidade de exploração em 30 dias) + CVSS (gravidade). É um feed defensivo, sem código de exploração nem PoC. Cada CVE leva à fonte oficial (NVD).