Feed de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV), as mais recentes primeiro — cada uma com sua probabilidade de exploração (EPSS) e gravidade (CVSS) para que você possa decidir, do ponto de vista da defesa, «devo corrigir isto agora?».
Metabase permite que um atacante remoto não autenticado injete SQL arbitrário via o endpoint de banco de dados '/reset_password' e obtenha acesso de administrador à instância Metabase conectada.
Adicionada à KEV: 2026-08-11Oficial (NVD) →Uma vulnerabilidade no serviço Remote Access SSL VPN do Cisco Secure Firewall Adaptive Security Appliance (ASA) Software e do Cisco Secure Firewall Threat Defense (FTD) Software pode permitir que um atacante remoto não autenticado cause a reinicialização inesperada do dispositivo, resultando em uma condição de negação de serviço (DoS). Essa vulnerabilidade decorre de verificação inadequada de erros ao processar requisições HTTP. Um atacante pode explorar essa vulnerabilidade enviando uma requisição HTTP especialmente criada ao serviço Remote Access SSL VPN em um dispositivo afetado. Uma exploração bem-sucedida pode permitir que o atacante provoque a reinicialização do dispositivo afetado, resultando em uma condição de DoS.
Adicionada à KEV: 2026-08-11Oficial (NVD) →Uso após liberação (use-after-free) no Driver de Função Auxiliar do Windows para WinSock permite que um atacante autorizado eleve privilégios localmente.
Adicionada à KEV: 2026-08-11Oficial (NVD) →Vulnerabilidade de Injeção de Comandos do Sistema Operacional (RCE) na API dos produtos Progress ADC permite que um atacante não autenticado execute comandos arbitrários no appliance LoadMaster explorando entrada não sanitizada em múltiplos endpoints de comando.
Adicionada à KEV: 2026-08-07Oficial (NVD) →No JetBrains TeamCity anterior às versões 2026.1.3 e 2025.11.7, era possível execução remota de código por agentes não autenticados via protocolo de polling do agente.
Adicionada à KEV: 2026-08-05Oficial (NVD) →Vulnerabilidade de Falta de Criptografia de Dados Sensíveis no Apache Tomcat devido à correção para CVE-2026-29146 que permite contornar o EncryptInterceptor. Esse problema afeta Apache Tomcat nas versões 11.0.20, 10.1.53 e 9.0.116. Recomenda-se que os usuários atualizem para as versões 11.0.21, 10.1.54 ou 9.0.117, que corrigem o problema.
Adicionada à KEV: 2026-08-04Oficial (NVD) →IBM Langflow OSS nas versões 1.0.0 a 1.10.0 permite que atacantes não autenticados encadeiem /api/v1/auto_login (que emite tokens SUPERUSER para qualquer chamador na rede) com /api/v1/validate/code (que executa código do usuário via exec()), resultando em execução remota de código (RCE) completa em implantações padrão do Langflow.
Adicionada à KEV: 2026-08-04Oficial (NVD) →Bypass de autenticação usando caminho ou canal alternativo em N-able N-central permite contornar a autenticação. Este problema afeta o N-central: até a versão 2026.1.
Adicionada à KEV: 2026-08-04Oficial (NVD) →Uma correção incompleta para CVE-2026-18556 permite bypass de autenticação e sequestro de conta no N-central em versões até 2026.3.1.
Adicionada à KEV: 2026-08-03Oficial (NVD) →Uma vulnerabilidade na interface web do Cisco Secure Firewall Management Center (FMC) Software pode permitir que um atacante remoto não autenticado faça login em um dispositivo afetado usando uma conta de baixo privilégio para acessar dados sensíveis nos sistemas impactados. Essa vulnerabilidade decorre da presença de credenciais de usuário estáticas para uma conta de baixo privilégio. Um atacante poderia explorar essa vulnerabilidade usando essa conta para efetuar login em um sistema afetado. Uma exploração bem-sucedida poderia permitir que o atacante acessasse o sistema afetado e obtivesse dados sensíveis como o usuário de baixo privilégio. Observação: se a interface de gerenciamento do FMC não tiver acesso público à Internet, a superfície de ataque associada a essa vulnerabilidade é reduzida. A Cisco atribuiu a este aviso de segurança uma Classificação de Impacto de Segurança (SIR) Alta em vez de Média, como a pontuação indicaria. O motivo é que essa vulnerabilidade pode ser combinada com outras vulnerabilidades do Cisco Secure FMC Software para elevar privilégios.
Adicionada à KEV: 2026-07-29Oficial (NVD) →O VeloCloud Orchestrator (VCO) on‑prem apresenta uma vulnerabilidade que pode permitir a um atacante remoto acessar funcionalidades internas privilegiadas e afetar o host do VCO. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados por ele. Essa funcionalidade foi projetada para uso interno apenas e não deveria ser acessível remotamente. As versões Hosted e Dedicated do VCO já receberam correções antes da divulgação deste aviso. A vulnerabilidade foi descoberta externamente e é conhecida por estar sendo explorada ativamente.
Adicionada à KEV: 2026-07-27Oficial (NVD) →Uma vulnerabilidade de Exposição de Informação Sensível para um Ator Não Autorizado [CWE-200] em Fortinet FortiOS 7.6.0 até 7.6.1, FortiOS 7.4.0 até 7.4.6, FortiOS 7.2 em todas as versões, FortiOS 7.0 em todas as versões e FortiOS 6.4 em todas as versões pode permitir que um atacante remoto não autenticado contorne o patch desenvolvido para o mecanismo de persistência por link simbólico observado em alguns casos pós-exploração, por meio de requisições HTTP especialmente forjadas. Para explorar essa falha, o atacante precisaria previamente ter comprometido o produto por outra vulnerabilidade, obtendo acesso ao nível do sistema de arquivos.
Adicionada à KEV: 2026-07-27Oficial (NVD) →Desserialização de dados não confiáveis no Microsoft Office SharePoint permite que um atacante não autorizado execute código pela rede.
Adicionada à KEV: 2026-07-22Oficial (NVD) →Uma vulnerabilidade de bypass de autenticação no processo de login do Check Point SmartConsole permite que um invasor remoto não autenticado obtenha um token de login do aplicativo e o use para autenticar-se com privilégios administrativos completos. A exploração bem-sucedida permite que o invasor modifique políticas de segurança e configurações de segurança. A exploração remota requer acesso à Internet ao endereço IP do Management Server e uma configuração que não restrinja Clientes Confiáveis (Trusted Clients). A Check Point está ciente de que essa vulnerabilidade está sendo explorada e que afetou um número muito pequeno de clientes.
Adicionada à KEV: 2026-07-22Oficial (NVD) →WordPress 6.9.x anterior à 6.9.5 e 7.0.x anterior à 7.0.2 são afetados por um problema de confusão de rotas no endpoint batch da REST API que, combinado com a injeção SQL em author__not_in do WP_Query (CVE-2026-60137), pode permitir que um invasor realize injeção SQL e conquiste execução remota de código.
Adicionada à KEV: 2026-07-21Oficial (NVD) →Vulnerabilidade de Execução Remota de Código (RCE) por Inclusão de Funcionalidade de Esfera de Controle Não Confiável em Langflow. Esta vulnerabilidade permite que invasores remotos executem código arbitrário em instalações afetadas do Langflow. Autenticação não é necessária para explorar a vulnerabilidade. A falha específica está no tratamento do parâmetro exec_globals fornecido ao endpoint validate. O problema decorre da inclusão de um recurso proveniente de uma esfera de controle não confiável. Um atacante pode explorar essa vulnerabilidade para executar código no contexto do usuário root. Identificada como ZDI-CAN-27325.
Adicionada à KEV: 2026-07-21Oficial (NVD) →O WordPress 6.8.x anterior a 6.8.6, 6.9.x anterior a 6.9.5 e 7.0.x anterior a 7.0.2 não sanitizam corretamente o parâmetro author__not_in do WP_Query, o que pode permitir injeção de SQL quando um plugin ou tema passa entrada não confiável para esse parâmetro.
Adicionada à KEV: 2026-07-21Oficial (NVD) →Foi descoberta uma vulnerabilidade em router/upnp/src/ssdp.c no DD-WRT anterior à versão 45724. Um uso inseguro de strcpy na funcionalidade de tratamento de UPnP permite que um atacante remoto não autenticado envie uma requisição que provoque overflow em um buffer interno de tamanho fixo. A exploração requer que o usuário do DD-WRT ative o UPnP (que vem desativado por padrão e, por padrão, só escuta em interfaces internas). Isso ocorre em ssdp_msearch (acessível por uma requisição M-SEARCH).
Adicionada à KEV: 2026-07-21Oficial (NVD) →Uma vulnerabilidade de neutralização inadequada de elementos especiais usados em comandos do sistema operacional (injeção de comandos do SO) no Fortinet FortiSandbox versões 4.4.0 até 4.4.8 pode permitir que um atacante execute código ou comandos não autorizados via <insert attack vector here>
Adicionada à KEV: 2026-07-16Oficial (NVD) →Uma vulnerabilidade de neutralização inadequada de elementos especiais usados em um comando do sistema operacional ("injeção de comando OS") no Fortinet FortiSandbox versões 5.0.0 até 5.0.5, 4.4.0 até 4.4.8, todas as versões 4.2, FortiSandbox Cloud 5.0.4 até 5.0.5 e FortiSandbox PaaS 5.0.4 até 5.0.5 pode permitir que um atacante não autenticado execute comandos não autorizados por meio de requisições HTTP especialmente criadas.
Adicionada à KEV: 2026-07-16Oficial (NVD) →Desserialização de dados não confiáveis no Microsoft Office SharePoint permite que um invasor não autorizado execute código pela rede.
Adicionada à KEV: 2026-07-16Oficial (NVD) →Vulnerabilidade no produto Oracle Payments do Oracle E-Business Suite (componente: File Transmission). Versões suportadas afetadas: 12.2.3–12.2.15. Vulnerabilidade de fácil exploração que permite a um atacante não autenticado com acesso de rede via HTTP comprometer o Oracle Payments. Explorações bem-sucedidas desta vulnerabilidade podem resultar na tomada de controle do Oracle Payments. Pontuação Base CVSS 3.1: 9,8 (impactos em Confidencialidade, Integridade e Disponibilidade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Adicionada à KEV: 2026-07-15Oficial (NVD) →Dispositivos KNX que utilizam a Autorização de Conexão KNX (KNX Connection Authorization) e suportam a Opção 1 são, dependendo da implementação, vulneráveis a serem bloqueados, impedindo que usuários reiniciem seus dispositivos para recuperar acesso. O recurso de chave BCU nos dispositivos pode ser usado para criar uma senha para o aparelho, porém essa senha muitas vezes não pode ser redefinida sem inserir a senha atual. Se o dispositivo estiver configurado para se comunicar com uma rede, um atacante com acesso a essa rede poderia interagir com a instalação KNX, limpar (purge) todos os dispositivos que não possuam opções de segurança adicionais habilitadas e definir uma chave BCU, bloqueando o dispositivo. Mesmo que o dispositivo não esteja conectado a uma rede, um atacante com acesso físico ao aparelho também poderia explorar essa vulnerabilidade da mesma maneira.
Adicionada à KEV: 2026-07-15Oficial (NVD) →Dispositivos SonicWall SMA1000 contêm uma vulnerabilidade de Server-Side Request Forgery (SSRF) que pode permitir que um atacante remoto não autenticado cause potencialmente que o appliance faça requisições para locais não intencionados.
Adicionada à KEV: 2026-07-14Oficial (NVD) →Dispositivos SonicWall SMA1000 apresentam uma vulnerabilidade de injeção de código que, em condições específicas, pode potencialmente permitir que um atacante remoto autenticado com privilégios de administrador execute comandos arbitrários no sistema operacional.
Adicionada à KEV: 2026-07-14Oficial (NVD) →Autenticação ausente em função crítica no Microsoft Office SharePoint permite que um atacante não autorizado eleve privilégios através da rede.
Adicionada à KEV: 2026-07-14Oficial (NVD) →Granularidade insuficiente no controle de acesso do Active Directory Federation Services (AD FS) permite que um atacante autorizado eleve privilégios localmente.
Adicionada à KEV: 2026-07-14Oficial (NVD) →Múltiplas vulnerabilidades de falsificação de solicitação entre sites (CSRF) no componente de Administração HTTP do Cisco IOS 12.4 no roteador integrado 871 permitem que atacantes remotos executem comandos arbitrários via (1) um determinado comando "show privilege" para a URI /level/15/exec/- e (2) um determinado comando "alias exec" para a URI /level/15/exec/-/configure/http. NOTA: alguns desses detalhes foram obtidos a partir de informações de terceiros.
Adicionada à KEV: 2026-07-13Oficial (NVD) →Uma vulnerabilidade na extensão iCagenda para Joomla permite o envio (upload) de arquivos arbitrários no recurso de anexos de arquivo, o que pode resultar no upload e execução de código PHP.
Adicionada à KEV: 2026-07-10Oficial (NVD) →A extensão Balbooa Forms para Joomla é vulnerável a upload arbitrário de arquivos sem autenticação, permitindo o envio de arquivos executáveis e resultando em execução remota de código (RCE) completa.
Adicionada à KEV: 2026-07-10Oficial (NVD) →As versões do ColdFusion 2025.9, 2023.20 e anteriores são afetadas por uma vulnerabilidade de Limitação Imprópria de um Caminho para um Diretório Restrito (travessia de diretório) que pode levar à execução arbitrária de código no contexto do usuário atual. A exploração dessa falha não requer interação do usuário. O escopo foi alterado.
Adicionada à KEV: 2026-07-07Oficial (NVD) →Uma vulnerabilidade no SP Page Builder para Joomla permite que usuários não autenticados façam upload de arquivos arbitrários, resultando na possibilidade de envio e execução de código PHP.
Adicionada à KEV: 2026-07-07Oficial (NVD) →A extensão Page Builder CK do Joomla é vulnerável a um upload arbitrário de arquivos sem autenticação que permite o envio de arquivos executáveis e leva à execução remota de código (RCE) completa.
Adicionada à KEV: 2026-07-07Oficial (NVD) →Langflow é uma ferramenta para construir e implantar agentes e fluxos de trabalho movidos a IA. Em versões anteriores à 1.9.2, uma vulnerabilidade de Referência Direta Insegura a Objetos (IDOR) no endpoint /api/v1/responses permitia que um atacante autenticado executasse qualquer fluxo pertencente a outro usuário ao especificar o ID do fluxo da vítima na requisição. Essa vulnerabilidade foi corrigida na versão 1.9.2.
Adicionada à KEV: 2026-07-07Oficial (NVD) →Desserialização de dados não confiáveis no Microsoft Office SharePoint permite que um atacante autorizado execute código pela rede.
Adicionada à KEV: 2026-07-01Oficial (NVD) →Versões do SimpleHelp 5.5.15 e anteriores e versões pré-lançamento 6.0 contêm uma vulnerabilidade de bypass de autenticação no fluxo de autenticação OIDC. Quando a autenticação OIDC está configurada, tokens de identidade submetidos durante o login são aceitos sem verificação da assinatura criptográfica. Em uma configuração vulnerável, um atacante remoto não autenticado pode enviar um token forjado contendo claims de identidade arbitrários para obter uma sessão de técnico totalmente autenticada. Em algumas configurações, isso também pode permitir contornar a autenticação multifator. Nenhuma interação do usuário é necessária.
Adicionada à KEV: 2026-06-29Oficial (NVD) →A vulnerability in Cisco Unified Communications Manager (Unified CM) and Cisco Unified Communications Manager Session Management Edition (Unified CM SME) could allow an unauthenticated, remote attacker to conduct server-side request forgery (SSRF) attacks through an affected device. This vulnerability is due to improper input validation for specific HTTP requests. An attacker could exploit this vulnerability by sending a crafted HTTP request to an affected device. A successful exploit could allow the attacker to write files to the underlying operating system that could be used later to elevate to root. Note: Cisco has assigned this security advisory a Security Impact Rating (SIR) of Critical rather than High as the score indicates. The reason is that exploitation of this vulnerability could result in an attacker elevating privileges to root. Note: To exploit this vulnerability, the WebDialer service must be enabled. WebDialer is disabled by default.
Adicionada à KEV: 2026-06-25Oficial (NVD) →A critical remote code execution (RCE) vulnerability has been reported in PTC Windchill PDMlink and PTC FlexPLM. The vulnerability may be exploited through the deserialization of untrusted data. * This advisory also applies to all CPS versions * The identified vulnerability also impacts Windchill and FlexPLM releases prior to 11.0 M030
Adicionada à KEV: 2026-06-25Oficial (NVD) →A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute a Command Injection.
Adicionada à KEV: 2026-06-23Oficial (NVD) →A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
Adicionada à KEV: 2026-06-23Oficial (NVD) →
Prioridade = KEV (explorada ativamente) + EPSS (probabilidade de exploração em 30 dias) + CVSS (gravidade). É um feed defensivo, sem código de exploração nem PoC. Cada CVE leva à fonte oficial (NVD).