Feed de ameaças
Vulnerabilidades exploradas ativamente (CISA KEV), as mais recentes primeiro — cada uma com sua probabilidade de exploração (EPSS) e gravidade (CVSS) para que você possa decidir, do ponto de vista da defesa, «devo corrigir isto agora?».
Starlette é um framework/toolkit ASGI leve. Em versões anteriores à 1.0.1, o cabeçalho HTTP `Host` não era validado antes de ser usado para reconstruir `request.url`. Como o algoritmo de roteamento usa o caminho HTTP bruto enquanto `request.url` é reconstruído a partir do cabeçalho `Host`, um cabeçalho malformado poderia fazer com que `request.url.path` difirisse do caminho realmente solicitado. Middlewares e endpoints que aplicam restrições de segurança com base em `request.url` (em vez do caminho bruto presente em `scope`) poderiam, portanto, ser contornados. Os usuários devem atualizar para a versão 1.0.1 ou superior, que valida o cabeçalho `Host` segundo a gramática de RFC 9112 §3.2 / RFC 3986 §3.2.2 ao construir `request.url` e, em caso de valores malformados, recorre a `scope["server"]`.
Adicionada à KEV: 2026-09-02Oficial (NVD) →Uma vulnerabilidade de carregamento dinâmico de classes inseguro existe nas utilidades de conexão com banco de dados do PaperCut MF e PaperCut NG. A aplicação instancia classes de driver de banco de dados com base em nomes de driver configuráveis sem validar contra uma lista de permissões de drivers aprovados. Se um atacante conseguir manipular parâmetros de configuração do sistema, isso permite a execução de bytecode Java arbitrário presente no classpath da aplicação sob o contexto de segurança do processo do servidor PaperCut.
Adicionada à KEV: 2026-08-31Oficial (NVD) →Uma vulnerabilidade de controle de acesso inadequado existe na interface de gerenciamento web do PaperCut MF e PaperCut NG. Sob condições específicas, requisições remotas não autenticadas direcionadas a funções administrativas podem acionar ações no backend antes da conclusão das verificações de validação de acesso. Isso permite que um atacante remoto não autenticado modifique certas configurações do sistema.
Adicionada à KEV: 2026-08-31Oficial (NVD) →Foi descoberta uma vulnerabilidade no ownCloud (owncloud/core) em versões anteriores à 10.13.1. Um atacante pode acessar, modificar ou excluir qualquer arquivo sem autenticação se o nome de usuário da vítima for conhecido e a vítima não tiver uma chave de assinatura (signing-key) configurada. Isso ocorre porque URLs pré-assinadas podem ser aceitas mesmo quando o proprietário dos arquivos não possui uma chave de assinatura configurada. A primeira versão afetada é a 10.6.0.
Adicionada à KEV: 2026-08-27Oficial (NVD) →No kernel Linux, a seguinte vulnerabilidade foi corrigida: ipv6: considerar fraggap no caminho de alocação paged Em __ip6_append_data(), quando o ramo de alocação paged é tomado (MSG_MORE / NETIF_F_SG / fraglen grande), alloclen e pagedlen são computados como alloclen = fragheaderlen + transhdrlen; pagedlen = datalen - transhdrlen; datalen já inclui fraggap (datalen = length + fraggap). Quando fraggap é diferente de zero, este não é o primeiro skb e transhdrlen é zero. Os bytes de fraggap trazidos do skb anterior são copiados logo depois dos cabeçalhos de fragmento na área linear do novo skb. A área linear fica portanto subdimensionada por fraggap bytes enquanto pagedlen fica superestimado pelo mesmo valor, e a cópia grava além de skb->end dentro de skb_shared_info no final. Um usuário não privilegiado pode disparar isso via um socket UDPv6 usando MSG_MORE juntamente com MSG_SPLICE_PAGES. A contabilidade incorreta foi introduzida pelo commit 773ba4fe9104 ("ipv6: avoid partial copy for zc"). Antes do commit ce650a166335 ("udp6: Fix __ip6_append_data()'s handling of MSG_SPLICE_PAGES"), o valor negativo de cópia fazia retornar -EINVAL. Esse commit posterior permitiu que MSG_SPLICE_PAGES prosseguisse nesse caso, tornando a corrupção explorável. O ramo não-paged define alloclen como fraglen, que já considera fraggap porque datalen o inclui. Alinhe o ramo paged adicionando fraggap a alloclen e subtraindo-o de pagedlen. Após esse ajuste, copy não mais colapsa para -fraggap no caminho paged, portanto remova o comentário obsoleto que descrevia aquela aritmética. Como uma cópia negativa não é mais esperada para um caso válido de MSG_SPLICE_PAGES, remova a exceção de MSG_SPLICE_PAGES da verificação de cópia negativa.
Adicionada à KEV: 2026-08-27Oficial (NVD) →Um usuário autenticado pode gravar dados fora do caminho de cache do Docker pretendido sob condições específicas de repositório remoto.
Adicionada à KEV: 2026-08-27Oficial (NVD) →Todas as versões do pacote ajaxpro.2 são vulneráveis a Desserialização de Dados Não Confiáveis devido à possibilidade de desserializar classes .NET arbitrárias, o que pode ser explorado para execução remota de código.
Adicionada à KEV: 2026-08-26Oficial (NVD) →Uma vulnerabilidade de execução remota de código existe no Microsoft SQL Server quando ele processa incorretamente funções internas, também conhecida como "Vulnerabilidade de Execução Remota de Código do Microsoft SQL Server".
Adicionada à KEV: 2026-08-26Oficial (NVD) →Vulnerabilidade de estouro de memória no NetScaler ADC e NetScaler Gateway que pode causar comportamento imprevisível ou incorreto e Negação de Serviço (DoS) se o appliance estiver configurado como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou servidor virtual AAA.
Adicionada à KEV: 2026-08-26Oficial (NVD) →Foi encontrada uma falha de escrita de memória fora dos limites (OOB) no subsistema de notificação de eventos watch_queue do kernel Linux. Essa falha pode sobrescrever partes do estado do kernel, potencialmente permitindo que um usuário local obtenha acesso privilegiado ou cause negação de serviço no sistema.
Adicionada à KEV: 2026-08-26Oficial (NVD) →libuser nas versões anteriores a 0.56.13-8 e 0.60 anteriores a 0.60-7, conforme usado no programa userhelper do pacote usermode, modifica diretamente /etc/passwd, o que permite que usuários locais provoquem uma negação de serviço (estado inconsistente do arquivo) ao forçar um erro durante a modificação. NOTA: este problema pode ser combinado com o CVE-2015-3245 para obter privilégios.
Adicionada à KEV: 2026-08-26Oficial (NVD) →O programa de ajuda abrt-hook-ccpp do Automatic Bug Reporting Tool (ABRT) em versões anteriores à 2.7.1 permite que usuários locais com certas permissões obtenham privilégios por meio de um ataque por link simbólico em um arquivo com nome previsível, conforme demonstrado por /var/tmp/abrt/abrt-hax-coredump ou /var/spool/abrt/abrt-hax-coredump.
Adicionada à KEV: 2026-08-26Oficial (NVD) →O Gitea contém uma vulnerabilidade de injeção de código que permite a um atacante com permissão de gravação no repositório enviar um patch malicioso para o endpoint da API diffpatch, plantar um hook Git executável e executar comandos shell sob a conta de serviço do Gitea.
Adicionada à KEV: 2026-08-25Oficial (NVD) →Vulnerabilidade no Oracle HTTP Server e no Oracle WebLogic Server Proxy Plug-in, componentes do Oracle Fusion Middleware (componentes: WebLogic Server Proxy Plug-in para Apache HTTP Server e WebLogic Server Proxy Plug-in para IIS). Versões suportadas afetadas: 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. Vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso de rede via HTTP comprometa o Oracle HTTP Server e o WebLogic Server Proxy Plug-in. Embora a vulnerabilidade esteja no Oracle HTTP Server e no WebLogic Server Proxy Plug-in, ataques podem impactar significativamente produtos adicionais (mudança de escopo). Ataques bem-sucedidos podem resultar em criação, exclusão ou modificação não autorizada de dados críticos ou de todos os dados acessíveis pelo Oracle HTTP Server e pelo WebLogic Server Proxy Plug-in, bem como acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis pelo Oracle HTTP Server e pelo WebLogic Server Proxy Plug-in. Observação: a versão afetada do WebLogic Server Proxy Plug-in para IIS é apenas 12.2.1.4.0. Pontuação Base CVSS 3.1: 10.0 (impactos em Confidencialidade e Integridade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
Adicionada à KEV: 2026-08-24Oficial (NVD) →Existe uma vulnerabilidade de execução remota de código no Zimbra Collaboration (ZCS) em versões anteriores à 10.1.20 quando o pacote opcional zimbra-snmp está instalado e as notificações SNMP estão habilitadas. Devido à sanitização inadequada de dados não confiáveis durante o processamento de notificações SNMP, um atacante não autenticado pode enviar requisições SMTP especialmente craftadas que podem resultar na execução de comandos arbitrários do sistema operacional com privilégios do usuário Zimbra.
Adicionada à KEV: 2026-08-21Oficial (NVD) →Um atacante remoto não autorizado com acesso de rede via a porta 4307/TCP ao servidor TrueConf nas versões 5.3.X até 5.3.9, 5.4.X até 5.4.9, 5.5.X até 5.5.5 e anteriores podia usar um script especialmente criado para escapar do ambiente isolado e executar código arbitrário no sistema host.
Adicionada à KEV: 2026-08-20Oficial (NVD) →Um atacante remoto não autorizado com acesso de rede à porta 4307/TCP do servidor TrueConf nas versões 5.3.X a 5.3.9, 5.4.X a 5.4.9, 5.5.X a 5.5.5 e anteriores poderia executar um script arbitrário ao invocar uma função não documentada.
Adicionada à KEV: 2026-08-20Oficial (NVD) →O MLflow é uma plataforma de engenharia de IA de código aberto para agentes, modelos de linguagem grande e modelos de machine learning. Em versões anteriores à 3.15.0, o endpoint POST não autenticado /api/2.0/mlflow/webhooks/{id}/test chama _validate_webhook_url() em mlflow/utils/validation.py apenas para a URL original, enquanto mlflow/webhooks/delivery.py segue redirecionamentos e re-resolve o nome de host sem fixar (pin) o endereço previamente validado. Isso permite que atacantes alcancem serviços internos ou serviços de metadados em nuvem e recebam response_status e response_body. A correção foi incluída na versão 3.15.0.
Adicionada à KEV: 2026-08-19Oficial (NVD) →Autenticação fraca no Microsoft Office SharePoint permite que um atacante não autorizado contorne um recurso de segurança pela rede.
Adicionada à KEV: 2026-08-18Oficial (NVD) →O VMware vCenter contém uma vulnerabilidade de travessia de diretório no servidor Syslog. Um agente mal-intencionado com acesso de rede ao vCenter pode explorar essa falha para executar código arbitrário.
Adicionada à KEV: 2026-08-18Oficial (NVD) →Dupla liberação (double free) na extensão IKE do Windows permite que um atacante não autorizado execute código por meio da rede.
Adicionada à KEV: 2026-08-18Oficial (NVD) →Foi corrigida uma falha de autenticação por meio de aprimoramentos no gerenciamento de estado. Esta falha foi corrigida no macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 e macOS Tahoe 26.6.1. Um atacante na rede poderia conseguir autenticar-se ao Compartilhamento de Tela (Screen Sharing) sem credenciais válidas.
Adicionada à KEV: 2026-08-18Oficial (NVD) →Ray é um motor de computação para IA. Em versões anteriores à 2.52.0, desenvolvedores que usam o Ray como ferramenta de desenvolvimento podiam ser explorados por uma vulnerabilidade crítica de execução remota de código (RCE) explorável via Firefox e Safari. Essa vulnerabilidade decorre de uma proteção insuficiente contra ataques originados no navegador, já que a defesa atual verificava apenas se o cabeçalho User-Agent começava com a string "Mozilla". Essa defesa é insuficiente porque a especificação fetch permite que o cabeçalho User-Agent seja modificado. Combinada a um ataque de DNS rebinding contra o navegador, a vulnerabilidade pode ser explorada contra um desenvolvedor executando Ray que, inadvertidamente, visita um site malicioso ou recebe uma propaganda maliciosa (malvertising). O problema foi corrigido na versão 2.52.0.
Adicionada à KEV: 2026-08-17Oficial (NVD) →Metabase permite que um atacante remoto não autenticado injete SQL arbitrário via o endpoint de banco de dados '/reset_password' e obtenha acesso de administrador à instância Metabase conectada.
Adicionada à KEV: 2026-08-11Oficial (NVD) →Uma vulnerabilidade no serviço Remote Access SSL VPN do Cisco Secure Firewall Adaptive Security Appliance (ASA) Software e do Cisco Secure Firewall Threat Defense (FTD) Software pode permitir que um atacante remoto não autenticado cause a reinicialização inesperada do dispositivo, resultando em uma condição de negação de serviço (DoS). Essa vulnerabilidade decorre de verificação inadequada de erros ao processar requisições HTTP. Um atacante pode explorar essa vulnerabilidade enviando uma requisição HTTP especialmente criada ao serviço Remote Access SSL VPN em um dispositivo afetado. Uma exploração bem-sucedida pode permitir que o atacante provoque a reinicialização do dispositivo afetado, resultando em uma condição de DoS.
Adicionada à KEV: 2026-08-11Oficial (NVD) →Uso após liberação (use-after-free) no Driver de Função Auxiliar do Windows para WinSock permite que um atacante autorizado eleve privilégios localmente.
Adicionada à KEV: 2026-08-11Oficial (NVD) →Vulnerabilidade de Injeção de Comandos do Sistema Operacional (RCE) na API dos produtos Progress ADC permite que um atacante não autenticado execute comandos arbitrários no appliance LoadMaster explorando entrada não sanitizada em múltiplos endpoints de comando.
Adicionada à KEV: 2026-08-07Oficial (NVD) →No JetBrains TeamCity anterior às versões 2026.1.3 e 2025.11.7, era possível execução remota de código por agentes não autenticados via protocolo de polling do agente.
Adicionada à KEV: 2026-08-05Oficial (NVD) →IBM Langflow OSS nas versões 1.0.0 a 1.10.0 permite que atacantes não autenticados encadeiem /api/v1/auto_login (que emite tokens SUPERUSER para qualquer chamador na rede) com /api/v1/validate/code (que executa código do usuário via exec()), resultando em execução remota de código (RCE) completa em implantações padrão do Langflow.
Adicionada à KEV: 2026-08-04Oficial (NVD) →Vulnerabilidade de Falta de Criptografia de Dados Sensíveis no Apache Tomcat devido à correção para CVE-2026-29146 que permite contornar o EncryptInterceptor. Esse problema afeta Apache Tomcat nas versões 11.0.20, 10.1.53 e 9.0.116. Recomenda-se que os usuários atualizem para as versões 11.0.21, 10.1.54 ou 9.0.117, que corrigem o problema.
Adicionada à KEV: 2026-08-04Oficial (NVD) →Bypass de autenticação usando caminho ou canal alternativo em N-able N-central permite contornar a autenticação. Este problema afeta o N-central: até a versão 2026.1.
Adicionada à KEV: 2026-08-04Oficial (NVD) →Uma correção incompleta para CVE-2026-18556 permite bypass de autenticação e sequestro de conta no N-central em versões até 2026.3.1.
Adicionada à KEV: 2026-08-03Oficial (NVD) →Uma vulnerabilidade na interface web do Cisco Secure Firewall Management Center (FMC) Software pode permitir que um atacante remoto não autenticado faça login em um dispositivo afetado usando uma conta de baixo privilégio para acessar dados sensíveis nos sistemas impactados. Essa vulnerabilidade decorre da presença de credenciais de usuário estáticas para uma conta de baixo privilégio. Um atacante poderia explorar essa vulnerabilidade usando essa conta para efetuar login em um sistema afetado. Uma exploração bem-sucedida poderia permitir que o atacante acessasse o sistema afetado e obtivesse dados sensíveis como o usuário de baixo privilégio. Observação: se a interface de gerenciamento do FMC não tiver acesso público à Internet, a superfície de ataque associada a essa vulnerabilidade é reduzida. A Cisco atribuiu a este aviso de segurança uma Classificação de Impacto de Segurança (SIR) Alta em vez de Média, como a pontuação indicaria. O motivo é que essa vulnerabilidade pode ser combinada com outras vulnerabilidades do Cisco Secure FMC Software para elevar privilégios.
Adicionada à KEV: 2026-07-29Oficial (NVD) →O VeloCloud Orchestrator (VCO) on‑prem apresenta uma vulnerabilidade que pode permitir a um atacante remoto acessar funcionalidades internas privilegiadas e afetar o host do VCO. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados por ele. Essa funcionalidade foi projetada para uso interno apenas e não deveria ser acessível remotamente. As versões Hosted e Dedicated do VCO já receberam correções antes da divulgação deste aviso. A vulnerabilidade foi descoberta externamente e é conhecida por estar sendo explorada ativamente.
Adicionada à KEV: 2026-07-27Oficial (NVD) →Uma vulnerabilidade de Exposição de Informação Sensível para um Ator Não Autorizado [CWE-200] em Fortinet FortiOS 7.6.0 até 7.6.1, FortiOS 7.4.0 até 7.4.6, FortiOS 7.2 em todas as versões, FortiOS 7.0 em todas as versões e FortiOS 6.4 em todas as versões pode permitir que um atacante remoto não autenticado contorne o patch desenvolvido para o mecanismo de persistência por link simbólico observado em alguns casos pós-exploração, por meio de requisições HTTP especialmente forjadas. Para explorar essa falha, o atacante precisaria previamente ter comprometido o produto por outra vulnerabilidade, obtendo acesso ao nível do sistema de arquivos.
Adicionada à KEV: 2026-07-27Oficial (NVD) →Uma vulnerabilidade de bypass de autenticação no processo de login do Check Point SmartConsole permite que um invasor remoto não autenticado obtenha um token de login do aplicativo e o use para autenticar-se com privilégios administrativos completos. A exploração bem-sucedida permite que o invasor modifique políticas de segurança e configurações de segurança. A exploração remota requer acesso à Internet ao endereço IP do Management Server e uma configuração que não restrinja Clientes Confiáveis (Trusted Clients). A Check Point está ciente de que essa vulnerabilidade está sendo explorada e que afetou um número muito pequeno de clientes.
Adicionada à KEV: 2026-07-22Oficial (NVD) →Desserialização de dados não confiáveis no Microsoft Office SharePoint permite que um atacante não autorizado execute código pela rede.
Adicionada à KEV: 2026-07-22Oficial (NVD) →Vulnerabilidade de Execução Remota de Código (RCE) por Inclusão de Funcionalidade de Esfera de Controle Não Confiável em Langflow. Esta vulnerabilidade permite que invasores remotos executem código arbitrário em instalações afetadas do Langflow. Autenticação não é necessária para explorar a vulnerabilidade. A falha específica está no tratamento do parâmetro exec_globals fornecido ao endpoint validate. O problema decorre da inclusão de um recurso proveniente de uma esfera de controle não confiável. Um atacante pode explorar essa vulnerabilidade para executar código no contexto do usuário root. Identificada como ZDI-CAN-27325.
Adicionada à KEV: 2026-07-21Oficial (NVD) →WordPress 6.9.x anterior à 6.9.5 e 7.0.x anterior à 7.0.2 são afetados por um problema de confusão de rotas no endpoint batch da REST API que, combinado com a injeção SQL em author__not_in do WP_Query (CVE-2026-60137), pode permitir que um invasor realize injeção SQL e conquiste execução remota de código.
Adicionada à KEV: 2026-07-21Oficial (NVD) →Foi descoberta uma vulnerabilidade em router/upnp/src/ssdp.c no DD-WRT anterior à versão 45724. Um uso inseguro de strcpy na funcionalidade de tratamento de UPnP permite que um atacante remoto não autenticado envie uma requisição que provoque overflow em um buffer interno de tamanho fixo. A exploração requer que o usuário do DD-WRT ative o UPnP (que vem desativado por padrão e, por padrão, só escuta em interfaces internas). Isso ocorre em ssdp_msearch (acessível por uma requisição M-SEARCH).
Adicionada à KEV: 2026-07-21Oficial (NVD) →
Prioridade = KEV (explorada ativamente) + EPSS (probabilidade de exploração em 30 dias) + CVSS (gravidade). É um feed defensivo, sem código de exploração nem PoC. Cada CVE leva à fonte oficial (NVD).