Exploited Vulnerabilities Daily
🌐 Português

Vulnerabilidades exploradas conhecidas: novidades

Vulnerabilidades que a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) confirmou estarem sendo exploradas ativamente. As entradas mais recentes aparecem primeiro.

Última atualização: · Versão do catálogo 2026.10.04

Este site resume o catálogo da CISA apenas para fins informativos. Não é orientação de segurança — siga as instruções do fabricante e os avisos oficiais.
Entradas no catálogo1.734
Adicionadas nos últimos 7 dias5
Adicionadas nos últimos 30 dias39
Uso conhecido em ransomware (adicionadas em 30 dias)0

Adicionadas nos últimos 30 dias

CVE-2026-88779 · Citrix NetScaler

Data de inclusão: 4 de out. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Citrix NetScaler ADC (anteriormente Citrix ADC) e Citrix NetScaler Gateway (anteriormente Citrix Gateway) contêm uma restrição inadequada de operações dentro dos limites de uma vulnerabilidade de buffer de memória que poderia permitir uma negação de serviço.

CVE-2026-102490 · Zammad GmbH Zammad

Data de inclusão: 2 de out. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Zammad GmbH Zammad contém uma vulnerabilidade inadequada de gerenciamento de privilégios que pode permitir que o usuário local do zammed aumente os privilégios para raiz. Essa vulnerabilidade pode ser acorrentada com CVE-2026-102489.

CVE-2026-102489 · Zammad GmbH Zammad

Data de inclusão: 2 de out. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Zammad GmbH Zammad contém uma vulnerabilidade de fixação de sessão que pode levar à execução de código remoto como o usuário zammad. Essa vulnerabilidade pode ser acorrentada com CVE-2026-102490.

CVE-2026-104286 · Fortinet FortiMail

Data de inclusão: 1 de out. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Fortinet FortiMail contém um caminho transversal e uma neutralização inadequada do byte NULL ou vulnerabilidade de caracteres NULL que pode permitir que um atacante não autenticado escreva arquivos arbitrários no sistema subjacente através de solicitações HTTP ou HTTPS crafted.

CVE-2026-76504 · Cisco Catalyst SD-WAN Manager

Data de inclusão: 30 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Cisco Catalyst SD-WAN Manager contém uma vulnerabilidade de codificação hex que pode permitir que um atacante remoto não autenticado acesse um sistema afetado com privilégios do usuário administrador devido ao manuseio inadequado da codificação URI em uma solicitação HTTP.

CVE-2026-86950 · Apple Multiple Products

Data de inclusão: 29 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Apple iOS, o macOS e o iPadOS contêm uma vulnerabilidade de gravação fora dos limites no CoreGraphics que pode levar à execução arbitrária de código.

CVE-2026-88772 · Citrix NetScaler

Data de inclusão: 27 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Citrix NetScaler ADC e NetScaler Gateway contêm uma restrição inadequada de operações dentro dos limites de uma vulnerabilidade de buffer de memória que poderia permitir a execução remota de código ou negação de serviço

CVE-2026-88771 · Citrix NetScaler

Data de inclusão: 27 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Citrix NetScaler ADC e NetScaler Gateway contêm uma vulnerabilidade inadequada de validação de entrada que pode permitir que um atacante não autenticado execute comandos arbitrários.

CVE-2026-87902 · WordPress Core

Data de inclusão: 25 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

WordPress Core contém uma vulnerabilidade remota de inclusão de arquivos que poderia permitir que um atacante não autenticado para fazer resolução de página-template incluem um arquivo local legível escolhido `.php` fora dos diretórios de tema ativo, levando à execução de código remoto.

CVE-2026-67279 · MikroTik RouterOS

Data de inclusão: 25 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Mikrotik RouterOS contém uma aplicação inadequada da vulnerabilidade de fluxo de trabalho comportamental que pode permitir que um cliente não autenticado abra um canal de sessão e envie uma solicitação executiva. Essa vulnerabilidade pode ser acorrentada para alcançar uma exploração não autenticada da CVE-2026-86060.

CVE-2026-65660 · Microsoft SharePoint

Data de inclusão: 25 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Microsoft SharePoint contém uma vulnerabilidade de injeção de código que pode permitir que um atacante autorizado execute código através de uma rede.

CVE-2026-71362 · Adobe Commerce and Magento

Data de inclusão: 24 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Adobe Commerce e Magento contêm uma vulnerabilidade de autorização incorreta que pode permitir que um atacante aproveite essa vulnerabilidade para obter acesso elevado a recursos sensíveis sem qualquer interação com o usuário.

CVE-2026-5430 · WSO2 Multiple Products

Data de inclusão: 24 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

WSO2 API Control Plane, API Manager, Traffic Manager e Universal Gateway contêm um caminho de vulnerabilidade transversal que pode permitir upload de arquivos sem restrições e levar à execução de código remoto.

CVE-2026-94127 · F5 BIG-IP APM

Data de inclusão: 22 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

F5 BIG-IP APM contém um buffer baseado em heap buffer overflow vulnerabilidade quando a política de acesso e um perfil OAuth são configurados em um servidor virtual. Esta vulnerabilidade poderia permitir que um atacante não autenticado realizasse a execução remota do código.

CVE-2026-93952 · Arista VeloCloud Orchestrator

Data de inclusão: 22 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Arista VeloCloud Orchestrator (VCO) on-prem contém uma vulnerabilidade inadequada de validação de entrada que pode permitir que um atacante remoto acesse a funcionalidade interna privilegiada e impacto no host VCO. A exploração bem sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados pelo orquestrador.

CVE-2026-93616 · Check Point Multiple Products

Data de inclusão: 22 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent contêm um caminho de vulnerabilidade transversal que permite que um atacante não autenticado faça upload e execute scripts arbitrários.

CVE-2026-85102 · Check Point Multiple Products

Data de inclusão: 22 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Check Point Security Gateway e Check Point Spark Firewall usando Site to Site VPN ou Remote Access VPN contêm uma vulnerabilidade incorreta de validação de certificado que pode permitir que um atacante remoto não autenticado execute código arbitrário no Gateway.

CVE-2026-7273 · Zyxel GS1900 Series Switches

Data de inclusão: 21 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Os switches da série Zyxel GS1900 contêm uma vulnerabilidade de transbordamento de buffer baseado em pilha no programa CGI que poderia permitir que um atacante LAN-baseado, não autenticado para explorar a falha e potencialmente executar comandos do sistema operacional através de uma solicitação HTTP crafted.

CVE-2026-53266 · Linux Kernel

Data de inclusão: 18 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Linux Kernel contém uma vulnerabilidade de escrita fora dos limites no alvo ebtables SNAT que permite que um endereço de hardware de remetente ARP reescreva para escrever diretamente em um fragmento de socket-buffer não linear apoiado por uma página de arquivo importada por splice. O(s) produto(s) impactado(s) pode(m) ser o fim de vida (EoL) e/ou o fim de serviço (EoS). Os usuários são aconselhados a interromper o uso e/ou a transição para uma versão suportada.

CVE-2025-39964 · Linux Kernel

Data de inclusão: 18 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Linux Kernel contém uma vulnerabilidade de condição racial que permite escrever simultaneamente para o mesmo socket AF_ALG, fazendo com que os dados sejam irremediavelmente intercalados e criando inconsistências no estado interno do socket.

CVE-2025-39682 · Linux Kernel

Data de inclusão: 18 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Linux Kernel contém uma verificação imprópria da vulnerabilidade de condições incomuns ou excepcionais no caminho de recepção do TLS, que permite que um registro de comprimento zero obtido da rx_list ignore o tratamento previsto do tipo de registro revmsg(), potencialmente fazendo com que os registros subsequentes do TLS sejam processados usando suposições incorretas de cópia zero e fila. O(s) produto(s) impactado(s) pode(m) ser o fim de vida (EoL) e/ou o fim de serviço (EoS). Os usuários são aconselhados a interromper o uso e/ou a transição para uma versão suportada.

CVE-2026-87886 · Acronis Backup

Data de inclusão: 16 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Plug-in de backup do Acronis para cPanel & WHM e extensão para Plesk contém uma vulnerabilidade de permissões padrão incorreta que pode permitir a escalada de privilégios.

CVE-2026-76460 · Cisco Identity Services Engine

Data de inclusão: 16 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Cisco Identity Services Engine (ISE) e Cisco ISE Passive Identity Connector (ISE-PIC) contêm um uso incorreto da vulnerabilidade de APIs privilegiadas que poderia permitir que um atacante remoto não autenticado ganhasse acesso não autorizado ao dispositivo afetado, ignorando a interface de gerenciamento baseada na web.

CVE-2026-58704 · Google Pixel

Data de inclusão: 16 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Os dispositivos do Google Pixel contêm uma vulnerabilidade de autorização imprópria no modem celular. Um erro lógico pode permitir que um atacante ignore as verificações de permissão e aumente os privilégios.

CVE-2026-76461 · Cisco Secure Email Gateway

Data de inclusão: 14 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O software Cisco Asyncos para Cisco Secure Email Gateway (SEG) contém uma vulnerabilidade de injeção SQL que pode permitir que um atacante remoto não autenticado execute comandos arbitrários com privilégios de root no sistema operacional subjacente.

CVE-2026-85706 · GitLab Community Edition and Enterprise Edition

Data de inclusão: 11 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

GitLab Community Edition e Enterprise Edition contém um caminho de vulnerabilidade transversal que permite que um usuário não autenticado leia arquivos arbitrários devido a um confinamento inadequado de caminho e falta de execução de autenticação na API de commits do repositório.

CVE-2026-84869 · ConnectWise ScreenConnect

Data de inclusão: 11 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O ConnectWise ScreenConnect contém um gerenciamento de privilégios inadequado e uma vulnerabilidade de autorização ausente que pode permitir que um atacante transfira e execute arquivos através de uma sessão remota ativa sem autorização ou confirmação do host.

CVE-2026-42018 · JFrog Artifactory

Data de inclusão: 11 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O JFrog Artifactory contém uma vulnerabilidade de autenticação imprópria que pode retornar um token interno de usuário anônimo para um chamador não autenticado quando o acesso anônimo está desabilitado, potencialmente expondo recursos sensíveis.

CVE-2026-42016 · JFrog Artifactory

Data de inclusão: 11 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

JFrog Artifactory contém uma vulnerabilidade de autorização incorreta que leva a um ataque de escalada de privilégio devido a uma verificação de validação da assinatura/emissor do token e não do escopo do token.

CVE-2026-86060 · MikroTik RouterOS

Data de inclusão: 10 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

MikroTik RouterOS contém uma neutralização inadequada de delimitadores de argumentos em uma vulnerabilidade de comando que permite que um atacante mude a máscara de política de RouterOS confiável, levando à escalada de privilégios.

CVE-2026-67277 · MikroTik RouterOS

Data de inclusão: 10 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

MikroTik RouterOS contém uma autenticação em falta para vulnerabilidade de função crítica que permite a divulgação de memória do kernel e negação de serviço no serviço btest.

CVE-2026-87491 · Google Chromium V8

Data de inclusão: 9 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Google Chromium V8 contém uma vulnerabilidade de escrita fora dos limites que permite que um atacante remoto execute código arbitrário dentro da sandbox através de uma página HTML crafted. Essa vulnerabilidade pode afetar vários navegadores que utilizam Chromium, incluindo, mas não limitado a, Google Chrome, Microsoft Edge e Opera.

CVE-2026-20079 · Cisco Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management

Data de inclusão: 9 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Cisco Secure Firewall Management Center (FMC) Software e o Cisco Security Cloud Control (SCC) Firewall Management contêm uma autenticação Bypass usando um caminho alternativo ou vulnerabilidade de canal que poderia permitir que um atacante remoto não autenticado ignorasse a autenticação e executasse arquivos de script em um dispositivo afetado para obter acesso root ao sistema operacional subjacente.

CVE-2026-19490 · Citrix NetScaler

Data de inclusão: 9 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Citrix NetScaler ADC e NetScaler Gateway contêm uma vulnerabilidade de autenticação-bypass envolvendo um caminho alternativo ou canal. Quando o aparelho NetScaler é configurado como um servidor virtual AAA ou como um Gateway (SSL VPN, ICA Proxy, CVPN ou RDP Proxy), um ator de ameaça remota não autenticada pode ser capaz de contornar a autenticação.

CVE-2025-25249 · Fortinet Multiple Products

Data de inclusão: 9 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Fortinet FortiOS, FortiSwitchManager e FortiSASE contêm uma vulnerabilidade de buffer de buffer baseada em heap que permite que um atacante execute códigos ou comandos não autorizados através de pacotes especialmente criados.

CVE-2026-86218 · N-able N-central

Data de inclusão: 8 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

N-able N-central contém uma vulnerabilidade de injeção de código estático que poderia permitir a execução de código remoto pré-autenticação.

CVE-2026-85880 · Microsoft Windows

Data de inclusão: 8 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Microsoft Windows Advanced Local Procediment Call contém um buffer baseado em heap buffer overflow vulnerabilidade que permite que um atacante eleve privilégios localmente.

CVE-2026-81963 · Microsoft Windows

Data de inclusão: 8 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

O Microsoft Windows Update Stack contém um link seguindo a vulnerabilidade que permite que um atacante local aumente os privilégios localmente até o SYSTEM.

CVE-2026-75650 · Adobe Commerce and Magento

Data de inclusão: 8 de set. de 2026 · Uso conhecido em campanhas de ransomware: Desconhecido

Adobe Commerce e Magento Open Source contêm uma neutralização inadequada de elementos especiais usados em uma vulnerabilidade de motor de modelo que pode permitir que um atacante execute código arbitrário.

Entradas adicionadas por mês (últimos 12 meses)

Entradas adicionadas por mês (últimos 12 meses)4325-11: 1125-1125-12: 2025-1226-01: 1726-0126-02: 2826-0226-03: 2626-0326-04: 3126-0426-05: 2126-0526-06: 2326-0626-07: 2626-0726-08: 3126-0826-09: 4326-0926-10: 426-10
Entradas adicionadas por mês (últimos 12 meses)
25-1125-1226-0126-0226-0326-0426-0526-0626-0726-0826-0926-10
11201728263121232631434