Carregando catálogo de vulnerabilidades
Inteligência de ameaças
CVEs públicas com evidências atuais de exploração, sinais de risco e ferramentas defensivas ou de pesquisa relacionadas.
RSS de exploits| CVE e título | Evidências / datas | CVSS | EPSS | KEV | Fornecedor / produto | Exploits | Atualizado |
|---|---|---|---|---|---|---|---|
| CVE-2026-12793JetFormBuilder <= 3.6.2 - Escalação de Privilégios Não Autenticada via Parâmetro '_jet_engine_booking_form_id' | Evidência 16 de set. de 2026Publicado 16 de set. de 2026 | 9,8AltoCrítico | 0,4%Baixo | — | jetmonstersJetFormBuilder — Dynamic Blocks Form Builder |
| 3 |
| 16 de set. de 2026 |
| CVE-2025-57231Path Traversal em anexos de avatar no Docmost v0.21.0 permite que um ator malicioso não autenticado divulgue arquivos locais por meio de uma requisição POST... | Evidência 16 de set. de 2026Publicado 10 de set. de 2026 | 7,5AltoAlto | 1,3%Baixo | — | n/an/a | 1 | 16 de set. de 2026 |
|---|
| CVE-2026-0994Negação de Serviço em Python Protobuf | Evidência 16 de set. de 2026Publicado 23 de jan. de 2026 | 8,2AltoAlto | 0,7%Baixo | — | PythonProtobuf | 1 | 16 de set. de 2026 |
|---|
| CVE-2026-84607Uma condição de corrida foi corrigida com gerenciamento de estado aprimorado. Este problema foi corrigido no iOS 26.7 e iPadOS 26.7, iOS 27 e iPadOS 27,... | Evidência 16 de set. de 2026Publicado 14 de set. de 2026 | 7,8AltoAlto | 0,1%Baixo | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 16 de set. de 2026 |
|---|
| CVE-2026-92247synaptikcms synaptik-cms Admin File Manager file-manager.php rename upload irrestrito | Evidência 16 de set. de 2026Publicado 16 de set. de 2026 | 2,0BaixoBaixo | 0,3%Baixo | — | synaptikcmssynaptik-cms | 1 | 16 de set. de 2026 |
|---|
| CVE-2026-59346PoC para CVE-2026-59346 - estouro de inteiro de 32 bits no caminho de segmentação TSO do VMXNET3 da VMware, travamento de guest para host. | Evidência 16 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 16 de set. de 2026 |
|---|
| CVE-2025-41236Vulnerabilidade de estouro de inteiro no VMXNET3 | Evidência 16 de set. de 2026Publicado 15 de jul. de 2025 | 9,3AltoCrítico | 2,5%Baixo | — | VMwareESXi, Cloud Foundation, Workstation, Fusion, Telco Cloud Platform, Telco Cloud Infrastructure | 1 | 16 de set. de 2026 |
|---|
| CVE-2026-32996Esta vulnerabilidade no Veeam Agent for Microsoft Windows permite a Escalação de Privilégios Local. | Evidência 15 de set. de 2026Publicado 28 de mai. de 2026 | 7,3AltoAlto | 0,2%Baixo | — | VeeamBackup and Replication | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-49268Apache Shiro: Injeção de DN LDAP no DefaultLdapRealm | Evidência 15 de set. de 2026Publicado 17 de jun. de 2026 | 8,8AltoAlto | 0,5%Baixo | — | Apache Software FoundationApache Shiro | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-65013Onlook tRPC Referência Direta Insegura a Objeto via múltiplos procedimentos | Evidência 15 de set. de 2026Publicado 22 de jul. de 2026 | 8,7AltoAlto | 0,4%Baixo | — | onlookrepo | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-44351fast-jwt: Segredo HMAC vazio aceito via resolvedor de chave assíncrono - bypass de autenticação JWT | Evidência 15 de set. de 2026Publicado 13 de mai. de 2026 | 9,1AltoCrítico | 0,2%Baixo | — | nearformfast-jwt | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-12944Lista de bloqueio incompleta do scanner de segurança permite execução de código baseada em rede | Evidência 15 de set. de 2026Publicado 14 de set. de 2026 | 9,6AltoCrítico | 0,2%Baixo | — | IBMLangflow OSS | 2 | 15 de set. de 2026 |
|---|
| CVE-2026-17633Langflow OSS é afetado por execução arbitrária de código na geração de componentes, validação e manipulação de componentes personalizados | Evidência 15 de set. de 2026Publicado 5 de ago. de 2026 | 8,8AltoAlto | 0,4%Baixo | — | IBMLangflow OSS | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-17632Langflow OSS é afetado por execução arbitrária de código na geração de componentes, validação e manipulação de componentes personalizados | Evidência 15 de set. de 2026Publicado 5 de ago. de 2026 | 8,8AltoAlto | 0,7%Baixo | — | IBMLangflow OSS | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-82090Pocket até 8.33.0.0 permite XSS porque "Save to Pocket" injeta HTML externo no DOM. O código JavaScript pode alterar o estado da aplicação através de... | Evidência 15 de set. de 2026Publicado 28 de ago. de 2026 | 9,2AltoCrítico | 0,3%Baixo | — | getpocketPocket | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-59550WordPress plugin AWP Classifieds <= 4.4.7 - Vulnerabilidade de Injeção SQL | Evidência 15 de set. de 2026Publicado 27 de jul. de 2026 | 9,3AltoCrítico | 0,2%Baixo | — | Strategy11 TeamAWP Classifieds | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-79551Tenda Technology Co., Ltd NVR_4H CH3 v2.1 V27.5.58.6 foi descoberto conter uma chave criptográfica codificada. | Evidência 15 de set. de 2026Publicado 15 de set. de 2026 | 7,5AltoAlto | 0,3%Baixo | — | n/an/a | 1 | 15 de set. de 2026 |
|---|
| CVE-2022-41404Uma falha no método fetch() na classe BasicProfile de org.ini4j até a versão v0.5.4 permite que atacantes causem uma Negação de Serviço (DoS) por meio de... | Evidência 15 de set. de 2026Publicado 11 de out. de 2022 | 7,5AltoAlto | 1,4%Baixo | — | n/an/a | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-24733Apache Tomcat: Bypass de restrição de segurança com HTTP/0.9 | Evidência 15 de set. de 2026Publicado 17 de fev. de 2026 | 6,5ModeradoMédio | 0,5%Baixo | — | Apache Software FoundationApache Tomcat | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-25057Zip Slip no upload de configuração do MarkUs permitindo RCE | Evidência 15 de set. de 2026Publicado 9 de fev. de 2026 | 9,1AltoCrítico | 0,5%Baixo | — | MarkUsProjectMarkus | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-43783Uma condição de corrida foi corrigida com melhorias no bloqueio. Este problema está corrigido no macOS Tahoe 26.6. Um aplicativo malicioso pode ser capaz de... | Evidência 15 de set. de 2026Publicado 14 de set. de 2026 | 7,8AltoAlto | 0,2%Baixo | — | ApplemacOS | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-69328Vulnerabilidade de Elevação de Privilégios no Windows Storage | Evidência 15 de set. de 2026Publicado 8 de set. de 2026 | 7,8AltoAlto | 0,3%Baixo | — | MicrosoftWindows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 15 de set. de 2026 |
|---|
| CVE-2026-88899knowns antes da versão 0.31.0 Controle Externo do Diretório de Trabalho do Agente via cabeçalho x-opencode-directory | Evidência 14 de set. de 2026Publicado 10 de set. de 2026 | 9,3AltoCrítico | 0,4%Baixo | — | knowns-devknowns | 1 | 14 de set. de 2026 |
|---|
| CVE-2026-86259OpenMAIC antes de 1.0.1 SSRF via Validação de URL Condicionada pelo Ambiente | Evidência 14 de set. de 2026Publicado 6 de set. de 2026 | 9,0AltoCrítico | 0,3%Baixo | — | THU-MAICOpenMAIC | 1 | 14 de set. de 2026 |
|---|
| CVE-2026-61797Prova de Conceito para CVE-2026-61797, uma injeção SQL cega baseada em tempo no plugin PDF do GLPI, com validação via sqlmap e orientações de detecção. | Evidência 14 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 14 de set. de 2026 |
|---|
| CVE-2026-9794Keycloak: keycloak: divulgação de informações via endpoint saml ecp | Evidência 14 de set. de 2026Publicado 28 de mai. de 2026 | 5,3ModeradoMédio | 0,3%Baixo | — | Red HatRed Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4.13, Red Hat build of Keycloak 26.6, Red Hat build of Keycloak 26.6.3 | 1 | 14 de set. de 2026 |
|---|
| CVE-2025-4030PHPGurukul COVID19 Testing Management System search-report-result.php injeção SQL | Evidência 14 de set. de 2026Publicado 28 de abr. de 2025 | 6,9ModeradoMédio | 0,5%Baixo | — | PHPGurukulCOVID19 Testing Management System | 1 | 14 de set. de 2026 |
|---|
| CVE-2025-4028PHPGurukul COVID19 Testing Management System profile.php injeção SQL | Evidência 14 de set. de 2026Publicado 28 de abr. de 2025 | 6,9ModeradoMédio | 0,5%Baixo | — | PHPGurukulCOVID19 Testing Management System | 1 | 14 de set. de 2026 |
|---|
| CVE-2026-90782S2OPC até 1.7.3 Desreferenciamento de Ponteiro NULL em alloc_notification_message_items() | Evidência 14 de set. de 2026Publicado 13 de set. de 2026 | 6,0ModeradoMédio | 0,3%Baixo | — | SysterelS2OPC | 1 | 14 de set. de 2026 |
|---|
| CVE-2026-87492Autorização incorreta no DevTools no Google Chrome anterior à versão 153.0.8010.36 permitia que um atacante remoto executasse potencialmente código... | Evidência 14 de set. de 2026Publicado 9 de set. de 2026 | 9,6AltoCrítico | 0,3%Baixo | — | GoogleChrome | 1 | 14 de set. de 2026 |
|---|
| CVE-2026-86283MISP UiBeta Collection View contorna a ACL de Eventos, expondo dados de eventos não autorizados | Evidência 14 de set. de 2026Publicado 6 de set. de 2026 | 7,1AltoAlto | 0,2%Baixo | — | MISPMISP | 1 | 14 de set. de 2026 |
|---|
| CVE-2026-76461Vulnerabilidade de Injeção de SQL no Cisco Secure Email Gateway | Evidência 14 de set. de 2026Publicado 14 de set. de 2026 | 9,8AltoCrítico | 2,0%Baixo | KEV | CiscoCisco Secure Email | 3 | 15 de set. de 2026 |
|---|
| CVE-2026-42536Apache HTTP Server: estouro de heap no mod_xml2enc | Evidência 13 de set. de 2026Publicado 8 de jun. de 2026 | 7,5AltoAlto | 1,0%Baixo | — | Apache Software FoundationApache HTTP Server | 1 | 13 de set. de 2026 |
|---|
| CVE-2026-90781alsa-lib até 1.2.16.1 Estouro de Buffer de Pilha Off-by-One em __snd_ctl_ascii_elem_id_parse() | Evidência 13 de set. de 2026Publicado 13 de set. de 2026 | 4,8ModeradoMédio | 0,2%Baixo | — | ALSA Projectalsa-lib | 1 | 13 de set. de 2026 |
|---|
| CVE-2026-20516No MiracastService, há uma possível escalada de privilégios devido a um confused deputy. Isso pode levar a negação de serviço local com privilégios de... | Evidência 13 de set. de 2026Publicado 7 de set. de 2026 | 5,5ModeradoMédio | 0,1%Baixo | — | MediaTek, Inc.MediaTek chipset | 1 | 13 de set. de 2026 |
|---|
| CVE-2026-65615JFrog Artifactory projeto de reprodução de RCE em toda a cadeia com pré-autenticação (CVE-2026-42018 / CVE-2026-65616 / CVE-2026-65615): relatório completo... | Evidência 13 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 13 de set. de 2026 |
|---|
| CVE-2026-65616Potencial escalada de privilégios para privilégios de administrador do JFrog | Evidência 13 de set. de 2026Publicado 27 de jul. de 2026 | 8,8AltoAlto | 0,2%Baixo | — | jfrogartifactory | 3 | 13 de set. de 2026 |
|---|
| CVE-2026-77770miniOrange 2FA (Gratuito e Pro) - Exclusão Arbitrária de Opções Não Autenticada via Validador de Link de E-mail Fora de Banda | Evidência 13 de set. de 2026Publicado 10 de set. de 2026 | 10,0AltoCrítico | 0,2%Baixo | — | UnknownminiOrange 2FA | 1 | 13 de set. de 2026 |
|---|
| CVE-2025-14659D-Link DIR-860LB1/DIR-868LB1 injeção de comando DHCP | Evidência 13 de set. de 2026Publicado 14 de dez. de 2025 | 7,4AltoAlto | 3,9%Baixo | — | D-LinkDIR-860LB1, DIR-868LB1 | 1 | 13 de set. de 2026 |
|---|
| CVE-2026-71294Plugin de Comentários do Cotonti CMS com Injeção de Objeto PHP via unserialize() Irrestrito em Ações de Criar/Editar | Evidência 13 de set. de 2026Publicado 5 de ago. de 2026 | 7,6AltoAlto | 0,2%Baixo | — | CotontiCotonti | 1 | 13 de set. de 2026 |
|---|
| CVE-2024-2044Deserialização insegura e execução remota de código por um usuário autenticado no pgAdmin 4 | Evidência 13 de set. de 2026Publicado 7 de mar. de 2024 | 9,9AltoCrítico | 79,5%Alto | — | pgadmin.orgpgAdmin 4 | 1 | 13 de set. de 2026 |
|---|
| CVE-2026-77771miniOrange 2FA (Free & Pro) - Bypass de 2FA via Bloqueio de OTP no Escopo da Sessão | Evidência 12 de set. de 2026Publicado 10 de set. de 2026 | 7,5AltoAlto | 0,2%Baixo | — | UnknownminiOrange 2FA | 1 | 12 de set. de 2026 |
|---|
| CVE-2026-80099Diversos Plugins Newfold em Diversas Versões - Bypass de Autenticação Não Autenticado via Validação de Bearer Token com Segredo Vazio | Evidência 12 de set. de 2026Publicado 9 de set. de 2026 | 8,8AltoAlto | 0,5%Baixo | — | NewfoldWP Plugin Web, WP Plugin Crazy Domains, WP Module Data, WP Plugin Hostgator, WP Plugin Bluehost | 1 | 12 de set. de 2026 |
|---|
| CVE-2026-78006The Events Calendar <= 6.17.4 - Injeção de Objeto PHP Não Autenticada para Execução Remota de Código | Evidência 12 de set. de 2026Publicado 12 de set. de 2026 | 9,8AltoCrítico | 0,8%Baixo | — | stellarwpThe Events Calendar | 1 | 12 de set. de 2026 |
|---|
| CVE-2026-86547mrubyc até 4.0.0 Desreferência de Ponteiro NULL via OP_ENTER | Evidência 12 de set. de 2026Publicado 9 de set. de 2026 | 6,9ModeradoMédio | 0,1%Baixo | — | mrubycmrubyc | 1 | 12 de set. de 2026 |
|---|
| CVE-2026-85706Limitação Imprópria de um Nome de Caminho a um Diretório Restrito ('Path Traversal') no GitLab | Evidência 12 de set. de 2026Publicado 12 de set. de 2026 | 10,0AltoCrítico | 14,6%Moderado | KEV | GitLabGitLab | 15 | 14 de set. de 2026 |
|---|
| CVE-2026-89013Dolibarr 23.0.4 < 24.0.1 Bypass de Autorização via parâmetro hashp em document.php | Evidência 12 de set. de 2026Publicado 11 de set. de 2026 | 8,7AltoAlto | 0,4%Baixo | — | DolibarrDolibarr | 1 | 12 de set. de 2026 |
|---|
| CVE-2026-89012Dolibarr 24.0.0 < 24.0.1 Bypass da Lista de Bloqueio de Filtro SQL via Parâmetro sqlfilters | Evidência 12 de set. de 2026Publicado 11 de set. de 2026 | 7,1AltoAlto | 0,3%Baixo | — | DolibarrDolibarr | 1 | 12 de set. de 2026 |
|---|
| CVE-2026-71510Dolibarr < 24.0.0 Injeção de SQL na API REST de Usuários via parâmetro filter | Evidência 12 de set. de 2026Publicado 24 de ago. de 2026 | 7,1AltoAlto | 0,2%Baixo | — | Dolibarrdolibarr | 1 | 12 de set. de 2026 |
|---|
| CVE-2026-65540Vulnerabilidade de Cross Site Request Forgery (CSRF) no plugin WordPress Popup for CF7 with Sweet Alert <= 1.6.5 | Evidência 11 de set. de 2026Publicado 23 de jul. de 2026 | 7,1AltoAlto | 0,1%Baixo | — | Metin SaraçPopup for CF7 with Sweet Alert | 1 | 11 de set. de 2026 |
|---|