Carregando catálogo de vulnerabilidades
Inteligência de ameaças
CVEs públicas com evidências atuais de exploração, sinais de risco e ferramentas defensivas ou de pesquisa relacionadas.
RSS de exploits| CVE e título | Evidências / datas | CVSS | EPSS | KEV | Fornecedor / produto | Exploits | Atualizado |
|---|---|---|---|---|---|---|---|
| CVE-2026-71510Dolibarr < 24.0.0 Injeção de SQL na API REST de Usuários via parâmetro filter | Evidência 12 de set. de 2026Publicado 24 de ago. de 2026 | 7,1AltoAlto | 0,2%Baixo | — | Dolibarrdolibarr | 1 |
| 12 de set. de 2026 |
| CVE-2026-65540Vulnerabilidade de Cross Site Request Forgery (CSRF) no plugin WordPress Popup for CF7 with Sweet Alert <= 1.6.5 | Evidência 11 de set. de 2026Publicado 23 de jul. de 2026 | 7,1AltoAlto | 0,1%Baixo | — | Metin SaraçPopup for CF7 with Sweet Alert | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-19794WP-Stats <= 2.56 - Cross-Site Scripting Armazenado Não Autenticado | Evidência 11 de set. de 2026Publicado 14 de ago. de 2026 | 7,2AltoAlto | 0,2%Baixo | — | gamerzWP-Stats | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-15253Easy Media Replace <= 0.2.0 - XSS Armazenado com privilégios de Autor+ via Título do Anexo | Evidência 11 de set. de 2026Publicado 19 de ago. de 2026 | 6,8ModeradoMédio | 0,3%Baixo | — | UnknownEasy Media Replace | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-33697O TLS atestado do CoCoS é vulnerável a ataques de relay por meio de chaves TLS efêmeras extraídas | Evidência 11 de set. de 2026Publicado 26 de mar. de 2026 | 7,5AltoAlto | 0,1%Baixo | — | ultravioletrscocos | 1 | 11 de set. de 2026 |
|---|
| CVE-2024-30350Vulnerabilidade de Divulgação de Informações por Leitura Fora dos Limites em Anotações do Foxit PDF Reader | Evidência 11 de set. de 2026Publicado 2 de abr. de 2024 | 3,3BaixoBaixo | 0,5%Baixo | — | FoxitPDF Reader | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-85612OpenPanel anterior a 2.3.0 SSRF via favicon e endpoints og | Evidência 11 de set. de 2026Publicado 4 de set. de 2026 | 8,7AltoAlto | 0,2%Baixo | — | Openpanel-devopenpanel | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-15667Eventin <= 4.1.22 - Inclusão Local de Arquivo Autenticada (Contributor+) via Parâmetro 'event_layout' | Evidência 11 de set. de 2026Publicado 9 de set. de 2026 | 7,5AltoAlto | 0,6%Baixo | — | arrayticsEventin – Event Calendar, Tickets, Registration, Booking & WooCommerce | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-14962ELEX WooCommerce Request a Quote < 2.4.1 - SQLi Não Autenticado via variation_id | Evidência 11 de set. de 2026Publicado 9 de set. de 2026 | 8,6AltoAlto | 0,3%Baixo | — | UnknownELEX WooCommerce Request a Quote | 1 | 11 de set. de 2026 |
|---|
| CVE-2025-38502bpf: Corrigir acesso fora dos limites no armazenamento local do cgroup | Evidência 11 de set. de 2026Publicado 16 de ago. de 2025 | 7,8AltoAlto | 0,2%Baixo | — | LinuxLinux | 1 | 11 de set. de 2026 |
|---|
| CVE-2022-34303Uma falha foi encontrada nos bootloaders da Eurosoft antes de 2022-06-01. Um atacante pode usar este bootloader para contornar ou adulterar as proteções do... | Evidência 11 de set. de 2026Publicado 26 de ago. de 2022 | 6,7ModeradoMédio | 0,8%Baixo | — | n/an/a | 2 | 11 de set. de 2026 |
|---|
| CVE-2022-34302Uma falha foi encontrada nos bootloaders da New Horizon Datasys antes de 2022-06-01. Um atacante pode usar este bootloader para contornar ou adulterar as... | Evidência 11 de set. de 2026Publicado 26 de ago. de 2022 | 6,7ModeradoMédio | 1,1%Baixo | — | n/an/a | 1 | 11 de set. de 2026 |
|---|
| CVE-2022-34301Uma falha foi encontrada nos bootloaders do CryptoPro Secure Disk anteriores a 2022-06-01. Um atacante pode usar este bootloader para contornar ou adulterar... | Evidência 11 de set. de 2026Publicado 26 de ago. de 2022 | 6,7ModeradoMédio | 1,0%Baixo | — | n/an/a | 2 | 11 de set. de 2026 |
|---|
| CVE-2026-79294Vulnerabilidade de Cross Site Scripting no Moonshot AI Kimi versão de 2026-07-18 permite que um atacante remoto execute código arbitrário através da... | Evidência 11 de set. de 2026Publicado 18 de set. de 2026 | 6,1ModeradoMédio | 0,5%Baixo | — | n/an/a | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-25645Requests tem Reutilização Insegura de Arquivo Temporário em sua função utilitária extract_zipped_paths() | Evidência 11 de set. de 2026Publicado 25 de mar. de 2026 | 5,5ModeradoMédio | 0,2%Baixo | — | psfrequests | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-81861CWE-522: Vulnerabilidade de Credenciais Insuficientemente Protegidas que pode resultar na exposição de informações de autenticação e acesso não autorizado à... | Evidência 11 de set. de 2026Publicado 11 de set. de 2026 | 5,9ModeradoMédio | 0,4%Baixo | — | Schneider ElectricSCADAPack 47x, SCADAPack 47xi, SCADAPack 47xd, SCADAPack 470R, SCADAPack 57x, SCADAPack 3xx, SCADAPack 32 | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-82583NextGen Healthcare Mirth Connect Injeção de SQL | Evidência 11 de set. de 2026Publicado 11 de set. de 2026 | 7,2AltoAlto | 0,5%Baixo | — | NextGen HealthcareMirth Connect | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-82578NextGen Healthcare Mirth Connect Restrição Imprópria de Referência a Entidade Externa XML | Evidência 11 de set. de 2026Publicado 11 de set. de 2026 | 8,7AltoAlto | 0,4%Baixo | — | NextGen HealthcareMirth Connect | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-78224NextGen Healthcare Mirth Connect Restrição Imprópria de Referência a Entidade Externa XML | Evidência 11 de set. de 2026Publicado 11 de set. de 2026 | 8,8AltoAlto | 0,4%Baixo | — | NextGen HealthcareMirth Connect | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-88861Capgo AAL1 Bypass de MFA em Sessão via Autorização RBAC Direta | Evidência 11 de set. de 2026Publicado 10 de set. de 2026 | 8,7AltoAlto | 0,3%Baixo | — | Cap-gocapgo.app | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-22732Sob Certas Condições os Cabeçalhos HTTP do Spring Security Não São Escritos | Evidência 11 de set. de 2026Publicado 19 de mar. de 2026 | 9,1AltoCrítico | 0,5%Baixo | — | VMwareSpring Security | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-79298Uma falha no Howyar Technologies Inc SysReturn em versões anteriores à 11.3.034 e corrigida na v.11.3.0.34 permite que um atacante local execute código... | Evidência 11 de set. de 2026Publicado 16 de set. de 2026 | 8,4AltoAlto | 0,2%Baixo | — | n/an/a | 2 | 11 de set. de 2026 |
|---|
| CVE-2026-78997O UC Browser para Android (pacote com.UCMobile.intl, versão 13.7.8.1314) contém uma vulnerabilidade de Cross-Site Scripting Universal que permite a um... | Evidência 11 de set. de 2026Publicado 8 de set. de 2026 | 9,3AltoCrítico | 0,3%Baixo | — | n/an/a | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-22706Strapi: Redefinição de senha não revoga sessões de atualização existentes | Evidência 11 de set. de 2026Publicado 14 de mai. de 2026 | 2,1BaixoBaixo | 0,3%Baixo | — | strapistrapi, @strapi/admin, @strapi/plugin-users-permissions | 1 | 11 de set. de 2026 |
|---|
| CVE-2022-29901Divulgação Arbitrária de Memória através de Ataques de Canal Lateral da CPU (Retbleed) | Evidência 11 de set. de 2026Publicado 12 de jul. de 2022 | 6,5ModeradoMédio | 4,8%Baixo | — | IntelIntel Microprocessors | 1 | 11 de set. de 2026 |
|---|
| CVE-2022-29900Previsões de desvio mal treinadas para instruções de retorno podem permitir execução especulativa arbitrária de código sob certas condições dependentes da... | Evidência 11 de set. de 2026Publicado 12 de jul. de 2022 | 6,5ModeradoMédio | 3,8%Baixo | — | AMDAMD Processors | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-18351Upload de Arquivo por Arrastar e Soltar para Elementor Forms <= 1.6.0 - Upload Arbitrário de Arquivo Não Autenticado via Parâmetro 'type' | Evidência 11 de set. de 2026Publicado 10 de set. de 2026 | 9,8AltoCrítico | 0,8%Baixo | — | addonsorgDrag and Drop File Upload for Elementor Forms | 2 | 11 de set. de 2026 |
|---|
| CVE-2026-51990Uma vulnerabilidade no Sogou Sogou Input Method < 16.3.0.3498 (corrigida na 16.3.0.3498) permite que um atacante remoto execute código arbitrário através do... | Evidência 11 de set. de 2026Publicado 16 de set. de 2026 | 9,8AltoCrítico | 1,0%Baixo | — | n/an/a | 1 | 11 de set. de 2026 |
|---|
| CVE-2026-42018Exposição de geração de token de usuário anônimo no JFrog Artifactory | Evidência 11 de set. de 2026Publicado 12 de ago. de 2026 | 7,5AltoAlto | 11,0%Moderado | KEV | jfrogartifactory | 1 | 13 de set. de 2026 |
|---|
| CVE-2026-15776Implementação inadequada no V8 no Google Chrome anterior ao 150.0.7871.125 permitiu que um atacante remoto executasse código arbitrário dentro de um sandbox... | Evidência 10 de set. de 2026Publicado 14 de jul. de 2026 | 8,8AltoAlto | 0,5%Baixo | — | GoogleChrome | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-36392FairSketch Rise CRM Versão 3.9.6 é vulnerável a Cross Site Scripting (XSS). Um administrador autenticado pode injetar JavaScript arbitrário no título de um... | Evidência 10 de set. de 2026Publicado 10 de set. de 2026 | 5,4ModeradoMédio | 0,2%Baixo | — | n/an/a | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-78804A ação responsável por definir o limite de alerta de estoque por armazém (seuil_stock_alerte) aceita entrada controlada pelo usuário e posteriormente a... | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-63643MagicMirror: ssrf calendar .js | Evidência 10 de set. de 2026Publicado 18 de ago. de 2026 | 6,3ModeradoMédio | 0,5%Baixo | — | MagicMirrorOrgMagicMirror | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-63642O notification Socket.IO do newsfeed do MagicMirror permite blind server-side request forgery | Evidência 10 de set. de 2026Publicado 18 de ago. de 2026 | 6,3ModeradoMédio | 0,5%Baixo | — | MagicMirrorOrgMagicMirror | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-85103Estouro de buffer baseado em heap na decodificação ASN.1 de certificado VPN | Evidência 10 de set. de 2026Publicado 9 de set. de 2026 | 9,8AltoCrítico | 0,4%Baixo | — | checkpointQuantum Security Gateway, Quantum Security Management | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-85102Validação de Certificado Imprópria no Quantum Security Gateway | Evidência 10 de set. de 2026Publicado 9 de set. de 2026 | 9,8AltoCrítico | 0,3%Baixo | KEV | checkpointQuantum Security Gateway | 1 | 22 de set. de 2026 |
|---|
| CVE-2026-87006PoC — autorização ausente no armazenamento de âncoras de confiança GPG de toda a plataforma no Terrapod (GHSA-6qrc-597p-mrp9, CVE-2026-87006, CVSS 6.5). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-86999PoC — path traversal via sincronização maliciosa de dispositivo no plugin Supernote Obsidian (GHSA-3gx3-r874-5pp4, CVE-2026-86999, CVSS 5.6). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-86998PoC — abuso de proxy cross-origin de chaves de API de provedores configuradas no PasteGuard (GHSA-q94x-p9rc-q89f, CVE-2026-86998, CVSS 7.6). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87001PoC — path traversal via campo de domínio derivado de LLM não sanitizado no OpenLore (GHSA-5j8x-q7q6-58j5, CVE-2026-87001, CVSS 4.7). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87002PoC — execução arbitrária de JavaScript orientada por frontmatter no Note Toolbar para Obsidian (GHSA-q8cw-3m8c-5pf2, CVE-2026-87002, CVSS 7.0). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87005PoC — erro de validação de origem que permite a exfiltração do cookie SSO PRT do Entra ID no linux-entra-sso (GHSA-g9vc-5j77-f2cm, CVE-2026-87005, CVSS 5.3). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87009PoC — requisições cross-origin reutilizam a chave de API do provedor configurada no inference-gateway (GHSA-5293-fcm6-fh8v, CVE-2026-87009, CVSS 5.4). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87003PoC — seguir link simbólico para divulgação de conteúdo fora do repositório via search_text no Gortex (GHSA-6vhf-4wcm-2r83, CVE-2026-87003, CVSS 5.5). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87000PoC — a importação de anexos copia arquivos de caminhos locais não aprovados no ZotLit (GHSA-4qh7-66xv-h329, CVE-2026-87000, CVSS 5.5). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87007PoC — SSRF via bypass da camada de renderização JS do filtro de segurança de URL no crw (GHSA-5jp3-339h-vxqw, CVE-2026-87007, CVSS 7.5). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87004PoC — id_token OIDC aceito sem verificação de assinatura/audiência/expiração no Tugtainer (GHSA-crjc-6vc7-xrfh, CVE-2026-87004, CVSS 8.1). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87008PoC — seguir link simbólico para leitura/escrita arbitrária de ficheiros fora da raiz do projeto em code-graph-rag (GHSA-85gg-2gfq-q95m, CVE-2026-87008,... | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-86060Manipulação de privilégios de sessão SSH através de um nome de usuário especialmente criado no Mikrotik RouterOS | Evidência 10 de set. de 2026Publicado 5 de set. de 2026 | 9,2AltoCrítico | 1,1%Baixo | KEV | MikrotikRouterOS | 1 | 16 de set. de 2026 |
|---|
| CVE-2026-0303Checkov da Prisma Cloud: Execução de Código via Arquivo de Configuração Carregado Automaticamente | Evidência 10 de set. de 2026Publicado 10 de set. de 2026 | 2,4BaixoBaixo | 0,1%Baixo | — | Palo Alto NetworksCheckov by Prisma Cloud | 1 | 10 de set. de 2026 |
|---|