Carregando catálogo de vulnerabilidades
Inteligência de ameaças
CVEs públicas com evidências atuais de exploração, sinais de risco e ferramentas defensivas ou de pesquisa relacionadas.
RSS de exploits| CVE e título | Evidências / datas | CVSS | EPSS | KEV | Fornecedor / produto | Exploits | Atualizado |
|---|---|---|---|---|---|---|---|
| CVE-2026-87005PoC — erro de validação de origem que permite a exfiltração do cookie SSO PRT do Entra ID no linux-entra-sso (GHSA-g9vc-5j77-f2cm, CVE-2026-87005, CVSS 5.3). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | — |
| 1 |
| 10 de set. de 2026 |
| CVE-2026-87009PoC — requisições cross-origin reutilizam a chave de API do provedor configurada no inference-gateway (GHSA-5293-fcm6-fh8v, CVE-2026-87009, CVSS 5.4). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87003PoC — seguir link simbólico para divulgação de conteúdo fora do repositório via search_text no Gortex (GHSA-6vhf-4wcm-2r83, CVE-2026-87003, CVSS 5.5). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87000PoC — a importação de anexos copia arquivos de caminhos locais não aprovados no ZotLit (GHSA-4qh7-66xv-h329, CVE-2026-87000, CVSS 5.5). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87007PoC — SSRF via bypass da camada de renderização JS do filtro de segurança de URL no crw (GHSA-5jp3-339h-vxqw, CVE-2026-87007, CVSS 7.5). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87004PoC — id_token OIDC aceito sem verificação de assinatura/audiência/expiração no Tugtainer (GHSA-crjc-6vc7-xrfh, CVE-2026-87004, CVSS 8.1). | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-87008PoC — seguir link simbólico para leitura/escrita arbitrária de ficheiros fora da raiz do projeto em code-graph-rag (GHSA-85gg-2gfq-q95m, CVE-2026-87008,... | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-86060Manipulação de privilégios de sessão SSH através de um nome de usuário especialmente criado no Mikrotik RouterOS | Evidência 10 de set. de 2026Publicado 5 de set. de 2026 | 9,2AltoCrítico | 1,1%Baixo | KEV | MikrotikRouterOS | 1 | 16 de set. de 2026 |
|---|
| CVE-2026-0303Checkov da Prisma Cloud: Execução de Código via Arquivo de Configuração Carregado Automaticamente | Evidência 10 de set. de 2026Publicado 10 de set. de 2026 | 2,4BaixoBaixo | 0,1%Baixo | — | Palo Alto NetworksCheckov by Prisma Cloud | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-27604FOSSBilling: Validação Imprópria de Função da API (system) Permite Acesso Não Autenticado a Funções Administrativas Privilegiadas | Evidência 10 de set. de 2026Publicado 23 de jun. de 2026 | 10,0AltoCrítico | 0,5%Baixo | — | FOSSBillingFOSSBilling | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-42613Grav: Escalação de Privilégios via Ausência de Validação no Lado do Servidor de groups/access | Evidência 10 de set. de 2026Publicado 11 de mai. de 2026 | 9,4AltoCrítico | 0,9%Baixo | — | getgravgrav | 1 | 10 de set. de 2026 |
|---|
| CVE-2019-18394Uma vulnerabilidade de Server Side Request Forgery (SSRF) em FaviconServlet.java no Ignite Realtime Openfire até 4.4.2 permite que atacantes enviem... | Evidência 10 de set. de 2026Publicado 24 de out. de 2019 | 9,8AltoCrítico | 32,3%Moderado | — | n/an/a | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-77578Prova de conceito em Python que explora o CVE-2026-77578, uma path traversal autenticada no Xibo CMS que lê arquivos locais arbitrários por meio de... | Evidência 10 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 17 de set. de 2026 |
|---|
| CVE-2026-72815go-chi chi v5.2.1 IP Spoofing via X-Forwarded-For Header | Evidência 10 de set. de 2026Publicado 14 de ago. de 2026 | 6,9ModeradoMédio | 0,4%Baixo | — | go-chichi | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-76578Ipa: freeipa: freeipa: cliente ldap não autenticado pode obter credenciais de administrador através do aci self-managed-token | Evidência 10 de set. de 2026Publicado 7 de set. de 2026 | 9,8AltoCrítico | 0,5%Baixo | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-76560389-ds-base: 389-ds: cliente LDAP anônimo pode contornar as verificações da regra de bind selfdn aci por meio de bind dn vazio | Evidência 10 de set. de 2026Publicado 7 de set. de 2026 | 7,5AltoAlto | 0,4%Baixo | — | Red HatRed Hat Directory Server 11.7 E4S for RHEL 8, Red Hat Directory Server 11.9 for RHEL 8, Red Hat Directory Server 12.2 E4S for RHEL 9, Red Hat Directory Server 12.4 E4S for RHEL 9, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 7 Extended Lifecycle Support, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support, Red Hat Enterprise Linux 8.4 Extended Update Support Long-Life Add-On, Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support, Red Hat Enterprise Linux 8.6 Extended Update Support Long-Life Add-On, Red Hat Enterprise Linux 8.8 Telecommunications Update Service, Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions, Red Hat Enterprise Linux 9, Red Hat Enterprise Linux 9.2 Update Services for SAP Solutions, Red Hat Enterprise Linux 9.4 Update Services for SAP Solutions, Red Hat Enterprise Linux 9.6 Extended Update Support, Red Hat Directory Server 11, Red Hat Directory Server 12, Red Hat Directory Server 13, Red Hat Enterprise Linux 6 | 1 | 10 de set. de 2026 |
|---|
| CVE-2026-79387Vulnerabilidade de injeção de SQL no PbootCMS, versões 3.2.0 a 3.2.5, permite que um usuário autenticado modifique campos arbitrários de contas de usuário... | Evidência 9 de set. de 2026Publicado 9 de set. de 2026 | 4,3ModeradoMédio | 0,2%Baixo | — | n/an/a | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-51376Uma vulnerabilidade no BitChat para iOS v1.15.0 permite que um atacante remoto cause uma negação de serviço por meio de um pacote MESSAGE não autenticado no... | Evidência 9 de set. de 2026Publicado 28 de ago. de 2026 | 6,5ModeradoMédio | 0,3%Baixo | — | n/an/a | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-67401Uma vulnerabilidade no cPanel permite que uma conta com e-mail habilitado alcance execução remota de código como root por meio de SQLi no componente EmailTrack | Evidência 9 de set. de 2026Publicado 9 de set. de 2026 | 9,9AltoCrítico | 1,0%Baixo | — | WebProscPanel | 3 | 9 de set. de 2026 |
|---|
| CVE-2021-32675Vulnerabilidade de DoS no Redis | Evidência 9 de set. de 2026Publicado 4 de out. de 2021 | 7,5AltoAlto | 16,9%Moderado | — | redisredis | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-74586sctp: limpar new_transport ao remover um peer | Evidência 9 de set. de 2026Publicado 22 de ago. de 2026 | 9,8AltoCrítico | 0,5%Baixo | — | LinuxLinux | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-79303kaiten da versão 57.192.20 até antes da 57.214.26 é vulnerável a SQL Injection. Instruções SQL dinâmicas são geradas sem a validação de dados necessária e... | Evidência 9 de set. de 2026Publicado 15 de set. de 2026 | 9,9AltoCrítico | 0,2%Baixo | — | n/an/a | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-62201OpenClaw < 2026.6.6 Bypass de Política de Rede via exec-server | Evidência 9 de set. de 2026Publicado 17 de jul. de 2026 | 4,9ModeradoMédio | 0,4%Baixo | — | OpenClawOpenClaw | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-49881Em serviceClassExists de InCallController.java, existe uma possível execução arbitrária de código devido a um erro de lógica no código. Isso pode levar à... | Evidência 9 de set. de 2026Publicado 8 de set. de 2026 | 7,8AltoAlto | 0,1%Baixo | — | GoogleAndroid | 2 | 9 de set. de 2026 |
|---|
| CVE-2026-72243selinux: verificar permissões relacionadas a conexão no TCP Fast Open | Evidência 9 de set. de 2026Publicado 15 de ago. de 2026 | 8,4AltoAlto | 0,2%Baixo | — | LinuxLinux | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-83991Vulnerabilidade de Adulteração do Driver Mini Filter do Windows Cloud Files | Evidência 9 de set. de 2026Publicado 8 de set. de 2026 | 5,5ModeradoMédio | 0,3%Baixo | — | MicrosoftWindows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 2 | 9 de set. de 2026 |
|---|
| CVE-2026-30225OliveTin: RestartAction executa sempre ações como guest | Evidência 9 de set. de 2026Publicado 6 de mar. de 2026 | 5,3ModeradoMédio | 0,4%Baixo | — | OliveTinOliveTin | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-59313Corrupção do fluxo de eventos enviados pelo servidor no framework web funcional Spring MVC | Evidência 9 de set. de 2026Publicado 27 de ago. de 2026 | 9,8AltoCrítico | 0,4%Baixo | — | SpringSpring Framework | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-55634Pimcore: Execução Remota de Código via Nome de Campo da Definição de Classe DataObject | Evidência 9 de set. de 2026Publicado 28 de ago. de 2026 | 9,9AltoCrítico | 0,4%Baixo | — | pimcorepimcore | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-19089Product Input Fields for WooCommerce < 2.0.2 - Upload Arbitrário de Arquivo Não Autenticado | Evidência 9 de set. de 2026Publicado 10 de ago. de 2026 | 9,8AltoCrítico | 0,5%Baixo | — | UnknownProduct Input Fields for WooCommerce | 1 | 9 de set. de 2026 |
|---|
| CVE-2026-87491Gravação fora dos limites no V8 no Google Chrome anterior à versão 153.0.8010.36 permitia que um atacante remoto executasse código arbitrário dentro do... | Evidência 9 de set. de 2026Publicado 9 de set. de 2026 | 8,8AltoAlto | 1,0%Baixo | KEV | GoogleChrome | 1 | 13 de set. de 2026 |
|---|
| CVE-2022-2869A ferramenta tiffcrop da libtiff possui um underflow de uint32_t que leva a leitura e escrita fora dos limites na rotina extractContigSamples8bits. Um... | Evidência 8 de set. de 2026Publicado 17 de ago. de 2022 | 5,5ModeradoMédio | 0,3%Baixo | — | n/alibtiff | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-29782OpenSTAManager: Execução Remota de Código via Desserialização Insegura em OAuth2 | Evidência 8 de set. de 2026Publicado 2 de abr. de 2026 | 7,2AltoAlto | 0,6%Baixo | — | devcode-itopenstamanager | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-69451Vulnerabilidade de Elevação de Privilégio no Windows Management Instrumentation | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 7,1AltoAlto | 0,7%Baixo | — | MicrosoftWindows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 23H2, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows 11 Version 25H2, Windows 11 version 26H1, Windows Server 2012, Windows Server 2012 (Server Core installation), Windows Server 2012 R2, Windows Server 2012 R2 (Server Core installation), Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-84118Use-after-free no componente JavaScript: GC | Evidência 8 de set. de 2026Publicado 1 de set. de 2026 | 5,4ModeradoMédio | 0,2%Baixo | — | MozillaFirefox, Thunderbird | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-77276CVE-2026-77276 RCE de macro pré-autenticação via convert-to no Collabora Online | Evidência 8 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73318XenForo < 2.3.13 Autorização Ausente via Controller force-agreement | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 5,1ModeradoMédio | 0,3%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73317XenForo < 2.3.13 Autorização Ausente via Dispatcher de Reconstrução de Cache do ACP | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 5,1ModeradoMédio | 0,3%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73316XenForo < 2.3.13 Replay de Pagamento via Provedor de Pagamento PayPal REST | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 8,7AltoAlto | 0,2%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73315XenForo < 2.3.13 SSRF via manipulador de webhook REST do PayPal | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 7,7AltoAlto | 0,3%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73314XenForo < 2.3.13 Bypass de Verificação de Assinatura via PayPal REST Webhook | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 8,7AltoAlto | 0,5%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73313XenForo < 2.3.13 Bypass de MFA via Provedor TFA Passkey | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 7,6AltoAlto | 0,4%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-74239XenForo < 2.3.13 Travessia de Caminho via Importador de Arquivo de Estilo no Windows | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 8,6AltoAlto | 0,7%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73312XenForo < 2.3.13 Reutilização de Token de Atualização via Token de Acesso Expirado | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 9,1AltoCrítico | 0,4%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73321XenForo < 2.3.13 DoS por Recursão Não Controlada via Analisador BBCode | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 7,1AltoAlto | 0,4%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73311XenForo < 2.3.13 Reutilização de Código de Autorização OAuth2 | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 9,1AltoCrítico | 0,4%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73320XenForo < 2.3.13 Divulgação de Informações Não Autenticada via Endpoint Unfurl | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 5,1ModeradoMédio | 0,3%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73310XenForo < 2.3.13 Roubo de Token de Código de Autorização OAuth2 via Bypass de redirect_uri | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 8,2AltoAlto | 0,4%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73319XenForo < 2.3.13 XSS via Dynamic Redirect Handler | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 5,1ModeradoMédio | 0,3%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-73309XenForo < 2.3.13 Bypass de Autenticação via Endpoint de Token OAuth2 | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 9,1AltoCrítico | 0,5%Baixo | — | XenForoXenForo | 1 | 8 de set. de 2026 |
|---|