Carregando catálogo de vulnerabilidades
Inteligência de ameaças
CVEs públicas com evidências atuais de exploração, sinais de risco e ferramentas defensivas ou de pesquisa relacionadas.
RSS de exploits| CVE e título | Evidências / datas | CVSS | EPSS | KEV | Fornecedor / produto | Exploits | Atualizado |
|---|---|---|---|---|---|---|---|
| CVE-2026-52307Uma vulnerabilidade armazenada de cross-site scripting (XSS) autenticada no componente de Gerenciamento de Colunas do ClassCMS 1CMS v5.6 permite que... | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 5,4ModeradoMédio | 0,3%Baixo | — | n/a |
| 1 |
| 8 de set. de 2026 |
| CVE-2026-78837Uma vulnerabilidade de injeção de SQL no parâmetro ap_form_{id} no AppNitro MachForm v30 permite que atacantes acessem informações sensíveis do banco de... | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 7,5AltoAlto | 0,3%Baixo | — | n/an/a | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-0001Mali GPU Kernel Driver permite acesso a memória já liberada | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 4,4ModeradoMédio | 0,2%Baixo | — | Arm LtdBifrost GPU Kernel Driver, Valhall GPU Kernel Driver, Arm 5th Gen GPU Architecture Kernel Driver | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-78838Uma vulnerabilidade de cross-site scripting (XSS) refletido no componente grid_datasource.php do AppNitro MachForm v30 permite que atacantes executem... | Evidência 8 de set. de 2026Publicado 8 de set. de 2026 | 6,5ModeradoMédio | 0,4%Baixo | — | n/an/a | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-52774XSS Refletido via Parâmetro id Não Escapado em Atributos HTML do Widget Bazar no YesWiki | Evidência 8 de set. de 2026Publicado 4 de set. de 2026 | 6,1ModeradoMédio | 0,5%Baixo | — | YesWikiyeswiki | 1 | 8 de set. de 2026 |
|---|
| CVE-2022-4140Welcart e-Commerce < 2.8.5 - Acesso Não Autenticado a Arquivos Arbitrários | Evidência 8 de set. de 2026Publicado 2 de jan. de 2023 | 7,5AltoAlto | 2,9%Baixo | — | UnknownWelcart e-Commerce | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-72744Nuxt antes de 4.5.1 — Divulgação de informações via Chrome DevTools | Evidência 8 de set. de 2026Publicado 11 de ago. de 2026 | 6,9ModeradoMédio | 0,1%Baixo | — | nuxtnuxt | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-8069PredatorSense V3: Vulnerabilidade de Escalação Local de Privilégios (LPE) | Evidência 8 de set. de 2026Publicado 8 de mai. de 2026 | 8,5AltoAlto | 0,1%Baixo | — | AcerPredatorSense V3 | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-57811WordPress Realtyna Organic IDX plugin plugin <= 5.2.0 - vulnerabilidade de Execução Remota de Código (RCE) | Evidência 8 de set. de 2026Publicado 13 de jul. de 2026 | 10,0AltoCrítico | 0,6%Baixo | — | RealtynaRealtyna Organic IDX plugin | 1 | 8 de set. de 2026 |
|---|
| CVE-2026-75650Adobe Commerce | Neutralização Incorreta de Elementos Especiais Usados em um Mecanismo de Template (CWE-1336) | Evidência 8 de set. de 2026Publicado 7 de set. de 2026 | 10,0AltoCrítico | 2,1%Baixo | KEV | AdobeAdobe Commerce, Adobe Commerce B2B, Magento Open Source | 3 | 8 de set. de 2026 |
|---|
| CVE-2025-47981Vulnerabilidade de Execução Remota de Código no Mecanismo de Segurança SPNEGO Extended Negotiation (NEGOEX) | Evidência 8 de set. de 2026Publicado 8 de jul. de 2025 | 9,8AltoCrítico | 32,6%Moderado | — | MicrosoftWindows 10 Version 1507, Windows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 22H2, Windows 11 version 22H3, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows Server 2008 R2 Service Pack 1, Windows Server 2008 R2 Service Pack 1 (Server Core installation), Windows Server 2012, Windows Server 2012 (Server Core installation), Windows Server 2012 R2, Windows Server 2012 R2 (Server Core installation), Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2022, 23H2 Edition (Server Core installation), Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 8 de set. de 2026 |
|---|
| CVE-2023-52356Libtiff: falha de segmentação no libtiff em tiffreadrgbatileext() levando à negação de serviço | Evidência 7 de set. de 2026Publicado 25 de jan. de 2024 | 7,5AltoAlto | 2,2%Baixo | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9, Red Hat Enterprise Linux 9.6 Extended Update Support, Red Hat AI Inference Server 3.2, Red Hat AI Inference Server 3.3, Red Hat Discovery 2, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7 | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-77262MCP Atlassian: Path Traversal / Leitura Arbitrária de Arquivos na ferramenta MCP confluence_upload_attachment (correção incompleta da CVE-2026-27825) | Evidência 7 de set. de 2026Publicado 22 de set. de 2026 | 8,6AltoAlto | —Indisponível | — | soopersetmcp-atlassian | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-11991Exploit automatizado para CVE-2026-11991, uma bypass de autorização no plugin FlowForms para WordPress que permite que usuários Contributor+ publiquem... | Evidência 7 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 14 de set. de 2026 |
|---|
| CVE-2026-86043Skipper: bypass de body-authz do OPA: mitigação truncated_body falha em aberto em chunked/HTTP-2 (correção incompleta CVE-2026-50197) | Evidência 7 de set. de 2026Publicado 16 de set. de 2026 | 7,5AltoAlto | 0,5%Baixo | — | zalandoskipper | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-19843389-ds-base: injeção de comando via dn ldap sem escape no editor ldap do cockpit 389 console | Evidência 7 de set. de 2026Publicado 7 de set. de 2026 | 8,4AltoAlto | 0,5%Baixo | — | Red HatRed Hat Directory Server 11.7 E4S for RHEL 8, Red Hat Directory Server 11.9 for RHEL 8, Red Hat Directory Server 12.2 E4S for RHEL 9, Red Hat Directory Server 12.4 E4S for RHEL 9, Red Hat Directory Server 12.6 EUS for RHEL 9, Red Hat Directory Server 12.8 for RHEL 9, Red Hat Directory Server 13.0 EUS for RHEL 10, Red Hat Directory Server 13.2 for RHEL 10, Red Hat Directory Server 11, Red Hat Directory Server 12, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-47172Quest Bot: código de pull request não confiável pode ser compilado e implantado por implantação privilegiada de workflow_run. | Evidência 7 de set. de 2026Publicado 11 de jun. de 2026 | 9,5AltoCrítico | 0,3%Baixo | — | duck-organizationquest-bot | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-33234AutoGPT: Bypass da lista de bloqueio de IP do SendEmailBlock permite SSRF via servidor SMTP controlado pelo usuário | Evidência 7 de set. de 2026Publicado 19 de mai. de 2026 | 5,0ModeradoMédio | 0,3%Baixo | — | Significant-GravitasAutoGPT | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-28576No Contacts Provider, existe uma forma possível de aceder à base de dados de contactos devido a uma injeção de SQL. Isto pode levar à divulgação local de... | Evidência 7 de set. de 2026Publicado 17 de jun. de 2026 | 10,0AltoCrítico | 0,1%Baixo | — | AndroidAndroid | 2 | 7 de set. de 2026 |
|---|
| CVE-2026-71981Cypht < 2.12.2 Injeção de Objeto PHP RCE via Parâmetro back_query | Evidência 7 de set. de 2026Publicado 1 de set. de 2026 | 8,7AltoAlto | 0,6%Baixo | — | cypht-orgcypht | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-86218pré-autenticação execução remota de código | Evidência 7 de set. de 2026Publicado 6 de set. de 2026 | 10,0AltoCrítico | 7,5%Baixo | KEV | N-ableN-central | 2 | 8 de set. de 2026 |
|---|
| CVE-2026-13184RadAsyncUpload Vulnerabilidade de Fallback de Chave HMAC Padrão no Telerik UI para ASP.NET AJAX | Evidência 7 de set. de 2026Publicado 22 de jul. de 2026 | 7,5AltoAlto | 0,2%Baixo | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-13183RadAsyncUpload Upload Metadata Timing Oracle Vulnerability in Telerik UI for ASP.NET AJAX | Evidência 7 de set. de 2026Publicado 22 de jul. de 2026 | 7,5AltoAlto | 0,3%Baixo | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-13182RadAsyncUpload Oracle de Decifragem-vs-Análise do Estado do Cliente em Telerik UI para ASP.NET AJAX | Evidência 7 de set. de 2026Publicado 22 de jul. de 2026 | 7,5AltoAlto | 0,3%Baixo | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-13181RadAsyncUpload AsyncUploadTypeName Vulnerabilidade de Resolução de Tipo no Telerik UI para ASP.NET AJAX | Evidência 7 de set. de 2026Publicado 22 de jul. de 2026 | 8,1AltoAlto | 0,5%Baixo | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 2 | 7 de set. de 2026 |
|---|
| CVE-2026-81780WordPress Hash Form plugin <= 1.4.2 - Vulnerabilidade de Upload Arbitrário de Arquivos | Evidência 7 de set. de 2026Publicado 31 de ago. de 2026 | 10,0AltoCrítico | 0,3%Baixo | — | hashthemesHash Form | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-45131CloudPirates Open Source Helm Charts: o fluxo de trabalho pull_request_target do GitHub Actions permite exfiltração de segredos via pull requests de forks | Evidência 7 de set. de 2026Publicado 1 de jun. de 2026 | 10,0AltoCrítico | 0,3%Baixo | — | CloudPirates-iohelm-charts | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-42031CKAN: Injeção SQL Não Autenticada e Bypass de Autorização em datastore_search_sql | Evidência 7 de set. de 2026Publicado 13 de mai. de 2026 | 8,3AltoAlto | 1,8%Baixo | — | ckanckan | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-52924sctp: limpar a fila de saída no tratamento de COOKIE-ECHO obsoleto | Evidência 7 de set. de 2026Publicado 24 de jun. de 2026 | 9,8AltoCrítico | 0,4%Baixo | — | LinuxLinux | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-44246nnU-Net: Injeção de fluxo de trabalho agêntico em .github/workflows/issue-triage.yml do MIC-DKFZ/nnUNet | Evidência 7 de set. de 2026Publicado 12 de mai. de 2026 | 7,2AltoAlto | 0,2%Baixo | — | MIC-DKFZnnUNet | 2 | 7 de set. de 2026 |
|---|
| CVE-2026-42298Postiz: Execução Arbitrária de Código e Exfiltração de Token em pr-docker-build.yml via Dockerfile.dev não confiável | Evidência 7 de set. de 2026Publicado 8 de mai. de 2026 | 10,0AltoCrítico | 0,5%Baixo | — | gitroomhqpostiz-app | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-41249CoreShop Vulnerável a Execução Remota de Código (RCE) via Configuração Insegura de pull_request_target | Evidência 7 de set. de 2026Publicado 4 de jun. de 2026 | 8,2AltoAlto | 0,4%Baixo | — | coreshopCoreShop | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-41414Skim: Execução arbitrária de código via checkout de fork em pull_request_target no pr.yml | Evidência 7 de set. de 2026Publicado 24 de abr. de 2026 | 7,4AltoAlto | 0,3%Baixo | — | skim-rsskim | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-42559RMCP: vulnerabilidade de rebinding de DNS no transporte do servidor HTTP Streamable do rmcp | Evidência 7 de set. de 2026Publicado 14 de mai. de 2026 | 8,8AltoAlto | 0,2%Baixo | — | modelcontextprotocolrust-sdk | 1 | 7 de set. de 2026 |
|---|
| CVE-2026-78850Prova de conceito demonstrando um SSRF cego autenticado no SiteContentDetector do Matomo, permitindo reconhecimento de rede interna e requisições a serviços... | Evidência 6 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 13 de set. de 2026 |
|---|
| CVE-2026-19949All-in-One WP Migration e Backup <= 7.109 - Injeção SQL de Segunda Ordem Não Autenticada via Restauração de Arquivo para Execução Remota de Código | Evidência 6 de set. de 2026Publicado 25 de ago. de 2026 | 8,8AltoAlto | 0,5%Baixo | — | servmaskAll-in-One WP Migration and Backup | 3 | 6 de set. de 2026 |
|---|
| CVE-2026-67276Possível personificação de usuário SSH no Mikrotik RouterOS | Evidência 6 de set. de 2026Publicado 5 de set. de 2026 | 9,2AltoCrítico | 0,2%Baixo | — | MikrotikRouterOS | 4 | 6 de set. de 2026 |
|---|
| CVE-2026-78851Aviso técnico detalhando uma vulnerabilidade de travessia de caminho autenticada na função media_directory() do Twig do Grav CMS, permitindo enumeração... | Evidência 6 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 13 de set. de 2026 |
|---|
| CVE-2026-64705Um buffer overflow foi corrigido com uma verificação de limites aprimorada. Este problema foi resolvido no macOS Sequoia 15.7.7 e no macOS Sonoma 14.8.7. Um... | Evidência 6 de set. de 2026Publicado 25 de ago. de 2026 | 5,5ModeradoMédio | 0,1%Baixo | — | AppleiOS and iPadOS, macOS | 1 | 6 de set. de 2026 |
|---|
| CVE-2026-78938Confusão de tipos no V8 no Google Chrome anterior a 152.0.7977.65 permitiu que um atacante remoto executasse código arbitrário dentro da sandbox por meio de... | Evidência 6 de set. de 2026Publicado 25 de ago. de 2026 | 8,8AltoAlto | 0,4%Baixo | — | GoogleChrome | 1 | 6 de set. de 2026 |
|---|
| CVE-2026-28956Um problema de corrupção de memória foi resolvido com validação de entrada aprimorada. Este problema foi corrigido no iOS 26.5 e iPadOS 26.5, macOS Sequoia... | Evidência 6 de set. de 2026Publicado 11 de mai. de 2026 | 6,5ModeradoMédio | 0,5%Baixo | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 6 de set. de 2026 |
|---|
| CVE-2021-3030O Cute Editor para ASP.NET 6.4 é vulnerável a cross-site scripting refletido, causado pela validação inadequada do parâmetro GET Theme em... | Evidência 6 de set. de 2026Publicado 17 de set. de 2026 | 6,1ModeradoMédio | 0,3%Baixo | — | n/an/a | 1 | 6 de set. de 2026 |
|---|
| CVE-2026-84645Em Jenkins 2.579 e versões anteriores, LTS 2.568.2 e versões anteriores, objetos de tipos marcados como armazenando sua configuração em arquivos de... | Evidência 5 de set. de 2026Publicado 2 de set. de 2026 | 8,8AltoAlto | 0,7%Baixo | — | Jenkins ProjectJenkins | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-3326XStore < 9.7.3 - SQLi Não Autenticado | Evidência 5 de set. de 2026Publicado 10 de jun. de 2026 | 8,6AltoAlto | 1,9%Baixo | — | UnknownXstore | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-7873Vulnerabilidade de Injeção de Código no Endpoint de Validação de Código | Evidência 5 de set. de 2026Publicado 30 de jun. de 2026 | 9,9AltoCrítico | 0,5%Baixo | — | IBMLangflow OSS | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-39382dbt tem uma Injeção de Comandos em Workflow Reutilizável via Saída comment-body Não Sanitizada | Evidência 5 de set. de 2026Publicado 7 de abr. de 2026 | 9,3AltoCrítico | 0,4%Baixo | — | dbt-labsdbt-core | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-22778vLLM vaza um endereço de heap quando o PIL lança um erro | Evidência 5 de set. de 2026Publicado 2 de fev. de 2026 | 9,8AltoCrítico | 3,8%Baixo | — | vllm-projectvllm | 1 | 5 de set. de 2026 |
|---|
| CVE-2025-9951Execução remota de código via estouro de buffer no heap no FFmpeg JPEG2000 | Evidência 5 de set. de 2026Publicado 9 de set. de 2025 | 7,2AltoAlto | 0,4%Baixo | — | FFmpegFFmpeg | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-57062Análise de CMS (Cryptographic Message Syntax) no gpgsm do GnuPG até a versão 2.5.20 lida incorretamente com o formato CMS para AES-GCM, pois o aes-ICVlen... | Evidência 5 de set. de 2026Publicado 23 de jun. de 2026 | 2,9BaixoBaixo | 0,1%Baixo | — | GnuPGGnuPG | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-6471PostgreSQL logical decoding pode dlopen arquivo arbitrário | Evidência 5 de set. de 2026Publicado 13 de ago. de 2026 | 7,2AltoAlto | 0,3%Baixo | — | n/aPostgreSQL | 2 | 5 de set. de 2026 |
|---|