Carregando catálogo de vulnerabilidades
Inteligência de ameaças
CVEs públicas com evidências atuais de exploração, sinais de risco e ferramentas defensivas ou de pesquisa relacionadas.
RSS de exploits| CVE e título | Evidências / datas | CVSS | EPSS | KEV | Fornecedor / produto | Exploits | Atualizado |
|---|---|---|---|---|---|---|---|
| CVE-2026-6471PostgreSQL logical decoding pode dlopen arquivo arbitrário | Evidência 5 de set. de 2026Publicado 13 de ago. de 2026 | 7,2AltoAlto | 0,3%Baixo | — | n/aPostgreSQL | 2 |
| 5 de set. de 2026 |
| CVE-2026-75865WPLP Cookie Consent <= 4.4.1 - Upload Arbitrário de Arquivo Não Autenticado via Endpoint REST 'upload-logo' | Evidência 5 de set. de 2026Publicado 1 de set. de 2026 | 9,8AltoCrítico | 0,5%Baixo | — | wplegalpagesWPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-35580Emissary tem Injeção de Shell em GitHub Actions via Entradas de Workflow | Evidência 5 de set. de 2026Publicado 7 de abr. de 2026 | 9,1AltoCrítico | 0,6%Baixo | — | NationalSecurityAgencyemissary | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-29075Mesa: Fazer checkout de código não confiável no fluxo de trabalho benchmarks.yml pode levar à execução de código em runner privilegiado | Evidência 5 de set. de 2026Publicado 6 de mar. de 2026 | 9,8AltoCrítico | 0,4%Baixo | — | mesamesa | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-33475Langflow GitHub Actions Shell Injection | Evidência 5 de set. de 2026Publicado 24 de mar. de 2026 | 9,1AltoCrítico | 3,0%Baixo | — | langflow-ailangflow | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-34243wenxian: Injeção de Comando no Workflow do GitHub Actions via issue_comment.body | Evidência 5 de set. de 2026Publicado 31 de mar. de 2026 | 9,8AltoCrítico | 2,2%Baixo | — | njzjzwenxian | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-27941OpenLIT Vulnerável a Execução Remota de Código e Exposição de Segredos por Uso Indevido de pull_request_target em Workflows do GitHub Actions | Evidência 5 de set. de 2026Publicado 26 de fev. de 2026 | 9,9AltoCrítico | 0,4%Baixo | — | openlitopenlit | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-33075FastGPT tem Execução Arbitrária de Código em GitHub Actions via pull_request_target em fastgpt-preview-image.yml | Evidência 5 de set. de 2026Publicado 20 de mar. de 2026 | 9,4AltoCrítico | 0,3%Baixo | — | labringFastGPT | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-31852Jellyfin Possível Comprometimento de Organização/Segredo a partir de implementação perigosa de CI | Evidência 5 de set. de 2026Publicado 11 de mar. de 2026 | 10,0AltoCrítico | 0,4%Baixo | — | jellyfincode-quality.yml | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-64468binder: corrigir UAF em binder_free_transaction() | Evidência 5 de set. de 2026Publicado 25 de jul. de 2026 | 7,8AltoAlto | 0,1%Baixo | — | LinuxLinux | 2 | 5 de set. de 2026 |
|---|
| CVE-2026-85649(Holloway) Chew, Kean Ho's Actualizer v1.2.0 e anteriores contém uma vulnerabilidade de validação de senha do tipo fail-open nos loops de senha do usuário... | Evidência 5 de set. de 2026Publicado 4 de set. de 2026 | 7,9AltoAlto | 0,2%Baixo | — | chewkeanhosoftware-actualizer | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-48019Injeção de CRLF na regra de e-mail padrão do Laravel permite contrabando de SMTP e retransmissão de e-mails falsificados | Evidência 5 de set. de 2026Publicado 4 de set. de 2026 | 8,9AltoAlto | 0,7%Baixo | — | laravelframework | 1 | 5 de set. de 2026 |
|---|
| CVE-2026-61699nebula-mesh: A revogação de certificados nunca é aplicada na malha | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 8,1AltoAlto | 0,2%Baixo | — | forgekeepnebula-mesh | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-1699No repositório Eclipse Theia Website, o fluxo de trabalho do GitHub Actions .github/workflows/preview.yml usava o gatilho pull_request_target ao fazer... | Evidência 4 de set. de 2026Publicado 30 de jan. de 2026 | 10,0AltoCrítico | 0,5%Baixo | — | Eclipse FoundationEclipse Theia - Website | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-24480QGIS tinha RCE validado e Tomada de Repositório via GitHub Actions | Evidência 4 de set. de 2026Publicado 27 de jan. de 2026 | 8,7AltoAlto | 0,4%Baixo | — | qgisQGIS | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-27938WPGraphQL Repo Vulnerável a Injeção de Comandos via Expressão Não Saneada do GitHub Actions no Fluxo de Trabalho de Release | Evidência 4 de set. de 2026Publicado 26 de fev. de 2026 | 7,7AltoAlto | 0,8%Baixo | — | wp-graphqlwp-graphql | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-22869Eigent Permite Execução Arbitrária de Código via Workflow de CI pull_request_target | Evidência 4 de set. de 2026Publicado 13 de jan. de 2026 | 8,9AltoAlto | 0,6%Baixo | — | eigent-aieigent | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-27701LiveCodes vulnerável a Injeção de JavaScript via título de PR não confiável no fluxo de trabalho i18n-update-pull | Evidência 4 de set. de 2026Publicado 25 de fev. de 2026 | 8,8AltoAlto | 0,3%Baixo | — | live-codeslivecodes | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-19900LB-LINK X-PRO shadow credenciais codificadas | Evidência 4 de set. de 2026Publicado 15 de ago. de 2026 | 8,2AltoAlto | 2,2%Baixo | — | LB-LINKX-PRO | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-85769Libtpms: libtpms: leitura fora dos limites do heap no unmarshalling do estado tpm2 via blocksize não verificado em block_skip_read() | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 6,5ModeradoMédio | 0,4%Baixo | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-77818Injeção de HTML Refletida via Sequestro de Formulário no Sistema de Automação de Biblioteca da Yordam Informatics | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 6,1ModeradoMédio | 0,2%Baixo | — | Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc.Library Information and Document Automation Program | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-11613Divi Ajax Filter <= 5.1.2 - Inclusão de Arquivo Local Não Autenticada via Parâmetro 'custom_loop_template' | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 9,8AltoCrítico | 0,5%Baixo | — | Divi EngineDivi Ajax Filter | 1 | 4 de set. de 2026 |
|---|
| CVE-2025-60800Controle de acesso incorreto na interface /jshERP-boot/user/info do jshERP até o commit 90c411a permite que atacantes acessem informações sensíveis por meio... | Evidência 4 de set. de 2026Publicado 28 de out. de 2025 | 7,5AltoAlto | 0,3%Baixo | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-78839Uma vulnerabilidade de upload arbitrário de arquivos no AppNitro MachForm v30 permite que atacantes executem código arbitrário por meio do upload de um... | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 8,1AltoAlto | 0,5%Baixo | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-75430PowerJob Worker versão 5.1.2 (e provavelmente versões anteriores) expõe o endpoint HTTP /worker/deployContainer sem autenticação na porta de transporte... | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 9,8AltoCrítico | 0,9%Baixo | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-78745Uma vulnerabilidade no HiDPT/ Weyon HiDPTAndroid Hi3751V350 Hi3751V352E_DMO permite que um atacante remoto execute código arbitrário por meio do daemon... | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 9,8AltoCrítico | 0,7%Baixo | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-75429PowerJob, nas versões 4.x até 5.1.2, contém uma vulnerabilidade de execução remota de código não autenticada no endpoint /friend/process da camada de... | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 9,8AltoCrítico | 0,9%Baixo | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-75431PowerJob Server versão 5.1.2 (e provavelmente versões anteriores) usa uma chave de assinatura JWT previsível para autenticação baseada em HS256. Isso... | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 9,1AltoCrítico | 0,8%Baixo | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-44402Voltronic Power SNMP Web Pro 1.1 RCE não autenticado via upload.cgi | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 9,3AltoCrítico | 0,9%Baixo | — | Voltronic PowerSNMP Web Pro | 2 | 4 de set. de 2026 |
|---|
| CVE-2022-35497Em Trimble TM4WEB 21.4.0.4, devido a uma configuração incorreta de segurança com identificadores de sessão, é possível recuperar cookies de sessão válidos... | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 5,4ModeradoMédio | 0,3%Baixo | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2022-35499Em Trimble TM4WEB 21.4.0.4, o endpoint do visualizador de faturas externo é vulnerável a cross-site scripting refletido, por meio de injeção em um parâmetro... | Evidência 4 de set. de 2026Publicado 4 de set. de 2026 | 7,1AltoAlto | 0,3%Baixo | — | n/an/a | 2 | 4 de set. de 2026 |
|---|
| CVE-2026-85046Confusão de tipos no V8 no Google Chrome anterior a 152.0.7977.82 permitiu que um atacante remoto executasse código arbitrário dentro do sandbox por meio de... | Evidência 4 de set. de 2026Publicado 3 de set. de 2026 | 8,8AltoAlto | 1,5%Baixo | KEV | GoogleChrome | 7 | 4 de set. de 2026 |
|---|
| CVE-2025-58371Roo Code é vulnerável a injeção de comandos via fluxo de trabalho de ações do GitHub | Evidência 4 de set. de 2026Publicado 5 de set. de 2025 | 9,9AltoCrítico | 0,8%Baixo | — | RooCodeIncRoo-Code | 1 | 4 de set. de 2026 |
|---|
| CVE-2025-54430dedupe é vulnerável a exfiltração de segredos via issue_comment | Evidência 4 de set. de 2026Publicado 30 de jul. de 2025 | 9,1AltoCrítico | 0,3%Baixo | — | dedupeiodedupe | 1 | 4 de set. de 2026 |
|---|
| CVE-2025-61584serverless-dns é vulnerável a Injeção de Comandos através do fluxo de trabalho do GitHub Action pr.yml | Evidência 4 de set. de 2026Publicado 30 de set. de 2025 | 9,3AltoCrítico | 0,4%Baixo | — | serverless-dnsserverless-dns | 1 | 4 de set. de 2026 |
|---|
| CVE-2024-36058A funcionalidade Send Basket na Koha Library anterior à versão 23.05.10 é suscetível a Injeção de SQL Baseada em Tempo, pois não consegue sanitizar o... | Evidência 4 de set. de 2026Publicado 7 de abr. de 2026 | 9,8AltoCrítico | 0,5%Baixo | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2024-36057Koha Library antes da versão 23.05.10 falha em sanitizar nomes de arquivos controláveis pelo usuário antes de descompactar, levando à execução remota de... | Evidência 4 de set. de 2026Publicado 7 de abr. de 2026 | 9,8AltoCrítico | 1,8%Baixo | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2024-57553Avisos CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 por Aman Bahiniya | Evidência 4 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 4 de set. de 2026 |
|---|
| CVE-2024-57552Avisos CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 por Aman Bahiniya | Evidência 4 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 4 de set. de 2026 |
|---|
| CVE-2024-57551Avisos CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 por Aman Bahiniya | Evidência 4 de set. de 2026Publicado — | —IndisponívelIndisponível | —Indisponível | — | —— | 1 | 4 de set. de 2026 |
|---|
| CVE-2020-6950Travessia de diretório no Eclipse Mojarra antes de 2.3.14 A travessia de diretório no Eclipse Mojarra antes da versão 2.3.14 permite que atacantes leiam... | Evidência 4 de set. de 2026Publicado 2 de jun. de 2021 | 6,5ModeradoMédio | 10,1%Moderado | — | n/an/a | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-19516CVE-2026-19516 Registo CVE | Evidência 4 de set. de 2026Publicado 11 de ago. de 2026 | 9,1AltoCrítico | 0,2%Baixo | — | GrafanaGrafana MCP Server, mcp-grafana | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-84696Controlador Phison PS3111-S11 Firmware sem Autenticação em Comandos Exclusivos do Fornecedor | Evidência 4 de set. de 2026Publicado 2 de set. de 2026 | 9,3AltoCrítico | 0,1%Baixo | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-82876Phison PS3111-S11 Controlador Firmware Bypass de Verificação de Assinatura | Evidência 4 de set. de 2026Publicado 31 de ago. de 2026 | 9,3AltoCrítico | 0,1%Baixo | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 4 de set. de 2026 |
|---|
| CVE-2025-34158O Plex Media Server (PMS) 1.41.7.x até 1.42.0.x antes de 1.42.1 é afetado por transferência incorreta de recursos entre esferas porque /myplex/account... | Evidência 4 de set. de 2026Publicado 21 de ago. de 2025 | 8,5AltoAlto | 0,6%Baixo | — | PlexMedia Server | 1 | 4 de set. de 2026 |
|---|
| CVE-2026-10134RCE não autenticado no lado do servidor via PythonCodeStructuredTool em Fluxos Públicos | Evidência 4 de set. de 2026Publicado 30 de jun. de 2026 | 10,0AltoCrítico | 0,6%Baixo | — | IBMLangflow OSS | 1 | 4 de set. de 2026 |
|---|
| CVE-2025-54415O Fluxo de Trabalho CI/CD do dag-factory Permite a Tomada de Repositório e Exfiltração de Segredos | Evidência 4 de set. de 2026Publicado 26 de jul. de 2025 | 9,1AltoCrítico | 0,6%Baixo | — | astronomerdag-factory | 1 | 4 de set. de 2026 |
|---|
| CVE-2025-52467pgai exfiltração de segredos via pull_request_target | Evidência 4 de set. de 2026Publicado 19 de jun. de 2025 | 9,1AltoCrítico | 0,4%Baixo | — | timescalepgai | 1 | 4 de set. de 2026 |
|---|
| CVE-2025-53546Folo permite a exfiltração de segredos via pull_request_target | Evidência 4 de set. de 2026Publicado 9 de jul. de 2025 | 9,1AltoCrítico | 0,3%Baixo | — | RSSNextFolo | 1 | 4 de set. de 2026 |
|---|
| CVE-2025-53104Vulnerabilidade de Injeção de Comandos no gluestack-ui via Workflow do GitHub Action discussion-to-slack | Evidência 4 de set. de 2026Publicado 1 de jul. de 2025 | 9,1AltoCrítico | 1,2%Baixo | — | gluestackgluestack-ui | 1 | 4 de set. de 2026 |
|---|