Pesquisa de Ameaças
Não é mais um feed de CVEs. O time da Rainforest lê as vulnerabilidades que importam e explica o que elas significam — o que é de fato explorável, quem está exposto e o que corrigir antes de virar manchete.
Rainforest Security Labs
- CVE-2023-49105CVSS 9.899
Um problema foi descoberto no ownCloud owncloud/core anterior ao 10.13.1. Um atacante pode acessar, modificar ou excluir qualquer arquivo sem autenticação se o nome de usuário de uma vítima for conhecido e a vítima não tiver uma chave de assinatura configurada. Isso ocorre porque URLs pré-assinadas podem ser aceitas mesmo quando nenhuma chave de assinatura está configurada para o proprietário dos arquivos. A versão afetada mais antiga é a 10.6.0.
Última atualização: 28/08/2026
- CVE-2026-48282CVSS 10100
As versões 2025.9, 2023.20 e anteriores do ColdFusion são afetadas por uma vulnerabilidade de Limitação Inadequada de um Nome de Caminho a um Diretório Restrito ('Path Traversal') que poderia levar à execução arbitrária de código no contexto do usuário atual. A exploração deste problema não requer interação do usuário. O escopo é alterado.
Última atualização: 28/08/2026
- CVE-2026-60004CVSS 9.899
O Gitea anterior a 1.27.1 permite execução remota de código por meio da API diffpatch através da instalação de Git hooks.
Última atualização: 27/08/2026
- CVE-2026-21962CVSS 1099
Vulnerabilidade no produto Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in do Oracle Fusion Middleware (componente: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). As versões suportadas que são afetadas são 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. Vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in. Embora a vulnerabilidade esteja no Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in, os ataques podem impactar significativamente produtos adicionais (mudança de escopo). Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado de criação, exclusão ou modificação a dados críticos ou a todos os dados acessíveis ao Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in, bem como acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis ao Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in. Observação: a versão afetada do Weblogic Server Proxy Plug-in for IIS é apenas a 12.2.1.4.0. CVSS 3.1 Base Score 10.0 (impactos de Confidencialidade e Integridade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
Última atualização: 25/08/2026
- CVE-2026-65400CVSS 9.899
Um problema de autenticação foi tratado com um gerenciamento de estado aprimorado. Este problema está corrigido no macOS Sequoia 15.7.9, macOS Sonoma 14.8.9 e macOS Tahoe 26.6.1. Um atacante na rede pode ser capaz de se autenticar no Compartilhamento de Tela sem credenciais válidas.
Última atualização: 19/08/2026
- CVE-2026-72898CVSS 10100
O Metabase permite que um atacante remoto e não autenticado injete SQL arbitrário por meio do endpoint de banco de dados '/reset_password' e obtenha acesso de administrador à instância do Metabase conectada.
Última atualização: 12/08/2026
- CVE-2025-20333CVSS 9.9100
Uma vulnerabilidade no servidor web VPN do software Cisco Secure Firewall Adaptive Security Appliance (ASA) e do software Cisco Secure Firewall Threat Defense (FTD) poderia permitir a um atacante remoto e autenticado executar código arbitrário em um dispositivo afetado. Esta vulnerabilidade se deve à validação inadequada da entrada fornecida pelo usuário em requisições HTTP(S). Um atacante com credenciais válidas de usuário VPN poderia explorar esta vulnerabilidade enviando requisições HTTP elaboradas a um dispositivo afetado. Uma exploração bem-sucedida poderia permitir ao atacante executar código arbitrário como root, possivelmente resultando no comprometimento completo do dispositivo afetado.
Última atualização: 11/08/2026
- CVE-2021-44228CVSS 10100
No Apache Log4j2 2.0-beta9 até 2.15.0 (excluindo as versões de segurança 2.12.2, 2.12.3 e 2.3.1), os recursos JNDI usados em configuração, mensagens de log e parâmetros não protegem contra endpoints LDAP e outros relacionados a JNDI controlados por atacantes. Um atacante que possa controlar mensagens de log ou parâmetros de mensagens de log pode executar código arbitrário carregado a partir de servidores LDAP quando a substituição por message lookup está habilitada. A partir do log4j 2.15.0, esse comportamento foi desabilitado por padrão. A partir da versão 2.16.0 (junto com 2.12.2, 2.12.3 e 2.3.1), essa funcionalidade foi completamente removida. Observe que esta vulnerabilidade é específica do log4j-core e não afeta log4net, log4cxx ou outros projetos do Apache Logging Services.
Última atualização: 11/08/2026
- CVE-2024-23692CVSS 9.899
O Rejetto HTTP File Server, até e incluindo a versão 2.3m, é vulnerável a uma vulnerabilidade de injeção de template. Essa vulnerabilidade permite a um atacante remoto e não autenticado executar comandos arbitrários no sistema afetado enviando uma requisição HTTP especialmente elaborada. Na data de atribuição da CVE, o Rejetto HFS 2.3m não é mais suportado.
Última atualização: 11/08/2026
- CVE-2024-21413CVSS 9.899
Vulnerabilidade de Execução Remota de Código no Microsoft Outlook
Última atualização: 10/08/2026
- CVE-2022-41107CVSS 7.872
Vulnerabilidade de Execução Remota de Código no Microsoft Office Graphics
Última atualização: 10/08/2026
- CVE-2022-40684CVSS 9.899
Um contorno de autenticação usando um caminho ou canal alternativo [CWE-288] no Fortinet FortiOS versões 7.2.0 a 7.2.1 e 7.0.0 a 7.0.6, FortiProxy versão 7.2.0 e versões 7.0.0 a 7.0.6 e FortiSwitchManager versões 7.2.0 e 7.0.0 permite que um atacante não autenticado realize operações na interface administrativa por meio de requisições HTTP ou HTTPS especialmente elaboradas.
Última atualização: 06/08/2026
- CVE-2024-51378CVSS 10100
O getresetstatus em dns/views.py e ftp/views.py no CyberPanel (também conhecido como Cyber Panel) anterior ao 1c0c6cb permite que atacantes remotos contornem a autenticação e executem comandos arbitrários por meio de /dns/getresetstatus ou /ftp/getresetstatus, contornando o secMiddleware (que é apenas para requisições POST) e usando metacaracteres de shell na propriedade statusfile, conforme explorado ativamente em outubro de 2024 pelo PSAUX. As versões até a 2.3.6 e a (não corrigida) 2.3.7 são afetadas.
Última atualização: 05/08/2026
- CVE-2023-3519CVSS 9.899
Execução remota de código não autenticada.
Última atualização: 05/08/2026
- CVE-2023-35078CVSS 9.899
Uma vulnerabilidade de contorno de autenticação no Ivanti EPMM permite que usuários não autorizados acessem funcionalidades ou recursos restritos da aplicação sem autenticação adequada.
Última atualização: 05/08/2026
- CVE-2023-28461CVSS 9.899
Os appliances Array Networks Array AG Series e vxAG (9.4.0.481 e anteriores) permitem execução remota de código. Um atacante pode navegar pelo sistema de arquivos no gateway SSL VPN usando um atributo flags em um cabeçalho HTTP sem autenticação. O produto poderia então ser explorado por meio de uma URL vulnerável. O comunicado do fornecedor de 2023-03-09 afirmou que "uma nova versão do Array AG com a correção estará disponível em breve."
Última atualização: 05/08/2026
- CVE-2024-26601CVSS 7.873
No kernel do Linux, a seguinte vulnerabilidade foi resolvida: ext4: regenerate buddy after block freeing failed if under fc replay This mostly reverts commit 6bd97bf273bd ("ext4: remove redundant mb_regenerate_buddy()") and reintroduces mb_regenerate_buddy(). Based on code in mb_free_blocks(), fast commit replay can end up marking as free blocks that are already marked as such. This causes corruption of the buddy bitmap so we need to regenerate it in that case.
Última atualização: 04/08/2026
- CVE-2026-24423CVSS 9.899
As versões do SmarterTools SmarterMail anteriores à build 9511 contêm uma vulnerabilidade de execução remota de código não autenticada no método de API ConnectToHub. O atacante poderia apontar o SmarterMail para o servidor HTTP malicioso, que serve o comando de SO malicioso. Esse comando será executado pela aplicação vulnerável.
Última atualização: 04/08/2026
- CVE-2026-23760CVSS 9.899
As versões do SmarterTools SmarterMail anteriores ao build 9511 contêm uma vulnerabilidade de contorno de autenticação na API de redefinição de senha. O endpoint force-reset-password permite requisições anônimas e falha em verificar a senha existente ou um token de redefinição ao redefinir contas de administrador do sistema. Um atacante não autenticado pode fornecer um nome de usuário de administrador alvo e uma nova senha para redefinir a conta, resultando em comprometimento administrativo total da instância do SmarterMail. OBSERVAÇÃO: Os privilégios de administrador do sistema do SmarterMail concedem a capacidade de executar comandos do sistema operacional por meio de funcionalidade de gerenciamento embutida, fornecendo efetivamente acesso administrativo (SYSTEM ou root) no host subjacente.
Última atualização: 04/08/2026
- CVE-2025-55182CVSS 10100
Existe uma vulnerabilidade de execução remota de código pré-autenticação nas versões 19.0.0, 19.1.0, 19.1.1 e 19.2.0 do React Server Components, incluindo os seguintes pacotes: react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. O código vulnerável desserializa de forma insegura payloads de requisições HTTP para endpoints de Server Function.
Última atualização: 04/08/2026
- CVE-2025-53770CVSS 9.899
A desserialização de dados não confiáveis no Microsoft SharePoint Server on-premises permite que um atacante não autorizado execute código pela rede. A Microsoft está ciente de que existe um exploit para a CVE-2025-53770 em ambiente real. A Microsoft está preparando e testando completamente uma atualização abrangente para tratar essa vulnerabilidade. Enquanto isso, certifique-se de que a mitigação fornecida na documentação desta CVE esteja implementada, para que você esteja protegido contra a exploração.
Última atualização: 04/08/2026
- CVE-2025-31324CVSS 10100
O SAP NetWeaver Visual Composer Metadata Uploader não está protegido com uma autorização adequada, permitindo que um agente não autenticado carregue binários executáveis potencialmente maliciosos que poderiam prejudicar gravemente o sistema host. Isso poderia afetar significativamente a confidencialidade, integridade e disponibilidade do sistema-alvo.
Última atualização: 04/08/2026
- CVE-2025-10035CVSS 10100
Uma vulnerabilidade de desserialização no License Servlet do GoAnywhere MFT da Fortra permite que um agente com uma assinatura de resposta de licença validamente forjada desserialize um objeto arbitrário controlado pelo agente, possivelmente levando à injeção de comando.
Última atualização: 04/08/2026
- CVE-2024-9680CVSS 9.899
Um atacante conseguiu obter execução de código no processo de conteúdo explorando um use-after-free em Animation timelines. Recebemos relatos dessa vulnerabilidade sendo explorada ativamente. Esta vulnerabilidade afeta o Firefox < 131.0.2, Firefox ESR < 128.3.1, Firefox ESR < 115.16.1, Thunderbird < 131.0.1, Thunderbird < 128.3.1 e Thunderbird < 115.16.0.
Última atualização: 04/08/2026
- CVE-2024-51567CVSS 10100
O upgrademysqlstatus em databases/views.py no CyberPanel (também conhecido como Cyber Panel) antes de 5b08cd6 permite que atacantes remotos contornem a autenticação e executem comandos arbitrários por meio de /dataBases/upgrademysqlstatus, contornando o secMiddleware (que é apenas para requisições POST) e usando metacaracteres de shell na propriedade statusfile, conforme explorado em ambiente real em outubro de 2024 pelo PSAUX. As versões até 2.3.6 e (sem patch) 2.3.7 são afetadas.
Última atualização: 04/08/2026
- CVE-2022-37042CVSS 9.899
O Zimbra Collaboration Suite (ZCS) 8.8.15 e 9.0 possui a funcionalidade mboximport que recebe um arquivo ZIP e extrai arquivos dele. Ao contornar a autenticação (isto é, não possuir um authtoken), um atacante pode enviar arquivos arbitrários ao sistema, levando a directory traversal e execução remota de código. NOTA: esse problema existe por causa de uma correção incompleta da CVE-2022-27925.
Última atualização: 04/08/2026
- CVE-2023-47246CVSS 9.899
No SysAid On-Premise anterior a 23.3.36, uma vulnerabilidade de path traversal leva à execução de código depois que um atacante grava um arquivo na webroot do Tomcat, conforme explorado ativamente em novembro de 2023.
Última atualização: 31/07/2026
- CVE-2022-47966CVSS 9.899
Múltiplos produtos on-premise da Zoho ManageEngine, como o ServiceDesk Plus até a versão 14003, permitem execução remota de código devido ao uso do Apache Santuario xmlsec (também conhecido como XML Security for Java) 1.4.1, porque os recursos de XSLT do xmlsec, por design nessa versão, tornam a aplicação responsável por certas proteções de segurança, e as aplicações ManageEngine não forneceram essas proteções. Isso afeta o Access Manager Plus antes de 4308, o Active Directory 360 antes de 4310, o ADAudit Plus antes de 7081, o ADManager Plus antes de 7162, o ADSelfService Plus antes de 6211, o Analytics Plus antes de 5150, o Application Control Plus antes de 10.1.2220.18, o Asset Explorer antes de 6983, o Browser Security Plus antes de 11.1.2238.6, o Device Control Plus antes de 10.1.2220.18, o Endpoint Central antes de 10.1.2228.11, o Endpoint Central MSP antes de 10.1.2228.11, o Endpoint DLP antes de 10.1.2137.6, o Key Manager Plus antes de 6401, o OS Deployer antes de 1.1.2243.1, o PAM 360 antes de 5713, o Password Manager Pro antes de 12124, o Patch Manager Plus antes de 10.1.2220.18, o Remote Access Plus antes de 10.1.2228.11, o Remote Monitoring and Management (RMM) antes de 10.1.41. O ServiceDesk Plus antes de 14004, o ServiceDesk Plus MSP antes de 13001, o SupportCenter Plus antes de 11026 e o Vulnerability Manager Plus antes de 10.1.2220.18. A exploração só é possível se o SAML SSO já tiver sido configurado alguma vez para um produto (para alguns produtos, a exploração exige que o SAML SSO esteja atualmente ativo).
Última atualização: 31/07/2026
- CVE-2026-16812CVSS 10100
O VeloCloud Orchestrator (VCO) on-prem tem um problema de segurança em que esse problema pode permitir que um atacante remoto acesse funcionalidades internas privilegiadas e impacte o host do VCO. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados pelo orquestrador. Essa funcionalidade era destinada apenas a uso interno e não é destinada a ser remotamente acessível. As versões Hospedada (Hosted) e Dedicada (Dedicated) do VCO já foram corrigidas antecipadamente à publicação deste aviso. Esse problema foi descoberto externamente e é conhecido por estar sendo ativamente explorado.
Última atualização: 28/07/2026
- CVE-2026-45247CVSS 9.899
O Mirasvit Full Page Cache Warmer para Magento 2 anterior à versão 1.11.12 contém uma vulnerabilidade de injeção de objeto PHP que permite que atacantes não autenticados alcancem execução remota de código fornecendo um objeto PHP serializado manipulado no cookie CacheWarmer. Os atacantes podem explorar a chamada irrestrita à função nativa unserialize() do PHP combinada com gadget chains disponíveis no Magento e em suas dependências para executar código arbitrário no servidor.
Última atualização: 24/07/2026
