BOLETIM DIÁRIO

Vulnerabilidades das últimas 24 horas.

Selecionamos as falhas mais críticas publicadas no período, com uma análise curta e o caminho para a correção. Atualizado diariamente.

ATUALIZADO EM 29/09/2026 ÀS 10:42 · PRÓXIMA ATUALIZAÇÃO EM 7h 50min 42s

CVE-2026-82377CVSS 9,9

Apache Roller: falha de autorização em APIs legadas

Apache Software Foundation · Apache Roller

O QUE É

A ausência de verificações de permissão nas APIs XML-RPC permite que usuários autenticados acessem, modifiquem ou excluam conteúdos de weblogs alheios. A vulnerabilidade afeta instalações do Apache Roller que mantêm o recurso global de XML-RPC ativado.

COMO CORRIGIR

Recomendamos a atualização para a versão 6.1.6 ou superior, que implementa a validação explícita de permissões por método. Como medida imediata, deve-se desativar o recurso de XML-RPC caso ele não seja estritamente necessário para a operação do sistema.

Fonte: Advisory do fabricantePublicado em 28/09/2026
CVE-2026-84154CVSS 9,9

Dassault Systèmes GEOVIA Geospatial Data Manager: injeção de código

Dassault Systèmes · GEOVIA Geospatial Data Manager

O QUE É

Uma falha de injeção de código afeta o software GEOVIA Geospatial Data Manager nas versões 3DEXPERIENCE R2024x a R2026x. A vulnerabilidade permite que agentes maliciosos executem comandos arbitrários no servidor.

COMO CORRIGIR

Recomendamos a atualização imediata para a versão corrigida disponibilizada pelo fabricante através do portal oficial. Enquanto a atualização não for aplicada, deve-se restringir o acesso ao serviço para minimizar a exposição a ataques externos.

Fonte: Referência da CNAPublicado em 29/09/2026
CVE-2026-85526CVSS 9,9

Canonical LXD: falha de path traversal em driver Btrfs

Canonical · LXD

O QUE É

Uma vulnerabilidade de path traversal no driver de armazenamento Btrfs permite que usuários autenticados com privilégios de criação de instância manipulem arquivos críticos no sistema host. A exploração ocorre durante a importação de backups otimizados, resultando em exclusão ou substituição de arquivos com privilégios root.

COMO CORRIGIR

Recomendamos verificar o portal oficial da Canonical para obter a versão corrigida do LXD. Enquanto não houver aplicação do patch, restrinja rigorosamente as permissões de criação de instâncias e evite a importação de backups provenientes de fontes externas não confiáveis.

Fonte: Advisory do fabricantePublicado em 28/09/2026
CVE-2026-87799CVSS 9,9

Canonical Lxd: falha na resolução de links durante migração

Canonical · LXD

O QUE É

Uma vulnerabilidade na resolução de links em instâncias ou volumes de armazenamento do LXD permite que usuários autenticados ou fontes de migração maliciosas gravem arquivos arbitrários no sistema hospedeiro. A exploração resulta na execução de código como root, comprometendo totalmente a integridade do servidor.

COMO CORRIGIR

Atualize o LXD para as versões 4.0.14, 5.0.10, 5.21.8, 6.10 ou superiores. Recomenda-se restringir o acesso à função de migração e limitar permissões de criação de instâncias até que a aplicação do patch seja concluída.

Fonte: Advisory do fabricantePublicado em 28/09/2026
CVE-2026-82384CVSS 9,8

Apache Roller: execução remota de código por desserialização

Apache Software Foundation · Apache Roller

O QUE É

Uma falha de desserialização de dados não confiáveis permite que atacantes não autenticados executem código remotamente no Apache Roller. O problema ocorre devido ao processamento inadequado de tipos de extensão via XML-RPC antes da autenticação, afetando o produto independentemente da configuração global do recurso.

COMO CORRIGIR

Atualize a instância do Apache Roller para a versão 6.1.6 ou superior, que corrige o tratamento de tipos de extensão e valida o status do recurso XML-RPC. Como medida imediata, restrinja o acesso à rede para o endpoint do serviço para mitigar a exposição a explorações externas.

Fonte: Advisory do fabricantePublicado em 28/09/2026
CVE-2026-90924CVSS 9,8

Innotim Logsign SIEM: vulnerabilidade por credenciais padrão

Innotim Software, Telecommunications and Consultancy Trade Ltd. Co. · Logsign SIEM

O QUE É

O Logsign SIEM apresenta uma falha devido ao uso de credenciais de acesso padrão, permitindo tentativas de autenticação com usuários e senhas conhecidos. Usuários das versões 6.4.101 até 6.4.116 estão vulneráveis a possíveis acessos não autorizados.

COMO CORRIGIR

Atualize o sistema para a versão 6.4.117 ou superior para mitigar a falha. Enquanto a atualização não for aplicada, recomendamos restringir o acesso ao serviço e alterar imediatamente todas as credenciais padrão do ambiente.

Fonte: Referência da CNAPublicado em 28/09/2026
CVE-2026-12342CVSS 9,6

SailPoint IdentityIQ: execução remota de código

SailPoint Technologies · IdentityIQ

O QUE É

Esta falha permite que usuários não autenticados executem código remotamente no servidor IdentityIQ devido a uma validação inadequada de entrada na API de serviços web. O problema afeta todas as versões do produto e apresenta um impacto crítico para a segurança do ambiente.

COMO CORRIGIR

Recomendamos consultar o portal oficial da SailPoint para verificar a disponibilidade de patches ou versões corrigidas. Como medida imediata, restrinja o acesso à interface da API e monitore o tráfego de rede para mitigar a exposição do serviço.

Fonte: Referência da CNAPublicado em 28/09/2026
CVE-2026-85185CVSS 9,6

Canonical LXD: falha de path traversal

Canonical · LXD

O QUE É

O driver de armazenamento btrfs do LXD apresenta uma vulnerabilidade de path traversal. Usuários autenticados com permissão de criação de instâncias podem excluir arquivos do sistema host ou comprometer a integridade do servidor com privilégios de root.

COMO CORRIGIR

Atualize o LXD para as versões 4.0.14, 5.0.10, 5.21.8 ou 6.10, conforme o caso. Enquanto a atualização não for aplicada, restrinja rigorosamente as permissões de criação de instâncias para usuários confiáveis e monitore a origem das migrações de containers.

Fonte: Advisory do fabricantePublicado em 28/09/2026

COMO SELECIONAMOS

Entram as vulnerabilidades adicionadas ao catálogo Known Exploited Vulnerabilities da CISA e as publicadas com CVSS igual ou superior a 9,0 no período, ordenadas por exploração confirmada, CVSS e EPSS, com limite de oito itens por dia. As análises e orientações de correção são de autoria da Rossi Cyber Security, escritas a partir dos dados estruturados dessas fontes, e não substituem o advisory oficial do fabricante.

Este boletim utiliza dados do CVE Program, © The MITRE Corporation, sob os CVE Terms of Use (https://www.cve.org/Legal/TermsOfUse), do catálogo Known Exploited Vulnerabilities da CISA (https://www.cisa.gov/kev) e da API do National Vulnerability Database (https://nvd.nist.gov/developers/vulnerabilities). This product uses the NVD API but is not endorsed or certified by the NVD.

PRÓXIMO PASSO

Quer que a gente cuide disso no seu ambiente?

Gestão de vulnerabilidades, correção priorizada e monitoramento contínuo, adequados ao momento da sua empresa.