Threats

CNCS alerta para seis falhas graves

O CNCS alerta para vulnerabilidades em Citrix, WordPress, SPIP, Splunk, Zimbra e GitLab. As falhas mais graves permitem contornar autenticação, executar código ou comprometer sistemas sem credenciais

26/08/2026

CNCS alerta para seis falhas graves
Denis Yevtekhov / AdobeStock

O Centro Nacional de Cibersegurança (CNCS) emitiu alertas para seis vulnerabilidades de severidade crítica ou alta que afetam soluções da Citrix, WordPress, SPIP, Splunk, Zimbra e GitLab. A maioria pode ser explorada remotamente e várias não exigem autenticação ou interação do utilizador, levando o CNCS a recomendar a aplicação imediata das atualizações disponíveis.

No Citrix NetScaler ADC e NetScaler Gateway, a CVE-2026-19490, com CVSS 9,3, permite a um atacante remoto não autenticado contornar os mecanismos de autenticação e aceder a recursos protegidos. Estão em risco equipamentos configurados como Gateway (incluindo SSL VPN, ICA Proxy, CVPN e RDP Proxy) ou como servidor virtual AAA, embora as condições de exploração variem consoante a versão. O CNCS recomenda a atualização imediata para os builds corrigidos, nomeadamente 14.1-73.32 e 13.1-63.21 ou posteriores.

Outra falha crítica, a CVE-2026-15748, afeta o plugin Forminator Forms para WordPress até à versão 1.56.1. Com CVSS 9,8, permite a um atacante sem autenticação carregar ficheiros executáveis através de formulários que combinem campos File Upload e Select. Em determinadas configurações, poderá ser carregado e executado código PHP, abrindo caminho à instalação de webshells, acesso à base de dados e comprometimento do website. A correção está disponível na versão 1.56.2.

O CNCS alerta também para a CVE-2026-77647 no CMS SPIP, igualmente com CVSS 9,8 e que já foi explorada em ambiente real durante agosto. A falha permite executar código PHP arbitrário sem autenticação e poderá resultar no controlo do servidor. Todas as versões anteriores à 4.4.20 estão afetadas. As ramificações 4.1, 4.2 e 4.3 já não têm suporte, pelo que devem ser migradas para a 4.4 e atualizadas.

No Splunk MCP Server, utilizado como interface entre a plataforma Splunk e assistentes de inteligência artificial, a CVE-2026-76404 apresenta uma classificação CVSS de 9,1. Neste caso, a exploração requer uma conta Splunk com privilégios de administrador, mas permite executar comandos arbitrários no sistema operativo subjacente. A recomendação é atualizar para a versão 1.2.1 ou, temporariamente, desativar ou remover a aplicação.

O Zimbra Collaboration é afetado pela CVE-2026-73570, com CVSS 8,9. Um atacante sem autenticação pode explorar o componente de notificações SNMP através de pedidos SMTP especialmente preparados e executar comandos com os privilégios do utilizador Zimbra. O risco existe quando o pacote opcional zimbra-snmp está instalado e as notificações SNMP estão ativas. O CNCS recomenda atualizar para a versão 10.1.20 ou posterior e, perante exposição anterior, analisar os sistemas como potencialmente comprometidos, incluindo logs, credenciais e mecanismos de persistência.

Por fim, a CVE-2026-19478 no GitLab CE/EE, classificada com CVSS 9,4, permite explorar a camada GraphQL sem autenticação. Segundo o alerta, um atacante pode manipular ou eliminar projetos públicos e outros dados através de um único pedido HTTP. São afetadas versões a partir da 18.2, estando as correções disponíveis nas versões 18.11.11, 19.0.8, 19.1.6 e 19.2.4. GitLab.com e GitLab Dedicated já foram atualizados.

Perante a gravidade das vulnerabilidades, o CNCS recomenda como prioridade identificar os sistemas expostos, instalar imediatamente as versões corrigidas e analisar logs e ficheiros em busca de indícios de exploração anterior. Quando a atualização imediata não for possível, devem ser aplicadas as mitigações indicadas para cada produto, incluindo restrições de acesso, desativação de componentes vulneráveis e redução da exposição de interfaces à Internet.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.