As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. EUA (CISA) incluiu no seu catálogo de vulnerabilidades exploradas ativamente a falha crítica identificada como CVE-2026-48907, relacionada com o plugin JCE (Widget Factory Joomla Content Editor) para Joomla, e ordenou às agências federais que apliquem adesivos de emergência. A gravidade não é apenas teórica: o exploit funciona sem necessidade de credenciais e o código de ataque está disponível publicamente, o que converte sites Joomla sem registro público em objetivos rápidos para ataques automatizados.
Em termos simples, a vulnerabilidade permite a atacantes criar perfis de editor não autorizados que facilitam a subida e execução de ficheiros PHP, com o que se pode conseguir execução remota de código. Embora o desenvolvedor tenha lançado o JCE Pro 2.9.99.6 para fechar o vetor, atualizar apenas bloqueia novas invasões; não elimina artefatos que um atacante possa ter deixado anteriormente no servidor.

Se você administra sites Joomla, o primeiro passo é rever e aplicar o adesivo oficial sem demora: baixar a versão corrigida da web do projeto JCE e confirmar a versão instalada em cada instância afetada. A página com a atualização está disponível em JCE Pro - Transferências e o registo técnico da vulnerabilidade pode ser consultado no NVD: CVE-2026-48907 (NVD).
Não atualizar não é a única opção aceitável: se você não puder aplicar o adesivo imediatamente, avalia cortar a exposição pública do plugin (bloquear rotas públicas do editor com regras de servidor ou WAF, restringir o acesso por IP ou desativar o plugin temporariamente). Para organizações que dependem de serviços em nuvem, segue as diretrizes da CISA ou retira o serviço se as mitigações não forem viáveis; a directiva que obriga a priorizar essas ações está publicada pela CISA em BOD 26-04.
Se você suspeitar que um site foi comprometido antes do adesivo, procede como uma resposta a incidente: preserva evidências(exporta os perfis suspeitos), atualiza imediatamente a versão segura, remove os perfis e arquivos maliciosos identificados, e muda todas as credenciais (contas administrador, credenciais de base de dados e hospedagem). Posteriormente, realiza uma digitalização forense a nível de servidor para procurar web shells, portas traseiras, tarefas programadas suspeitas e binários persistentes.
Na detecção e limpeza é importante ir além do painel do Joomla: inspecciona pastas públicas para arquivos PHP novos ou com datas alteradas, revisa a base de dados por entradas invulgares em tabelas relacionadas a configurações de editor e perfis, e analisa logs web e aplicativos em busca de padrões de criação em massa de perfis ou pedidos automatizados. Indicadores úteis incluem novos endpoints PHP, tráfego saliente a domínios suspeitos e processos persistentes iniciados do ambiente web.
As organizações também devem reforçar controlos preventivos: activar um WAF com regras que bloqueiem cargas PHP, implementar a detecção de integridade de arquivos, limitar as permissões de escrita em pastas do CMS, usar autenticação forte e rever cuidadosamente qualquer extensão de terceiros antes da sua instalação. A automação de adesivos e um inventário atualizado de instâncias Joomla são medidas que reduzem o tempo de janela vulnerável frente a exploits públicos.

Para equipamentos de segurança que gerem múltiplos domínios ou clientes, centralizar a monitorização e aplicar testes de intrusão controlados pode revelar rapidamente instâncias sem adesivo. As ferramentas de digitalização de vulnerabilidades e a análise de indicadores de compromisso devem ser complementadas com procedimentos de resposta que incluam restauração de apoios limpos quando a limpeza forense não seja confiável.
A rapidez importa: quando CISA qualifica uma falha como “explotada ativamente”, a probabilidade de ataques automatizados em grande escala dispara. Manter-se informado e agir com método —parchear, detectar e, se necessário, recuperar— é a única forma prática de limitar o dano. Para mais contexto institucional sobre a inclusão no catálogo de vulnerabilidades exploradas, consulta a entrada da CISA sobre este caso no seu catálogo: CVE-2026-48907 no catálogo de CISA.
Se você não tem capacidade interna para pesquisa ou limpeza, considere contratar uma equipe de resposta a incidentes com experiência em forense web e CMS; uma má limpeza pode deixar portas abertas que permitam reinfeções. Em todos os casos, documenta as ações tomadas e prepara um plano de comunicação para usuários e clientes se se confirmar comprometimento de dados ou serviços.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...