As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA (CISA) incluiu em seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) uma falha de máxima gravidade que afeta o editor JCE para Joomla, registrada como CVE-2026-48907 com escore CVSS de 10.0, após receber evidência de exploração ativa. O coração da falha é um problema de controle de acesso que permite a atacantes não autenticados criar perfis de editor e, com isso, subir e executar código PHP em sites vulneráveis.
A falha impacta as versões de JCE desde a 1.0.0 até a 2.9.99.4 e foi corrigida na versão 2.9,99.5 publicada em 3 de junho de 2026. CISA deu instruções rigorosas e um calendário curto: as entidades do Federal Civilian Executive Branch devem aplicar a correção antes de 19 de junho de 2026. O catálogo KEV de CISA para acompanhamento e prioridades de remediação pode ser consultado em https://www.cisa.gov/known-exploited-vulnerabilities-catalog, e o registro da vulnerabilidade na base de NVD na https://nvd.nist.gov/.

O contexto importa: este incidente se encaixa numa tendência mais ampla de ataques contra plataformas CMS e cadeias de fornecimento que buscam persistência silenciosa e monetização fraudulenta. Pesquisas recentes da indústria documentaram campanhas que injetam JavaScript malicioso em plugins e criam contas administrativas de backup ou plugins que se ocultam, além de operadores que inserem conteúdos da PBN (Private Blog Network) para manipular rankings de busca. Organizações como Sansec e Sucuri publicaram análises sobre campanhas deste tipo que demonstram como atores aproveitam diferentes superfícies de ataque para obter e manter acesso a grande escala; ver, por exemplo, as análises nos sítios de pesquisa dessas empresas para mais contexto: https://sansec.io/ e https://research.sucuri.net/.
As implicações práticas de uma shell PHP ou de um backdoor instalado através deste vetor são críticas: acesso remoto completo ao sistema de arquivos, criação ou modificação de contas administrativas, inserção de código em páginas servidas aos usuários e degradação da reputação do site através de links maliciosos. Além do compromisso técnico, está o custo reputacional e operacional: penalizações em buscadores, perda de confiança de clientes e trabalho forense e de remediação que pode obrigar a restaurações completas desde cópias limpas.

Se você administra Joomla ou gerencia sites de clientes, ele atua com prioridade: atualizar imediatamente JCE para a versão 2.9,99.5; se você não puder aplicar o adesivo imediatamente, aplica mitigações temporárias como restringir o acesso às rotas do editor por meio de regras no servidor ou WAF e retirar permissões de subida não necessárias. Após o adesivo, faz uma busca proativa de compromissos: inspecione a lista de perfis de editor e contas administrativas recentemente criadas, revisa pastas de subidas por arquivos PHP inesperados, busca entradas suspeitas na base de dados que contenham código PHP (por exemplo, em tabelas que armazenam posts ou conteúdo), revisa logs web e de autenticação para atividade anómala e realiza somas de integridade sobre os arquivos do CMS para detectar mudanças não autorizadas.
Se detectar sinais de compromisso, isola o sítio afectado, preserva os logs e realiza uma análise forense antes de tentar limpezas superficiais. Considera reconstruir desde o apoio integral e prévio ao compromisso, alterar todas as credenciais e chaves associadas ao site (usuários, contas FTP, API keys), e coordenar a notificação a partes interessadas e, se for caso disso, a autoridades reguladoras. Para reduzir a probabilidade de incidentes futuros, incorpora processos de gestão de adesivos automatizados, segmenta privilégios, aplica políticas de mínimos privilégios para contas administrativas e emprega protecções adicionais como WAF, monitoramento de integridade e revisões periódicas dos plugins e extensões instalados.
Finalmente, mantenha uma postura pró-ativa diante do risco: integra o seguimento de catálogos como o de CISA KEV em seus fluxos de trabalho de segurança, prioriza adesivos que tenham evidência de exploração, e trata as plataformas CMS e suas extensões como peças críticas de infraestrutura. A rapidez na detecção e correcção, juntamente com procedimentos claros de resposta, marcam a diferença entre um incidente contido e uma infracção de longa duração com consequências económicas e operacionais severas.
Relacionadas
Mas notícias do mesmo assunto.

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...

Vulnerabilidade em isolated-vm permite corrupção de memória e escape de sandbox
Pesquisadores de segurança revelaram uma vulnerabilidade crítica na biblioteca open source isolated-vm - um binding de Node.js para executar JavaScript não confiável em instânci...

A Microsoft liga mais de 30 domínios para MacSync Stealer para macOS com exfiltração de dados ativa
A Microsoft tem ligado mais de trinta domínios web com MacSync Stealer, um programa malicioso centrado no macOS que rouba informações. Os pesquisadores da Microsoft descrevem um...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...

Lazarus Group retorna com uma campanha de defesa e aeroespacial que combina rootkit de kernel e recrutamento social
O grupo norte-coreano conhecido como Lazarus Group voltou a demonstrar que continua a aperfeiçoar técnicas de intrusão dirigidas à indústria de defesa e aeroespacial. De acordo ...