As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A incorporação da agência norte-americana CISA de duas falhas de segurança de máxima gravidade no catálogo Known Exploited Vulnerabilities (KEV) torna a pressão que sofrem plataformas CMS como Joomla: estamos diante de vulnerabilidades de subida de arquivos sem autenticação que permitem a execução remota de código, um cenário que os atacantes exploram para implantar a web shells e obter controle persistente sobre servidores web.
As falhas afetam extensões muito usadas: iCagenda (CVE-2026-48939) e Balbooa Forms (CVE-2026-56291), ambas qualificadas com 10.0 na escala CVSS. Em termos práticos, isto significa que um visitante anônimo poderia subir um arquivo PHP executável e desencadear uma execução remota no servidor. Pesquisadores do mySites.guru documentaram ataques automatizados ativos: no caso de iCagenda, um scanner identificado como 'icagenda-batch/1.0' roubou um token, subiu uma carga útil e depois concordou com o shell plantado na rota pública onde o componente guarda os anexos.

As versões afetadas já têm adesivos: iCagenda foi corrigida em 4.0.8 e 3.9.15, enquanto Balbooa Forms publicou a correção em 2.4.1. Dada a evidência de exploração na natureza e o impacto potencial –cesso remoto, movimentos laterais e possível escalada a campanhas de exfiltração ou ransomware –, CISA deu prazos rigorosos às agências federais e às equipes de resposta recomendam agir imediatamente.
Se você gerir os sites Joomla, as medidas urgentes são práticas e devem ser executadas nesta ordem: aplicar as actualizações oficiais das extensões mencionadas, inspeccionar as pastas públicas onde costumam ser guardadas anexos (por exemplo, por exemplo). images/icagenda/frontend/attachments/ e images/baforms/uploads) em busca de arquivos PHP ou nomes atípicos, rever os registros de acesso para padrões de digitalização (incluindo o user agent citado) e auditar a lista de usuários Joomla em busca de contas administrativas não autorizadas. Se você detectar arquivos suspeitos, extrai uma cópia para análise forense e remove a carga maliciosa; se houver indícios de comprometimento, isola o servidor e executa uma restauração de cópia confiável após limpar a intrusão.
Para além da reação imediata, convém reforçar controlos que atenuam este tipo de vetores: impor validação estrita do tipo de ficheiro no servidor, configurar a Web Application Firewalls (WAF) para bloquear cargas inválidas, aplicar princípios de mínimo privilégio no sistema de ficheiros e rotar credenciais. A visibilidade também é chave: instrumentar alertas sobre criação/ modificação de arquivos PHP em rotas públicas, conservar logs e correlacionar com listas de IoC publicadas pelos descubridores.

O alcance da campanha é global e não se limita ao Joomla; a agência australiana ACSC emitiu um aviso apontando uma onda de digitalização em massa que buscam vulnerabilidades em múltiplos CMS e plugins, aproveitando fragilidades que permitem subida de arquivos, RCE ou SSRF. Em seu comunicado, a ACSC adverte que os avanços em automação e IA estão acelerando a janela entre a divulgação de vulnerabilidades e sua exploração, o que obriga a acelerar processos de adesivo e detecção. Consulte a página da ACSC para detalhes e recomendações: https://www.cyber.gov.au/acsc.
As organizações com responsabilidade em infra-estruturas web deveriam usar como referência o catálogo KEV de CISA para priorizar mitigações e verificar se o seu inventário coincide com entradas de exploração conhecidas: https://www.cisa.gov/known-exploited-vulnerabilities-catalog. Também é aconselhável monitorar o centro de segurança do Joomla para avisos e adesivos relacionados a extensões: https://developer.joomla.org/security-centre.html.
Em suma, estas vulnerabilidades ilustram duas realidades simultâneas: as extensões de terceiros continuam a ser um vetor dominante para comprometer websites, e a capacidade dos atacantes para automatizar a descoberta e a exploração obriga as equipes a melhorar velocidade e disciplina na gestão de adesivos, detecção e resposta. Actuar agora —parchear, inspeccionar e endurecer controlos — é a forma mais eficaz de evitar que uma intrusão pontual se torne uma lacuna maior.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...