Brasil e Costa Rica alertam sobre Joomla com JCE
CTIR Gov e CSIRT da Costa Rica coordenam alertas sobre campanha contra Joomla com JCE desatualizado. INCIBE também avisa sobre CVEs críticas.
O CTIR Gov do Brasil publicou o ALERTA 56/2026 sobre uma campanha que mira instalações Joomla com o componente Joomla Content Editor (JCE) desatualizado ou sem as correções mais recentes do desenvolvedor, em coordenação com alertas anteriores do CSIRT da Costa Rica. Ao mesmo tempo, o INCIBE informou sobre duas vulnerabilidades em SonicWall SMA1000, uma delas crítica, já com correções liberadas pelo fabricante.
Campanha ativa contra Joomla com JCE vulnerável
O Gabinete de Segurança Institucional da Presidência da República, por meio do CTIR Gov, publicou o ALERTA 56/2026 sobre uma campanha de comprometimento que afeta instalações Joomla que usam o componente Joomla Content Editor (JCE) desatualizado ou sem as correções mais recentes do desenvolvedor. O aviso orienta as instituições a verificar se estão operando versões vulneráveis e a aplicar de imediato as correções para manter Joomla e o componente JCE atualizados.
Segundo o CTIR Gov, entram nesse cenário as versões com JCE desatualizado ou sem os patches mais recentes. A recomendação oficial também é incorporar imediatamente os indicadores de compromisso da campanha em ferramentas EDR, SIEM, IDS/IPS, WAF e plataformas de monitoramento, além de fazer buscas retrospectivas por hashes e nomes de arquivo indicados em registros e sistemas de segurança.
Medidas de detecção e rastreamento
O alerta também orienta a verificar se há arquivos PHP não autorizados em diretórios de upload, cache, imagens e caminhos temporários de servidores Joomla possivelmente comprometidos. Soma-se a isso a instrução de revisar os logs de acesso web para identificar conexões históricas associadas a endereços e endpoints ligados à campanha.
O CTIR Gov também pediu a continuidade da aplicação das medidas de mitigação estabelecidas nos alertas MICITT-DC-CSIRT-SOC-AT-000799-2026 e MICITT-DC-CSIRT-SOC-AT-000804-2026, da Costa Rica. A menção explícita a esses avisos mostra coordenação entre CSIRTs nacionais latino-americanos diante de atividade maliciosa contra Joomla e JCE.
INCIBE alerta para SonicWall SMA1000
Em paralelo, o Instituto Nacional de Cibersegurança da Espanha, INCIBE, publicou um aviso sobre duas vulnerabilidades em dispositivos SonicWall SMA1000. Uma delas é crítica, CVE-2026-15409, e corresponde a uma falha de SSRF na interface Workplace. A outra, CVE-2026-15410, tem gravidade alta e decorre de um controle inadequado na geração de código na console de administração AMC.
De acordo com o aviso, a CVE-2026-15409 permitiria a um atacante não autenticado fazer solicitações não autorizadas ou executar comandos como administrador. No caso da CVE-2026-15410, um atacante autenticado como administrador poderia executar comandos arbitrários no sistema operacional do equipamento.
As versões afetadas incluem as revisões 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 e 12.5.0-02800. A SonicWall já liberou atualizações para corrigir as duas falhas, com a versão 12.4.3-03453 e posteriores na linha 12.4.3, e a 12.5.0-02835 e posteriores na linha 12.5.0.
O INCIBE recomendou aplicar as atualizações imediatamente, especialmente em ambientes em que as interfaces de administração estejam expostas à internet. A SonicWall, por sua vez, informou que até a data de publicação do aviso citado pelo INCIBE não havia sido detectada exploração ativa dessas falhas, embora sua equipe PSIRT tenha reforçado a necessidade de não adiar a aplicação dos patches.
Fontes
- ALERTA 56/2026 — Campanha envolvendo Joomla Content Editor (JCE) vulnerávelgov.br· Gabinete de Segurança Institucional da Presidência da República (CTIR Gov)
- INCIBE alerta de dos vulnerabilidades críticas en SonicWall SMA1000moncloa.com· Moncloa.com



