Falhas de segurança do Moodle em setembro de 2026: o que atualizar agora

Entre 9 e 22 de setembro de 2026, o Moodle publicou 10 alertas de segurança no seu site oficial. Dois deles são classificados como graves. Se a sua plataforma não recebeu atualização desde o começo de setembro, ela está exposta a pelo menos uma dessas falhas.
Resumimos aqui o que foi publicado, quem está afetado e o que fazer, sem alarmismo e sem detalhes que ajudem quem quer explorar as falhas.
As duas falhas graves
Injeção de SQL cega na condição de perfil (MSA-26-0042)
Uma validação insuficiente na verificação de condição de disponibilidade por perfil abria um risco de injeção de SQL cega. O risco estava disponível para professores e outros usuários com privilégios, como administradores. Na prática: alguém com conta de professor, ou uma conta de professor invadida, poderia tentar ler dados do banco que não deveria ver. Publicado em 22 de setembro.
CSRF na importação de notas em XML (MSA-26-0041)
A importação de notas em XML, que permite definir ou sobrescrever notas de alunos, não tinha o token que impede ataques de CSRF. Em linguagem simples: um professor logado poderia ser induzido a clicar num link e, sem perceber, disparar uma alteração de notas. Para quem precisa de notas confiáveis, em escola ou em compliance de empresa, isso pesa. Publicado em 9 de setembro.
As oito falhas de risco menor
- MSA-26-0043: era possível contornar o aviso de novo login, então o usuário não seria avisado de um acesso à conta dele. As credenciais continuavam sendo necessárias.
- MSA-26-0040: filtros da lista de usuários permitiam filtrar por campos de perfil que o gestor não podia ver.
- MSA-26-0039: risco de XSS pelo link de redefinição de senha, para um usuário não autenticado induzido a abrir o link.
- MSA-26-0038: ao matricular com grupo, não se validava se o grupo era do curso (só versões 5.1 e 5.2).
- MSA-26-0037: faltava checagem de permissão para recalcular penalidades de nota (versões 5.0 em diante).
- MSA-26-0036: checagem incorreta de permissão no serviço de IA de gerar imagem.
- MSA-26-0035: a página de matrícula manual podia ser acessada mesmo com o plugin desativado (ainda exigia a permissão).
- MSA-26-0034: risco de XSS em templates usados para exibir posts de fórum.
Versões afetadas e versões que corrigem
| Ramo | Corrige os 8 de 9 de setembro | Corrige todos os 10 |
|---|---|---|
| Moodle 5.2 | 5.2.2 | 5.2.3 |
| Moodle 5.1 | 5.1.6 | 5.1.7 |
| Moodle 5.0 | 5.0.9 | 5.0.10 |
| Moodle 4.5 | 4.5.13 | 4.5.14 |
| Versões sem suporte (4.4 e anteriores) | Afetadas e sem correção | |
Quando os alertas saíram, o número CVE de cada falha ainda estava pendente. A referência oficial, enquanto isso, é o código MSA.
O que fazer agora
- Confira a sua versão em Administração do site > Notificações.
- Se está num ramo com suporte (5.3, 5.2, 5.1 ou 4.5), atualize para a versão de correção mais recente do mesmo ramo. É uma atualização menor, sem mudança de recursos, mas faça backup do banco e do moodledata antes e teste fora do horário de pico.
- Se está numa versão sem suporte, não existe correção para aplicar. Atenção: o Moodle 5.0 perdeu o suporte de segurança em 5 de outubro de 2026, então a versão 5.0.10 foi uma das últimas correções desse ramo. É hora de planejar a atualização. Já fizemos upgrade encadeado de um Moodle 3.x até a versão atual sem perder dados. Se for subir agora, vale considerar o Moodle 5.3, com suporte até 2029.
- Revise quem tem papel de professor ou gestor. As falhas graves dependem de contas com privilégio. Contas antigas, compartilhadas ou com senha repetida aumentam o risco.
Por que isso não pode esperar
Alertas de segurança são públicos. No dia em que saem, quem procura Moodles desatualizados também lê. Já vimos de perto como uma falha pública não corrigida vira risco real, e como uma versão sem suporte somada a backups expostos e senhas repetidas forma a cadeia de um vazamento.
Segurança no Moodle não é um evento, é rotina: acompanhar os alertas, aplicar as correções do ramo e não deixar a plataforma ficar para trás. Se ninguém está fazendo isso pela sua, é por aí que começamos.
Perguntas frequentes
Quais falhas de segurança do Moodle foram publicadas em setembro de 2026?
Foram 10 alertas oficiais (MSA-26-0034 a MSA-26-0043), publicados em 9 e 22 de setembro. Os dois classificados como graves são a injeção de SQL cega na verificação de condição de perfil (MSA-26-0042) e o risco de CSRF na importação de notas em XML (MSA-26-0041). Os outros oito são de risco menor.
Qual versão do Moodle corrige as falhas de setembro de 2026?
As versões 5.2.3, 5.1.7, 5.0.10 e 4.5.14 corrigem todos os 10 alertas. As versões 5.2.2, 5.1.6, 5.0.9 e 4.5.13 corrigem só os oito publicados em 9 de setembro.
Meu Moodle é 4.1, 4.3 ou 3.x. Estou afetado?
Os alertas avisam que versões anteriores sem suporte também são afetadas, e elas não recebem correção. A saída é atualizar para uma versão com suporte.
Essas falhas já têm número CVE?
Quando os alertas foram publicados, o identificador CVE ainda estava pendente. Até sair o número, a referência oficial é o código MSA de cada alerta no site de segurança do Moodle.
Como sei qual versão do meu Moodle?
Em Administração do site > Notificações aparece a versão instalada e se há atualização disponível. Se você não tem acesso de administrador, peça a quem cuida da plataforma.