Boletim diário · 1 de julho de 2026
Dia crítico: CVSS 10.0 no Hoppscotch, escalonamento em WordPress e quatro falhas de sandbox escape no Chrome dominam o boletim
O dia 1º de julho de 2026 registrou 368 novas vulnerabilidades, com 54 classificadas como críticas e nenhuma ainda confirmada em exploração ativa (KEV). O destaque máximo fica com um CVSS 10.0 no Hoppscotch, acompanhado de falhas graves de escalonamento de privilégios em plugins WordPress e no framework NVIDIA AIStore, além de um conjunto de quatro vulnerabilidades de use-after-free no Google Chrome capazes de escapar do sandbox. O volume e a severidade do dia exigem atenção imediata de equipes de segurança e administradores de sistemas.
Resumo do dia
- CVE-2026-50160 recebe CVSS 10.0 máximo: endpoint sem autenticação no Hoppscotch permite mass assignment em implantações self-hosted.
- Três falhas críticas (CVSS 9.8) permitem escalonamento de privilégios e tomada de conta em plugin WordPress, no NVIDIA AIStore e no plugin PrivateContent.
- Quatro vulnerabilidades use-after-free no Chrome (CVSS 9.6) abrem caminho para sandbox escape via páginas HTML maliciosas — atualização urgente necessária.
- HTML::Gumbo para Perl (versões anteriores a 0.19) expõe memória heap por confusão de tipos, afetando qualquer aplicação que processe HTML não confiável.
54
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Endpoint POST /v1/onboarding/config sem autenticação no Hoppscotch-backend (até 2026.4.1) aceita propriedades extras no corpo da requisição por falta de whitelist no ValidationPipe do NestJS, permitindo mass assignment. Implantações self-hosted ficam expostas a modificação arbitrária de configurações globais por qualquer atacante não autenticado.
2
CVE-2026-11387CVSS 9.8afeta SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
O plugin SMS Alert para WordPress (até 3.9.5) não valida corretamente a identidade do usuário antes de atualizar dados de conta, permitindo que qualquer pessoa redefina a senha de administradores e assuma controle total do site. A ausência de confirmação de identidade torna o ataque direto e sem pré-requisitos de autenticação.
3
O framework NVIDIA AIStore possui falha de bypass de autenticação que pode resultar em negação de serviço, escalonamento de privilégios, divulgação de informações e adulteração de dados com uma única exploração bem-sucedida. Ambientes de IA e armazenamento distribuído que utilizam AIStore devem ser atualizados com prioridade máxima.
4
HTML::Gumbo para Perl anterior à versão 0.19 trata o elemento HTML <template> como nó de texto, causando leitura além dos limites de bloco heap via strlen() e expondo memória sensível do processo. Qualquer aplicação Perl que processe HTML não confiável com o formato padrão está vulnerável a vazamento de informações.
5
O plugin PrivateContent (até 9.9.2) para WordPress atribui privilégios de forma incorreta, permitindo escalonamento de privilégios por usuários com acesso limitado. A falha representa risco direto de comprometimento completo de instalações WordPress que dependem desse plugin para controle de acesso a conteúdo.
6
Vulnerabilidade use-after-free no componente Skia do Google Chrome (anterior a 150.0.7871.46) permite que um atacante remoto escape do sandbox do navegador por meio de uma página HTML especialmente criada. O impacto potencial inclui execução de código fora do ambiente isolado do browser.
7
Falha use-after-free no componente Dawn do Chrome (anterior a 150.0.7871.46) pode ser explorada remotamente via página HTML maliciosa para realizar sandbox escape. O Dawn é a implementação WebGPU do Chrome, tornando a superfície de ataque acessível a qualquer usuário que visite um site controlado pelo atacante.
8
Segunda vulnerabilidade use-after-free no Dawn do Chrome, desta vez com impacto confirmado especialmente em macOS (anterior a 150.0.7871.46), permitindo sandbox escape remoto. Usuários Mac com Chrome desatualizado representam um vetor de ataque privilegiado para esta falha.
9
Use-after-free no componente ANGLE do Chrome (anterior a 150.0.7871.46) viabiliza sandbox escape via página HTML manipulada por atacante remoto. O ANGLE é camada crítica de tradução de chamadas gráficas, presente em todas as plataformas suportadas pelo navegador.
10
Segunda falha use-after-free no ANGLE do Chrome (anterior a 150.0.7871.46), com vetor e impacto idênticos à CVE-2026-14425 — sandbox escape remoto por HTML malicioso. A presença de múltiplas falhas no mesmo componente sugere superfície de ataque ampla e reforça a urgência de atualização imediata do navegador.
Recomendação do dia: Priorize imediatamente a atualização do Google Chrome para a versão 150.0.7871.46 ou superior em todos os endpoints corporativos e pessoais; em paralelo, aplique patches nos plugins WordPress afetados (SMS Alert até 3.9.5 e PrivateContent até 9.9.2), atualize o NVIDIA AIStore e o HTML::Gumbo para Perl (mínimo 0.19), e restrinja o acesso ao endpoint de onboarding do Hoppscotch em implantações self-hosted até que a correção seja aplicada.
Diante do volume e da variedade de superfícies críticas expostas hoje — de navegadores a frameworks de IA e plugins de e-commerce —, vale mapear e testar ativamente quais desses componentes estão presentes no seu ambiente antes que um atacante o faça primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026 — Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026 — Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026 — Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026 — Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026 — WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026 — Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026 — CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026 — Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026 — Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026 — Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →