Boletim diário · 2 de julho de 2026

Dia concentra dez falhas críticas sem exploração ativa: RCE, SSRF e injeção de comando dominam o boletim

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 2 de julho de 2026 registrou 247 novas vulnerabilidades, sendo 31 classificadas como críticas, todas sem exploração ativa confirmada (KEV) até o momento. O destaque vai para um bloco expressivo de falhas CVSS 10.0 e 9.9 que abrangem execução remota de código, injeção de shellcode, SSRF com escalada de privilégios e injeção de comando em produtos amplamente utilizados em ambientes corporativos e de infraestrutura. A ausência de exploração ativa não reduz a urgência: vulnerabilidades com esse perfil tendem a ser absorvidas rapidamente por agentes maliciosos.

Resumo do dia
  • Três falhas com CVSS 10.0 permitem execução remota de código sem autenticação em buildservice, UniFi Connect e plugin WordPress.
  • Duas vulnerabilidades SSRF críticas em Azure OpenAI e Microsoft Entra Provisioning permitem escalada de privilégios por atacantes autorizados na rede.
  • Ecossistema UniFi concentra quatro falhas críticas (9.9) envolvendo injeção de comando, SQL Injection e SSRF em Protect, Talk, Access e Cloud Gateways.
  • Rancher Fleet expõe credenciais entre tenants por falta de validação em referências 'valuesFrom', risco severo em ambientes multilocatário.
31
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56004CVSS 10afeta buildservice
Injeção de shellcode no handler Mercurial do serviço obs tar_scm (antes da versão 0.12.4) permite que qualquer atacante capaz de fornecer um arquivo _service execute código arbitrário como o usuário do serviço ou o usuário local — risco imediato em pipelines de build que aceitam fontes externas.
2
CVE-2026-50746CVSS 10afeta UniFi Connect Application
Controle de acesso impróprio no UniFi Connect Application permite que um ator malicioso com acesso à rede execute injeção de comando diretamente no dispositivo host, sem necessidade de privilégios elevados para o disparo inicial.
3
CVE-2026-57624CVSS 10afeta Blocksy Companion Pro
RCE não autenticado no plugin WordPress Blocksy Companion Pro (versões até 2.1.46) expõe sites a comprometimento total do servidor sem qualquer credencial, tornando a atualização imediata imprescindível.
4
CVE-2026-45499CVSS 9.9afeta Azure Open AI
SSRF no Azure OpenAI permite que um atacante autenticado na rede eleve privilégios sobre o ambiente, podendo comprometer recursos internos da plataforma de IA e dados sensíveis associados.
5
CVE-2026-57100CVSS 9.9afeta Microsoft Entra Provisioning Service
SSRF no Microsoft Entra Provisioning Service (SyncFabric) possibilita escalada de privilégios por atacante autorizado na rede, ameaçando a integridade do processo de provisionamento de identidades corporativas.
6
CVE-2026-44935CVSS 9.9afeta Rancher
Falta de validação das referências 'valuesFrom' no Helm Deployer do SUSE Rancher Fleet permite que um tenant acesse credenciais de outros tenants, comprometendo o isolamento em ambientes Kubernetes multilocatário — versões afetadas incluem trilhas 0.12 a 0.15.
7
CVE-2026-55115CVSS 9.9afeta UniFi Protect Application
SSRF no UniFi Protect Application pode ser explorado por ator com baixos privilégios e acesso à rede para escalar privilégios no dispositivo host, ampliando o impacto de uma conta comprometida de baixo nível.
8
CVE-2026-54402CVSS 9.9afeta Cloud Gateways
Validação de entrada imprópria no UniFi OS dos Cloud Gateways permite injeção de comando no host por ator com baixos privilégios e acesso à rede, representando risco severo para equipamentos de borda da rede.
9
CVE-2026-50747CVSS 9.9afeta UniFi Talk Application
Série de SQL Injections autenticados no UniFi Talk Application permite escalada de privilégios no host por ator com acesso à rede e baixo nível de permissão, podendo levar ao controle total do dispositivo.
10
CVE-2026-50748CVSS 9.9afeta UniFi Access Application
Validação de entrada imprópria no UniFi Access Application possibilita injeção de comando por atacante com baixos privilégios e acesso à rede, colocando em risco sistemas de controle de acesso físico integrados à rede.
Recomendação do dia: Priorize a aplicação imediata de patches para os produtos afetados, especialmente o ecossistema UniFi (Connect, Protect, Talk, Access e Cloud Gateways), Rancher Fleet, Blocksy Companion Pro e obs tar_scm; implemente segmentação de rede e restrinja acesso interno a serviços críticos enquanto os patches não forem aplicados.
Diante de tantas falhas críticas publicadas em um único dia, é essencial validar ativamente quais desses componentes estão presentes na sua superfície de ataque antes que a janela de exploração se abra.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar