Boletim diário · 2 de julho de 2026
Dia concentra dez falhas críticas sem exploração ativa: RCE, SSRF e injeção de comando dominam o boletim
O dia 2 de julho de 2026 registrou 247 novas vulnerabilidades, sendo 31 classificadas como críticas, todas sem exploração ativa confirmada (KEV) até o momento. O destaque vai para um bloco expressivo de falhas CVSS 10.0 e 9.9 que abrangem execução remota de código, injeção de shellcode, SSRF com escalada de privilégios e injeção de comando em produtos amplamente utilizados em ambientes corporativos e de infraestrutura. A ausência de exploração ativa não reduz a urgência: vulnerabilidades com esse perfil tendem a ser absorvidas rapidamente por agentes maliciosos.
Resumo do dia
- Três falhas com CVSS 10.0 permitem execução remota de código sem autenticação em buildservice, UniFi Connect e plugin WordPress.
- Duas vulnerabilidades SSRF críticas em Azure OpenAI e Microsoft Entra Provisioning permitem escalada de privilégios por atacantes autorizados na rede.
- Ecossistema UniFi concentra quatro falhas críticas (9.9) envolvendo injeção de comando, SQL Injection e SSRF em Protect, Talk, Access e Cloud Gateways.
- Rancher Fleet expõe credenciais entre tenants por falta de validação em referências 'valuesFrom', risco severo em ambientes multilocatário.
31
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Injeção de shellcode no handler Mercurial do serviço obs tar_scm (antes da versão 0.12.4) permite que qualquer atacante capaz de fornecer um arquivo _service execute código arbitrário como o usuário do serviço ou o usuário local — risco imediato em pipelines de build que aceitam fontes externas.
2
Controle de acesso impróprio no UniFi Connect Application permite que um ator malicioso com acesso à rede execute injeção de comando diretamente no dispositivo host, sem necessidade de privilégios elevados para o disparo inicial.
3
RCE não autenticado no plugin WordPress Blocksy Companion Pro (versões até 2.1.46) expõe sites a comprometimento total do servidor sem qualquer credencial, tornando a atualização imediata imprescindível.
4
SSRF no Azure OpenAI permite que um atacante autenticado na rede eleve privilégios sobre o ambiente, podendo comprometer recursos internos da plataforma de IA e dados sensíveis associados.
5
SSRF no Microsoft Entra Provisioning Service (SyncFabric) possibilita escalada de privilégios por atacante autorizado na rede, ameaçando a integridade do processo de provisionamento de identidades corporativas.
6
Falta de validação das referências 'valuesFrom' no Helm Deployer do SUSE Rancher Fleet permite que um tenant acesse credenciais de outros tenants, comprometendo o isolamento em ambientes Kubernetes multilocatário — versões afetadas incluem trilhas 0.12 a 0.15.
7
SSRF no UniFi Protect Application pode ser explorado por ator com baixos privilégios e acesso à rede para escalar privilégios no dispositivo host, ampliando o impacto de uma conta comprometida de baixo nível.
8
Validação de entrada imprópria no UniFi OS dos Cloud Gateways permite injeção de comando no host por ator com baixos privilégios e acesso à rede, representando risco severo para equipamentos de borda da rede.
9
Série de SQL Injections autenticados no UniFi Talk Application permite escalada de privilégios no host por ator com acesso à rede e baixo nível de permissão, podendo levar ao controle total do dispositivo.
10
Validação de entrada imprópria no UniFi Access Application possibilita injeção de comando por atacante com baixos privilégios e acesso à rede, colocando em risco sistemas de controle de acesso físico integrados à rede.
Recomendação do dia: Priorize a aplicação imediata de patches para os produtos afetados, especialmente o ecossistema UniFi (Connect, Protect, Talk, Access e Cloud Gateways), Rancher Fleet, Blocksy Companion Pro e obs tar_scm; implemente segmentação de rede e restrinja acesso interno a serviços críticos enquanto os patches não forem aplicados.
Diante de tantas falhas críticas publicadas em um único dia, é essencial validar ativamente quais desses componentes estão presentes na sua superfície de ataque antes que a janela de exploração se abra.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026 — Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026 — Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026 — Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026 — Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026 — WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026 — Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026 — CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026 — Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026 — Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026 — Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →