Boletim diário · 3 de julho de 2026

Gitea concentra três críticas no mesmo dia; HPLIP e Edge também exigem atenção imediata

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O boletim de 3 de julho de 2026 registrou 190 novas vulnerabilidades, com 7 classificadas como críticas e nenhuma em exploração ativa confirmada pelo KEV. O Gitea Open Source Git Server dominou o dia com três falhas críticas distintas, incluindo uma com PoC pública que permite falsificação de identidade via cabeçalhos de proxy reverso. HPLIP no Red Hat Enterprise Linux 10 e Microsoft Edge também aparecem com riscos de execução remota de código que demandam ação imediata.

Resumo do dia
  • Gitea acumula três CVEs críticos no mesmo dia, incluindo spoofing de usuário com PoC pública disponível
  • HPLIP no RHEL 10 carrega integer overflow que pode levar à execução remota de código arbitrário
  • Microsoft Edge sofre type confusion crítica explorável remotamente via rede
  • Apache Lucene.Net expõe duas falhas de path traversal na biblioteca Replicator; atualização já disponível
7
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-20896CVSS 9.8PoCafeta Gitea Open Source Git Server
A configuração padrão REVERSE_PROXY_TRUSTED_PROXIES=* no Docker do Gitea até 1.26.2 permite que qualquer IP de origem injete cabeçalhos como X-WEBAUTH-USER e se passe por qualquer usuário autenticado. A existência de PoC pública eleva drasticamente o risco de exploração imediata em ambientes que utilizam autenticação via proxy reverso.
2
CVE-2026-4321CVSS 9.8afeta Destekz
Injeção de SQL crítica no produto Destekz, da agência Raera, sem correção prevista pois o fornecedor declarou que o produto não tem mais suporte. Instâncias ainda expostas devem ser consideradas permanentemente comprometíveis — a recomendação é desativar ou isolar imediatamente.
3
CVE-2026-14544CVSS 9.8afeta Red Hat Enterprise Linux 10
Correção incompleta do CVE-2026-8631 no HPLIP deixa aberta uma janela de integer overflow no caminho de processamento do hpcups, permitindo a um atacante remoto escalar privilégios ou executar código arbitrário ao enviar dados de impressão especialmente manipulados no RHEL 10.
4
CVE-2026-58426CVSS 9.6afeta Gitea Open Source Git Server
Ambiguidade no HMAC de URLs assinadas nos Artifacts V4 do Gitea Actions possibilita que um ator mal-intencionado leia artefatos de repositórios cruzados e grave estados de upload em tarefas alheias, comprometendo a integridade de pipelines de CI/CD.
5
CVE-2026-22874CVSS 9.6afeta Gitea Open Source Git Server
Proteção contra SSRF incompleta nos filtros de allow-list de webhooks e migrações do Gitea até 1.26.2 pode ser contornada, expondo serviços internos da rede onde o servidor está hospedado a requisições forjadas a partir de funcionalidades legítimas da plataforma.
6
CVE-2026-9725CVSS 9.1afeta Printcart Web to Print Product Designer for WooCommerce
O plugin Printcart Web to Print para WooCommerce (até 2.5.2) permite deleção arbitrária de arquivos no servidor por meio do parâmetro POST 'nbd_item_key', cuja sanitização com sanitize_text_field() não remove componentes de path, abrindo espaço para que atacantes não autenticados destruam arquivos críticos do sistema.
7
CVE-2026-58289CVSS 9afeta Microsoft Edge (Chromium-based)
Confusão de tipos (type confusion) no Microsoft Edge baseado em Chromium permite que um atacante não autenticado execute código remotamente pela rede, sem necessidade de interação local — o vetor de ataque via rede torna essa falha especialmente relevante em ambientes corporativos com Edge implantado em massa.
8
CVE-2026-58424HIGH 8.9afeta Gitea Open Source Git Server
Falha no fluxo de aprovação de Pull Requests com fork permanente no Gitea permite contornar gates de aprovação, possibilitando que código não revisado seja mesclado em repositórios protegidos e afetando diretamente controles de governança de código-fonte.
9
CVE-2026-47896HIGH 8.9afeta Apache Lucene.Net
Path traversal na biblioteca Lucene.Net.Replicator (versões 4.8.0-beta00005 a 4.8.0-beta00017) pode ser explorado para acessar ou sobrescrever arquivos fora do diretório restrito. A correção já está disponível na versão 4.8.0-beta00018 e a atualização deve ser priorizada.
10
CVE-2026-47897HIGH 8.9afeta Apache Lucene.Net
Segunda vulnerabilidade de path traversal no mesmo componente Apache Lucene.Net.Replicator, cobrindo o intervalo de versões anterior à 4.8.0-beta00018. Ambas as falhas (47896 e 47897) devem ser tratadas em conjunto com a atualização imediata para a versão corrigida.
Recomendação do dia: Administradores de Gitea devem atualizar para a versão mais recente disponível e revisar imediatamente a configuração REVERSE_PROXY_TRUSTED_PROXIES, desabilitando o curinga '*'; equipes que mantêm HPLIP no RHEL 10, Microsoft Edge e Apache Lucene.Net.Replicator devem aplicar os patches disponíveis com prioridade máxima ainda nesta janela.
Diante de um dia com múltiplas críticas em componentes amplamente adotados, vale realizar uma varredura da própria superfície de ataque para identificar quais desses produtos e versões estão efetivamente expostos no seu ambiente antes que explorações se tornem comuns.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar