Boletim diário · 4 de julho de 2026
Deserialização insegura e RCE autenticado dominam o boletim de 4 de julho de 2026
O dia registrou 64 novas vulnerabilidades, sem classificações críticas pelo CVSS e nenhum caso de exploração ativa confirmada pelo KEV. Ainda assim, o conjunto de destaques traz falhas sérias com PoCs públicas em plataformas de e-commerce, painéis de hospedagem e ferramentas de análise de segurança — todas com potencial de comprometimento remoto. Defesas baseadas em confiança implícita em ferramentas de auditoria merecem atenção redobrada.
Resumo do dia
- Deserialização insegura no Ecommerce-CodeIgniter-Bootstrap (CVSS 8.8) já tem PoC pública e permite execução remota de código.
- Duas falhas na biblioteca fickling (Trail of Bits) expõem análises de segurança de pickle a bypass — irônico: a ferramenta de detecção estava cega para cargas perigosas.
- RCE autenticado no myVesta e quebra de controle de acesso no HestiaCP permitem que usuários de baixo privilégio assumam o controle administrativo dos painéis.
- Múltiplos sistemas open-source (grocery, hotel, restaurante) acumulam SQLi e autenticação ausente com exploits já disponíveis ao público.
0
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Falha de desserialização na função getCartItems do ShoppingCart.php permite que um atacante remoto injete objetos maliciosos via parâmetro shopping_cart; com PoC pública disponível, o risco de execução arbitrária de código em instâncias expostas é imediato.
2
O passe de análise UnsafeImportsML do fickling registra indevidamente código encurtado no contexto compartilhado, permitindo que o MLAllowlist subsequentemente interprete importações perigosas como seguras — qualquer pipeline que dependa do fickling para validar arquivos pickle pode estar aprovando cargas maliciosas sem alertas.
3
Módulos Python potencialmente perigosos como _posixsubprocess, site e atexit estão ausentes da denylist do fickling até a versão 0.1.10, fazendo com que check_safety() retorne LIKELY_SAFE para payloads que executam funções como fork_exec — uma falsa sensação de segurança em fluxos de validação de modelos ML.
4
Usuários de baixo privilégio no myVesta podem injetar comandos arbitrários via parâmetro v_ftp_user na operação de exclusão de usuários FTP, resultando em execução de código com privilégios de administrador e potencial tomada total do servidor; PoC já é pública.
5
A funcionalidade de cronjob do HestiaCP permite que usuários comuns modifiquem tarefas agendadas para executar scripts de gerenciamento com sudo sem senha, escalando para administrador do painel e do servidor web subjacente — controle de acesso quebrado com impacto crítico real.
6
O endpoint AJAX /admin/ajax_files do sistema restaurant-website-php-mysql não exige autenticação, expondo funcionalidades administrativas a qualquer usuário remoto sem credenciais; exploit público disponível aumenta o risco de exploração imediata.
7
Injeção SQL na função save_client do Multi-Vendor Online Grocery Management System 1.0 permite que atacantes remotos manipulem o banco de dados via campo Name no registro de clientes, com PoC já divulgada publicamente.
8
Controle de autorização impróprio na função save_users do mesmo sistema de supermercado online permite que requisições remotas não autorizadas criem ou modifiquem usuários, ampliando a superfície de ataque já exposta pela falha de SQLi no mesmo produto.
9
SQLi no parâmetro email da tela de login do Online Hotel Management System 1.0 pode ser explorado remotamente sem autenticação prévia para extrair ou manipular dados do banco; exploit público já circula.
10
Comparação parcial de strings na deduplicação de resultados de busca do BettaFish até 1.2.1 pode ser manipulada remotamente para alterar o comportamento do InsightEngine; embora o impacto seja menor que os demais, a PoC pública e a ausência de correção confirmada elevam o risco operacional.
Recomendação do dia: Priorize a atualização ou desativação imediata de instâncias expostas do myVesta, HestiaCP e qualquer fork do fickling usados em pipelines de validação de modelos; revise se ferramentas de análise de segurança de pickle em seu ambiente estão em versões corrigidas antes de confiar em seus resultados.
O cenário do dia reforça que vulnerabilidades com PoC pública em sistemas aparentemente periféricos podem ser o caminho mais curto para comprometimento — vale mapear e testar ativamente quais dessas superfícies estão acessíveis no seu ambiente antes que um atacante o faça.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026 — Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026 — Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026 — Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026 — Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026 — WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026 — Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026 — CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026 — Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026 — Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026 — Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →