Boletim diário · 5 de julho de 2026

Falha crítica no cve-search expõe hashes de senhas administrativas; múltiplos PoCs públicos elevam risco do dia

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O boletim de 5 de julho de 2026 registrou 84 novas vulnerabilidades, com destaque absoluto para uma falha crítica no cve-search que permite a qualquer atacante não autenticado ler coleções MongoDB arbitrárias — incluindo credenciais administrativas. Embora nenhuma entrada esteja em exploração ativa confirmada (KEV), ao menos seis das dez vulnerabilidades em destaque já possuem PoC pública, o que reduz consideravelmente o tempo até exploração em massa.

Resumo do dia
  • CVE-2026-59509 é a ameaça mais urgente do dia: falha crítica no cve-search permite exfiltração de hashes de senha sem autenticação, com PoC disponível.
  • Seis das dez vulnerabilidades destacadas já têm exploit público — o intervalo entre divulgação e ataque tende a ser curtíssimo nesses casos.
  • Múltiplos componentes do ecossistema Pardus (Linux turco) concentram três falhas de alta severidade envolvendo escalada de privilégios e exposição de credenciais.
  • Dispositivos de rede físicos (UTT HiPER 1250GW, Ruijie RG-UAC) aparecem com falhas remotamente exploráveis e PoC publicado, exigindo atenção imediata de equipes de infraestrutura.
1
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-59509CVSS 9.2PoCafeta cve-search
Atacante não autenticado pode manipular parâmetros do endpoint POST /fetch_cve_data para acessar qualquer coleção MongoDB da aplicação, incluindo a coleção mgmt_users com nomes de usuário e hashes de senha de administradores — comprometimento total da instância cve-search.
2
CVE-2026-9085HIGH 8.8afeta Pardus-Parental-Control
Atribuição incorreta de permissões no Pardus-Parental-Control permite controle de acesso inadequado, abrindo caminho para ataques de DNS Spoofing que podem redirecionar o tráfego de usuários finais silenciosamente.
3
CVE-2026-14721HIGH 8.7PoCafeta HiPER 1250GW
Stack-based buffer overflow remoto no endpoint web do UTT HiPER 1250GW via parâmetro ssid; com PoC público disponível, o risco de execução de código no equipamento de borda é concreto e imediato.
4
CVE-2026-12250HIGH 7.9afeta Pardus Domain Joiner
O Pardus Domain Joiner expõe informações sensíveis visíveis durante invocação de processos, permitindo que usuários locais com acesso ao ambiente extraiam credenciais de domínio — crítico em ambientes corporativos Linux.
5
CVE-2026-6509HIGH 7.8afeta Pardus Update
Falta de controle de autorização no Pardus Update permite escalada de privilégios; um usuário de baixo privilégio pode explorar a falha para obter controle elevado sobre o sistema operacional.
6
CVE-2026-59510HIGH 7.1afeta ail-framework
Path traversal no AIL Framework durante o manuseio de objetos PDF permite que um usuário autenticado acesse arquivos fora do diretório permitido, potencialmente expondo dados sensíveis armazenados no servidor.
7
CVE-2026-14714MEDIUM 6.9PoCafeta chatgpt-on-wechat CowAgent
Ausência de autenticação na função verify_server do chatgpt-on-wechat CowAgent expõe o endpoint wx a manipulações remotas sem credenciais; PoC público aumenta o risco de abuso imediato em instâncias expostas.
8
CVE-2026-14736MEDIUM 6.9PoCafeta RG-UAC
Upload irrestrito de arquivos no Ruijie RG-UAC via parâmetro upload_image do arquivo user_auth_commit.php pode ser explorado remotamente para plantar arquivos maliciosos no appliance de controle de acesso de rede.
9
CVE-2026-14735MEDIUM 6.9PoCafeta Smart Parking System
Injeção SQL remota no Smart Parking System 1.0 via parâmetros street, city e status permite extração arbitrária de dados do banco — exploit público disponível torna o risco operacional imediato.
10
CVE-2026-14734MEDIUM 6.9PoCafeta Class and Exam Timetabling System
Injeção SQL no Class and Exam Timetabling System 1.0 via parâmetro ID no endpoint /edit_product.php permite manipulação remota do banco de dados, com exploit já divulgado publicamente.
Recomendação do dia: Priorize imediatamente a atualização ou isolamento de instâncias cve-search expostas e de dispositivos UTT HiPER 1250GW e Ruijie RG-UAC acessíveis pela rede; para o ecossistema Pardus, aplique os patches disponíveis nas versões corrigidas indicadas nos CVEs e restrinja o acesso local a processos privilegiados.
Dado o volume de PoCs públicos lançados nesta data, é o momento ideal para validar quais desses ativos existem na sua superfície de ataque antes que agentes maliciosos o façam primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar