Boletim diário · 5 de julho de 2026
Falha crítica no cve-search expõe hashes de senhas administrativas; múltiplos PoCs públicos elevam risco do dia
O boletim de 5 de julho de 2026 registrou 84 novas vulnerabilidades, com destaque absoluto para uma falha crítica no cve-search que permite a qualquer atacante não autenticado ler coleções MongoDB arbitrárias — incluindo credenciais administrativas. Embora nenhuma entrada esteja em exploração ativa confirmada (KEV), ao menos seis das dez vulnerabilidades em destaque já possuem PoC pública, o que reduz consideravelmente o tempo até exploração em massa.
Resumo do dia
- CVE-2026-59509 é a ameaça mais urgente do dia: falha crítica no cve-search permite exfiltração de hashes de senha sem autenticação, com PoC disponível.
- Seis das dez vulnerabilidades destacadas já têm exploit público — o intervalo entre divulgação e ataque tende a ser curtíssimo nesses casos.
- Múltiplos componentes do ecossistema Pardus (Linux turco) concentram três falhas de alta severidade envolvendo escalada de privilégios e exposição de credenciais.
- Dispositivos de rede físicos (UTT HiPER 1250GW, Ruijie RG-UAC) aparecem com falhas remotamente exploráveis e PoC publicado, exigindo atenção imediata de equipes de infraestrutura.
1
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Atacante não autenticado pode manipular parâmetros do endpoint POST /fetch_cve_data para acessar qualquer coleção MongoDB da aplicação, incluindo a coleção mgmt_users com nomes de usuário e hashes de senha de administradores — comprometimento total da instância cve-search.
2
Atribuição incorreta de permissões no Pardus-Parental-Control permite controle de acesso inadequado, abrindo caminho para ataques de DNS Spoofing que podem redirecionar o tráfego de usuários finais silenciosamente.
3
Stack-based buffer overflow remoto no endpoint web do UTT HiPER 1250GW via parâmetro ssid; com PoC público disponível, o risco de execução de código no equipamento de borda é concreto e imediato.
4
O Pardus Domain Joiner expõe informações sensíveis visíveis durante invocação de processos, permitindo que usuários locais com acesso ao ambiente extraiam credenciais de domínio — crítico em ambientes corporativos Linux.
5
Falta de controle de autorização no Pardus Update permite escalada de privilégios; um usuário de baixo privilégio pode explorar a falha para obter controle elevado sobre o sistema operacional.
6
Path traversal no AIL Framework durante o manuseio de objetos PDF permite que um usuário autenticado acesse arquivos fora do diretório permitido, potencialmente expondo dados sensíveis armazenados no servidor.
7
Ausência de autenticação na função verify_server do chatgpt-on-wechat CowAgent expõe o endpoint wx a manipulações remotas sem credenciais; PoC público aumenta o risco de abuso imediato em instâncias expostas.
8
Upload irrestrito de arquivos no Ruijie RG-UAC via parâmetro upload_image do arquivo user_auth_commit.php pode ser explorado remotamente para plantar arquivos maliciosos no appliance de controle de acesso de rede.
9
Injeção SQL remota no Smart Parking System 1.0 via parâmetros street, city e status permite extração arbitrária de dados do banco — exploit público disponível torna o risco operacional imediato.
10
Injeção SQL no Class and Exam Timetabling System 1.0 via parâmetro ID no endpoint /edit_product.php permite manipulação remota do banco de dados, com exploit já divulgado publicamente.
Recomendação do dia: Priorize imediatamente a atualização ou isolamento de instâncias cve-search expostas e de dispositivos UTT HiPER 1250GW e Ruijie RG-UAC acessíveis pela rede; para o ecossistema Pardus, aplique os patches disponíveis nas versões corrigidas indicadas nos CVEs e restrinja o acesso local a processos privilegiados.
Dado o volume de PoCs públicos lançados nesta data, é o momento ideal para validar quais desses ativos existem na sua superfície de ataque antes que agentes maliciosos o façam primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026 — Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026 — Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026 — Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026 — Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026 — WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026 — Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026 — CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026 — Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 2026 — 10 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026 — Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026 — Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →