Boletim diário · 1 de julho de 2026

Dia crítico: CVSS 10.0 no Hoppscotch, escalonamento em WordPress e quatro falhas de sandbox escape no Chrome dominam o boletim

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 1º de julho de 2026 registrou 368 novas vulnerabilidades, com 54 classificadas como críticas e nenhuma ainda confirmada em exploração ativa (KEV). O destaque máximo fica com um CVSS 10.0 no Hoppscotch, acompanhado de falhas graves de escalonamento de privilégios em plugins WordPress e no framework NVIDIA AIStore, além de um conjunto de quatro vulnerabilidades de use-after-free no Google Chrome capazes de escapar do sandbox. O volume e a severidade do dia exigem atenção imediata de equipes de segurança e administradores de sistemas.

Resumo do dia
  • CVE-2026-50160 recebe CVSS 10.0 máximo: endpoint sem autenticação no Hoppscotch permite mass assignment em implantações self-hosted.
  • Três falhas críticas (CVSS 9.8) permitem escalonamento de privilégios e tomada de conta em plugin WordPress, no NVIDIA AIStore e no plugin PrivateContent.
  • Quatro vulnerabilidades use-after-free no Chrome (CVSS 9.6) abrem caminho para sandbox escape via páginas HTML maliciosas — atualização urgente necessária.
  • HTML::Gumbo para Perl (versões anteriores a 0.19) expõe memória heap por confusão de tipos, afetando qualquer aplicação que processe HTML não confiável.
54
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-50160CVSS 10afeta hoppscotch
Endpoint POST /v1/onboarding/config sem autenticação no Hoppscotch-backend (até 2026.4.1) aceita propriedades extras no corpo da requisição por falta de whitelist no ValidationPipe do NestJS, permitindo mass assignment. Implantações self-hosted ficam expostas a modificação arbitrária de configurações globais por qualquer atacante não autenticado.
2
CVE-2026-11387CVSS 9.8afeta SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
O plugin SMS Alert para WordPress (até 3.9.5) não valida corretamente a identidade do usuário antes de atualizar dados de conta, permitindo que qualquer pessoa redefina a senha de administradores e assuma controle total do site. A ausência de confirmação de identidade torna o ataque direto e sem pré-requisitos de autenticação.
3
CVE-2026-24270CVSS 9.8afeta AIStore framework
O framework NVIDIA AIStore possui falha de bypass de autenticação que pode resultar em negação de serviço, escalonamento de privilégios, divulgação de informações e adulteração de dados com uma única exploração bem-sucedida. Ambientes de IA e armazenamento distribuído que utilizam AIStore devem ser atualizados com prioridade máxima.
4
CVE-2025-15646CVSS 9.8afeta HTML::Gumbo
HTML::Gumbo para Perl anterior à versão 0.19 trata o elemento HTML <template> como nó de texto, causando leitura além dos limites de bloco heap via strlen() e expondo memória sensível do processo. Qualquer aplicação Perl que processe HTML não confiável com o formato padrão está vulnerável a vazamento de informações.
5
CVE-2026-57692CVSS 9.8afeta PrivateContent
O plugin PrivateContent (até 9.9.2) para WordPress atribui privilégios de forma incorreta, permitindo escalonamento de privilégios por usuários com acesso limitado. A falha representa risco direto de comprometimento completo de instalações WordPress que dependem desse plugin para controle de acesso a conteúdo.
6
CVE-2026-14419CVSS 9.6afeta Chrome
Vulnerabilidade use-after-free no componente Skia do Google Chrome (anterior a 150.0.7871.46) permite que um atacante remoto escape do sandbox do navegador por meio de uma página HTML especialmente criada. O impacto potencial inclui execução de código fora do ambiente isolado do browser.
7
CVE-2026-14417CVSS 9.6afeta Chrome
Falha use-after-free no componente Dawn do Chrome (anterior a 150.0.7871.46) pode ser explorada remotamente via página HTML maliciosa para realizar sandbox escape. O Dawn é a implementação WebGPU do Chrome, tornando a superfície de ataque acessível a qualquer usuário que visite um site controlado pelo atacante.
8
CVE-2026-14424CVSS 9.6afeta Chrome
Segunda vulnerabilidade use-after-free no Dawn do Chrome, desta vez com impacto confirmado especialmente em macOS (anterior a 150.0.7871.46), permitindo sandbox escape remoto. Usuários Mac com Chrome desatualizado representam um vetor de ataque privilegiado para esta falha.
9
CVE-2026-14425CVSS 9.6afeta Chrome
Use-after-free no componente ANGLE do Chrome (anterior a 150.0.7871.46) viabiliza sandbox escape via página HTML manipulada por atacante remoto. O ANGLE é camada crítica de tradução de chamadas gráficas, presente em todas as plataformas suportadas pelo navegador.
10
CVE-2026-14390CVSS 9.6afeta Chrome
Segunda falha use-after-free no ANGLE do Chrome (anterior a 150.0.7871.46), com vetor e impacto idênticos à CVE-2026-14425 — sandbox escape remoto por HTML malicioso. A presença de múltiplas falhas no mesmo componente sugere superfície de ataque ampla e reforça a urgência de atualização imediata do navegador.
Recomendação do dia: Priorize imediatamente a atualização do Google Chrome para a versão 150.0.7871.46 ou superior em todos os endpoints corporativos e pessoais; em paralelo, aplique patches nos plugins WordPress afetados (SMS Alert até 3.9.5 e PrivateContent até 9.9.2), atualize o NVIDIA AIStore e o HTML::Gumbo para Perl (mínimo 0.19), e restrinja o acesso ao endpoint de onboarding do Hoppscotch em implantações self-hosted até que a correção seja aplicada.
Diante do volume e da variedade de superfícies críticas expostas hoje — de navegadores a frameworks de IA e plugins de e-commerce —, vale mapear e testar ativamente quais desses componentes estão presentes no seu ambiente antes que um atacante o faça primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →