Boletim diário · 1 de julho de 2026
Dia crítico: CVSS 10.0 no Hoppscotch, escalonamento em WordPress e quatro falhas de sandbox escape no Chrome dominam o boletim
O dia 1º de julho de 2026 registrou 368 novas vulnerabilidades, com 54 classificadas como críticas e nenhuma ainda confirmada em exploração ativa (KEV). O destaque máximo fica com um CVSS 10.0 no Hoppscotch, acompanhado de falhas graves de escalonamento de privilégios em plugins WordPress e no framework NVIDIA AIStore, além de um conjunto de quatro vulnerabilidades de use-after-free no Google Chrome capazes de escapar do sandbox. O volume e a severidade do dia exigem atenção imediata de equipes de segurança e administradores de sistemas.
Resumo do dia
- CVE-2026-50160 recebe CVSS 10.0 máximo: endpoint sem autenticação no Hoppscotch permite mass assignment em implantações self-hosted.
- Três falhas críticas (CVSS 9.8) permitem escalonamento de privilégios e tomada de conta em plugin WordPress, no NVIDIA AIStore e no plugin PrivateContent.
- Quatro vulnerabilidades use-after-free no Chrome (CVSS 9.6) abrem caminho para sandbox escape via páginas HTML maliciosas — atualização urgente necessária.
- HTML::Gumbo para Perl (versões anteriores a 0.19) expõe memória heap por confusão de tipos, afetando qualquer aplicação que processe HTML não confiável.
54
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Endpoint POST /v1/onboarding/config sem autenticação no Hoppscotch-backend (até 2026.4.1) aceita propriedades extras no corpo da requisição por falta de whitelist no ValidationPipe do NestJS, permitindo mass assignment. Implantações self-hosted ficam expostas a modificação arbitrária de configurações globais por qualquer atacante não autenticado.
2
CVE-2026-11387CVSS 9.8afeta SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
O plugin SMS Alert para WordPress (até 3.9.5) não valida corretamente a identidade do usuário antes de atualizar dados de conta, permitindo que qualquer pessoa redefina a senha de administradores e assuma controle total do site. A ausência de confirmação de identidade torna o ataque direto e sem pré-requisitos de autenticação.
3
O framework NVIDIA AIStore possui falha de bypass de autenticação que pode resultar em negação de serviço, escalonamento de privilégios, divulgação de informações e adulteração de dados com uma única exploração bem-sucedida. Ambientes de IA e armazenamento distribuído que utilizam AIStore devem ser atualizados com prioridade máxima.
4
HTML::Gumbo para Perl anterior à versão 0.19 trata o elemento HTML <template> como nó de texto, causando leitura além dos limites de bloco heap via strlen() e expondo memória sensível do processo. Qualquer aplicação Perl que processe HTML não confiável com o formato padrão está vulnerável a vazamento de informações.
5
O plugin PrivateContent (até 9.9.2) para WordPress atribui privilégios de forma incorreta, permitindo escalonamento de privilégios por usuários com acesso limitado. A falha representa risco direto de comprometimento completo de instalações WordPress que dependem desse plugin para controle de acesso a conteúdo.
6
Vulnerabilidade use-after-free no componente Skia do Google Chrome (anterior a 150.0.7871.46) permite que um atacante remoto escape do sandbox do navegador por meio de uma página HTML especialmente criada. O impacto potencial inclui execução de código fora do ambiente isolado do browser.
7
Falha use-after-free no componente Dawn do Chrome (anterior a 150.0.7871.46) pode ser explorada remotamente via página HTML maliciosa para realizar sandbox escape. O Dawn é a implementação WebGPU do Chrome, tornando a superfície de ataque acessível a qualquer usuário que visite um site controlado pelo atacante.
8
Segunda vulnerabilidade use-after-free no Dawn do Chrome, desta vez com impacto confirmado especialmente em macOS (anterior a 150.0.7871.46), permitindo sandbox escape remoto. Usuários Mac com Chrome desatualizado representam um vetor de ataque privilegiado para esta falha.
9
Use-after-free no componente ANGLE do Chrome (anterior a 150.0.7871.46) viabiliza sandbox escape via página HTML manipulada por atacante remoto. O ANGLE é camada crítica de tradução de chamadas gráficas, presente em todas as plataformas suportadas pelo navegador.
10
Segunda falha use-after-free no ANGLE do Chrome (anterior a 150.0.7871.46), com vetor e impacto idênticos à CVE-2026-14425 — sandbox escape remoto por HTML malicioso. A presença de múltiplas falhas no mesmo componente sugere superfície de ataque ampla e reforça a urgência de atualização imediata do navegador.
Recomendação do dia: Priorize imediatamente a atualização do Google Chrome para a versão 150.0.7871.46 ou superior em todos os endpoints corporativos e pessoais; em paralelo, aplique patches nos plugins WordPress afetados (SMS Alert até 3.9.5 e PrivateContent até 9.9.2), atualize o NVIDIA AIStore e o HTML::Gumbo para Perl (mínimo 0.19), e restrinja o acesso ao endpoint de onboarding do Hoppscotch em implantações self-hosted até que a correção seja aplicada.
Diante do volume e da variedade de superfícies críticas expostas hoje — de navegadores a frameworks de IA e plugins de e-commerce —, vale mapear e testar ativamente quais desses componentes estão presentes no seu ambiente antes que um atacante o faça primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026 — Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026 — Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026 — Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →