Boletim diário · 1 de julho de 2026
Dia crítico: CVSS 10.0 no Hoppscotch, escalonamento em WordPress e quatro falhas de sandbox escape no Chrome dominam o boletim
O dia 1º de julho de 2026 registrou 368 novas vulnerabilidades, com 54 classificadas como críticas e nenhuma ainda confirmada em exploração ativa (KEV). O destaque máximo fica com um CVSS 10.0 no Hoppscotch, acompanhado de falhas graves de escalonamento de privilégios em plugins WordPress e no framework NVIDIA AIStore, além de um conjunto de quatro vulnerabilidades de use-after-free no Google Chrome capazes de escapar do sandbox. O volume e a severidade do dia exigem atenção imediata de equipes de segurança e administradores de sistemas.
Resumo do dia
- CVE-2026-50160 recebe CVSS 10.0 máximo: endpoint sem autenticação no Hoppscotch permite mass assignment em implantações self-hosted.
- Três falhas críticas (CVSS 9.8) permitem escalonamento de privilégios e tomada de conta em plugin WordPress, no NVIDIA AIStore e no plugin PrivateContent.
- Quatro vulnerabilidades use-after-free no Chrome (CVSS 9.6) abrem caminho para sandbox escape via páginas HTML maliciosas — atualização urgente necessária.
- HTML::Gumbo para Perl (versões anteriores a 0.19) expõe memória heap por confusão de tipos, afetando qualquer aplicação que processe HTML não confiável.
54
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Endpoint POST /v1/onboarding/config sem autenticação no Hoppscotch-backend (até 2026.4.1) aceita propriedades extras no corpo da requisição por falta de whitelist no ValidationPipe do NestJS, permitindo mass assignment. Implantações self-hosted ficam expostas a modificação arbitrária de configurações globais por qualquer atacante não autenticado.
2
CVE-2026-11387CVSS 9.8afeta SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
O plugin SMS Alert para WordPress (até 3.9.5) não valida corretamente a identidade do usuário antes de atualizar dados de conta, permitindo que qualquer pessoa redefina a senha de administradores e assuma controle total do site. A ausência de confirmação de identidade torna o ataque direto e sem pré-requisitos de autenticação.
3
O framework NVIDIA AIStore possui falha de bypass de autenticação que pode resultar em negação de serviço, escalonamento de privilégios, divulgação de informações e adulteração de dados com uma única exploração bem-sucedida. Ambientes de IA e armazenamento distribuído que utilizam AIStore devem ser atualizados com prioridade máxima.
4
HTML::Gumbo para Perl anterior à versão 0.19 trata o elemento HTML <template> como nó de texto, causando leitura além dos limites de bloco heap via strlen() e expondo memória sensível do processo. Qualquer aplicação Perl que processe HTML não confiável com o formato padrão está vulnerável a vazamento de informações.
5
O plugin PrivateContent (até 9.9.2) para WordPress atribui privilégios de forma incorreta, permitindo escalonamento de privilégios por usuários com acesso limitado. A falha representa risco direto de comprometimento completo de instalações WordPress que dependem desse plugin para controle de acesso a conteúdo.
6
Vulnerabilidade use-after-free no componente Skia do Google Chrome (anterior a 150.0.7871.46) permite que um atacante remoto escape do sandbox do navegador por meio de uma página HTML especialmente criada. O impacto potencial inclui execução de código fora do ambiente isolado do browser.
7
Falha use-after-free no componente Dawn do Chrome (anterior a 150.0.7871.46) pode ser explorada remotamente via página HTML maliciosa para realizar sandbox escape. O Dawn é a implementação WebGPU do Chrome, tornando a superfície de ataque acessível a qualquer usuário que visite um site controlado pelo atacante.
8
Segunda vulnerabilidade use-after-free no Dawn do Chrome, desta vez com impacto confirmado especialmente em macOS (anterior a 150.0.7871.46), permitindo sandbox escape remoto. Usuários Mac com Chrome desatualizado representam um vetor de ataque privilegiado para esta falha.
9
Use-after-free no componente ANGLE do Chrome (anterior a 150.0.7871.46) viabiliza sandbox escape via página HTML manipulada por atacante remoto. O ANGLE é camada crítica de tradução de chamadas gráficas, presente em todas as plataformas suportadas pelo navegador.
10
Segunda falha use-after-free no ANGLE do Chrome (anterior a 150.0.7871.46), com vetor e impacto idênticos à CVE-2026-14425 — sandbox escape remoto por HTML malicioso. A presença de múltiplas falhas no mesmo componente sugere superfície de ataque ampla e reforça a urgência de atualização imediata do navegador.
Recomendação do dia: Priorize imediatamente a atualização do Google Chrome para a versão 150.0.7871.46 ou superior em todos os endpoints corporativos e pessoais; em paralelo, aplique patches nos plugins WordPress afetados (SMS Alert até 3.9.5 e PrivateContent até 9.9.2), atualize o NVIDIA AIStore e o HTML::Gumbo para Perl (mínimo 0.19), e restrinja o acesso ao endpoint de onboarding do Hoppscotch em implantações self-hosted até que a correção seja aplicada.
Diante do volume e da variedade de superfícies críticas expostas hoje — de navegadores a frameworks de IA e plugins de e-commerce —, vale mapear e testar ativamente quais desses componentes estão presentes no seu ambiente antes que um atacante o faça primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026 — Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026 — Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026 — Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026 — Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026 — WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026 — GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026 — 379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026 — DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →