Boletim diário · 2 de julho de 2026
Dia concentra dez falhas críticas sem exploração ativa: RCE, SSRF e injeção de comando dominam o boletim
O dia 2 de julho de 2026 registrou 247 novas vulnerabilidades, sendo 31 classificadas como críticas, todas sem exploração ativa confirmada (KEV) até o momento. O destaque vai para um bloco expressivo de falhas CVSS 10.0 e 9.9 que abrangem execução remota de código, injeção de shellcode, SSRF com escalada de privilégios e injeção de comando em produtos amplamente utilizados em ambientes corporativos e de infraestrutura. A ausência de exploração ativa não reduz a urgência: vulnerabilidades com esse perfil tendem a ser absorvidas rapidamente por agentes maliciosos.
Resumo do dia
- Três falhas com CVSS 10.0 permitem execução remota de código sem autenticação em buildservice, UniFi Connect e plugin WordPress.
- Duas vulnerabilidades SSRF críticas em Azure OpenAI e Microsoft Entra Provisioning permitem escalada de privilégios por atacantes autorizados na rede.
- Ecossistema UniFi concentra quatro falhas críticas (9.9) envolvendo injeção de comando, SQL Injection e SSRF em Protect, Talk, Access e Cloud Gateways.
- Rancher Fleet expõe credenciais entre tenants por falta de validação em referências 'valuesFrom', risco severo em ambientes multilocatário.
31
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Injeção de shellcode no handler Mercurial do serviço obs tar_scm (antes da versão 0.12.4) permite que qualquer atacante capaz de fornecer um arquivo _service execute código arbitrário como o usuário do serviço ou o usuário local — risco imediato em pipelines de build que aceitam fontes externas.
2
Controle de acesso impróprio no UniFi Connect Application permite que um ator malicioso com acesso à rede execute injeção de comando diretamente no dispositivo host, sem necessidade de privilégios elevados para o disparo inicial.
3
RCE não autenticado no plugin WordPress Blocksy Companion Pro (versões até 2.1.46) expõe sites a comprometimento total do servidor sem qualquer credencial, tornando a atualização imediata imprescindível.
4
SSRF no Azure OpenAI permite que um atacante autenticado na rede eleve privilégios sobre o ambiente, podendo comprometer recursos internos da plataforma de IA e dados sensíveis associados.
5
SSRF no Microsoft Entra Provisioning Service (SyncFabric) possibilita escalada de privilégios por atacante autorizado na rede, ameaçando a integridade do processo de provisionamento de identidades corporativas.
6
Falta de validação das referências 'valuesFrom' no Helm Deployer do SUSE Rancher Fleet permite que um tenant acesse credenciais de outros tenants, comprometendo o isolamento em ambientes Kubernetes multilocatário — versões afetadas incluem trilhas 0.12 a 0.15.
7
SSRF no UniFi Protect Application pode ser explorado por ator com baixos privilégios e acesso à rede para escalar privilégios no dispositivo host, ampliando o impacto de uma conta comprometida de baixo nível.
8
Validação de entrada imprópria no UniFi OS dos Cloud Gateways permite injeção de comando no host por ator com baixos privilégios e acesso à rede, representando risco severo para equipamentos de borda da rede.
9
Série de SQL Injections autenticados no UniFi Talk Application permite escalada de privilégios no host por ator com acesso à rede e baixo nível de permissão, podendo levar ao controle total do dispositivo.
10
Validação de entrada imprópria no UniFi Access Application possibilita injeção de comando por atacante com baixos privilégios e acesso à rede, colocando em risco sistemas de controle de acesso físico integrados à rede.
Recomendação do dia: Priorize a aplicação imediata de patches para os produtos afetados, especialmente o ecossistema UniFi (Connect, Protect, Talk, Access e Cloud Gateways), Rancher Fleet, Blocksy Companion Pro e obs tar_scm; implemente segmentação de rede e restrinja acesso interno a serviços críticos enquanto os patches não forem aplicados.
Diante de tantas falhas críticas publicadas em um único dia, é essencial validar ativamente quais desses componentes estão presentes na sua superfície de ataque antes que a janela de exploração se abra.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026 — Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026 — Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026 — Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →