Boletim diário · 2 de julho de 2026
Dia concentra dez falhas críticas sem exploração ativa: RCE, SSRF e injeção de comando dominam o boletim
O dia 2 de julho de 2026 registrou 247 novas vulnerabilidades, sendo 31 classificadas como críticas, todas sem exploração ativa confirmada (KEV) até o momento. O destaque vai para um bloco expressivo de falhas CVSS 10.0 e 9.9 que abrangem execução remota de código, injeção de shellcode, SSRF com escalada de privilégios e injeção de comando em produtos amplamente utilizados em ambientes corporativos e de infraestrutura. A ausência de exploração ativa não reduz a urgência: vulnerabilidades com esse perfil tendem a ser absorvidas rapidamente por agentes maliciosos.
Resumo do dia
- Três falhas com CVSS 10.0 permitem execução remota de código sem autenticação em buildservice, UniFi Connect e plugin WordPress.
- Duas vulnerabilidades SSRF críticas em Azure OpenAI e Microsoft Entra Provisioning permitem escalada de privilégios por atacantes autorizados na rede.
- Ecossistema UniFi concentra quatro falhas críticas (9.9) envolvendo injeção de comando, SQL Injection e SSRF em Protect, Talk, Access e Cloud Gateways.
- Rancher Fleet expõe credenciais entre tenants por falta de validação em referências 'valuesFrom', risco severo em ambientes multilocatário.
31
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Injeção de shellcode no handler Mercurial do serviço obs tar_scm (antes da versão 0.12.4) permite que qualquer atacante capaz de fornecer um arquivo _service execute código arbitrário como o usuário do serviço ou o usuário local — risco imediato em pipelines de build que aceitam fontes externas.
2
Controle de acesso impróprio no UniFi Connect Application permite que um ator malicioso com acesso à rede execute injeção de comando diretamente no dispositivo host, sem necessidade de privilégios elevados para o disparo inicial.
3
RCE não autenticado no plugin WordPress Blocksy Companion Pro (versões até 2.1.46) expõe sites a comprometimento total do servidor sem qualquer credencial, tornando a atualização imediata imprescindível.
4
SSRF no Azure OpenAI permite que um atacante autenticado na rede eleve privilégios sobre o ambiente, podendo comprometer recursos internos da plataforma de IA e dados sensíveis associados.
5
SSRF no Microsoft Entra Provisioning Service (SyncFabric) possibilita escalada de privilégios por atacante autorizado na rede, ameaçando a integridade do processo de provisionamento de identidades corporativas.
6
Falta de validação das referências 'valuesFrom' no Helm Deployer do SUSE Rancher Fleet permite que um tenant acesse credenciais de outros tenants, comprometendo o isolamento em ambientes Kubernetes multilocatário — versões afetadas incluem trilhas 0.12 a 0.15.
7
SSRF no UniFi Protect Application pode ser explorado por ator com baixos privilégios e acesso à rede para escalar privilégios no dispositivo host, ampliando o impacto de uma conta comprometida de baixo nível.
8
Validação de entrada imprópria no UniFi OS dos Cloud Gateways permite injeção de comando no host por ator com baixos privilégios e acesso à rede, representando risco severo para equipamentos de borda da rede.
9
Série de SQL Injections autenticados no UniFi Talk Application permite escalada de privilégios no host por ator com acesso à rede e baixo nível de permissão, podendo levar ao controle total do dispositivo.
10
Validação de entrada imprópria no UniFi Access Application possibilita injeção de comando por atacante com baixos privilégios e acesso à rede, colocando em risco sistemas de controle de acesso físico integrados à rede.
Recomendação do dia: Priorize a aplicação imediata de patches para os produtos afetados, especialmente o ecossistema UniFi (Connect, Protect, Talk, Access e Cloud Gateways), Rancher Fleet, Blocksy Companion Pro e obs tar_scm; implemente segmentação de rede e restrinja acesso interno a serviços críticos enquanto os patches não forem aplicados.
Diante de tantas falhas críticas publicadas em um único dia, é essencial validar ativamente quais desses componentes estão presentes na sua superfície de ataque antes que a janela de exploração se abra.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026 — Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026 — Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026 — Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026 — Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026 — WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026 — GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026 — 379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026 — DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →