Boletim diário · 2 de julho de 2026

Dia concentra dez falhas críticas sem exploração ativa: RCE, SSRF e injeção de comando dominam o boletim

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia 2 de julho de 2026 registrou 247 novas vulnerabilidades, sendo 31 classificadas como críticas, todas sem exploração ativa confirmada (KEV) até o momento. O destaque vai para um bloco expressivo de falhas CVSS 10.0 e 9.9 que abrangem execução remota de código, injeção de shellcode, SSRF com escalada de privilégios e injeção de comando em produtos amplamente utilizados em ambientes corporativos e de infraestrutura. A ausência de exploração ativa não reduz a urgência: vulnerabilidades com esse perfil tendem a ser absorvidas rapidamente por agentes maliciosos.

Resumo do dia
  • Três falhas com CVSS 10.0 permitem execução remota de código sem autenticação em buildservice, UniFi Connect e plugin WordPress.
  • Duas vulnerabilidades SSRF críticas em Azure OpenAI e Microsoft Entra Provisioning permitem escalada de privilégios por atacantes autorizados na rede.
  • Ecossistema UniFi concentra quatro falhas críticas (9.9) envolvendo injeção de comando, SQL Injection e SSRF em Protect, Talk, Access e Cloud Gateways.
  • Rancher Fleet expõe credenciais entre tenants por falta de validação em referências 'valuesFrom', risco severo em ambientes multilocatário.
31
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-56004CVSS 10afeta buildservice
Injeção de shellcode no handler Mercurial do serviço obs tar_scm (antes da versão 0.12.4) permite que qualquer atacante capaz de fornecer um arquivo _service execute código arbitrário como o usuário do serviço ou o usuário local — risco imediato em pipelines de build que aceitam fontes externas.
2
CVE-2026-50746CVSS 10afeta UniFi Connect Application
Controle de acesso impróprio no UniFi Connect Application permite que um ator malicioso com acesso à rede execute injeção de comando diretamente no dispositivo host, sem necessidade de privilégios elevados para o disparo inicial.
3
CVE-2026-57624CVSS 10afeta Blocksy Companion Pro
RCE não autenticado no plugin WordPress Blocksy Companion Pro (versões até 2.1.46) expõe sites a comprometimento total do servidor sem qualquer credencial, tornando a atualização imediata imprescindível.
4
CVE-2026-45499CVSS 9.9afeta Azure Open AI
SSRF no Azure OpenAI permite que um atacante autenticado na rede eleve privilégios sobre o ambiente, podendo comprometer recursos internos da plataforma de IA e dados sensíveis associados.
5
CVE-2026-57100CVSS 9.9afeta Microsoft Entra Provisioning Service
SSRF no Microsoft Entra Provisioning Service (SyncFabric) possibilita escalada de privilégios por atacante autorizado na rede, ameaçando a integridade do processo de provisionamento de identidades corporativas.
6
CVE-2026-44935CVSS 9.9afeta Rancher
Falta de validação das referências 'valuesFrom' no Helm Deployer do SUSE Rancher Fleet permite que um tenant acesse credenciais de outros tenants, comprometendo o isolamento em ambientes Kubernetes multilocatário — versões afetadas incluem trilhas 0.12 a 0.15.
7
CVE-2026-55115CVSS 9.9afeta UniFi Protect Application
SSRF no UniFi Protect Application pode ser explorado por ator com baixos privilégios e acesso à rede para escalar privilégios no dispositivo host, ampliando o impacto de uma conta comprometida de baixo nível.
8
CVE-2026-54402CVSS 9.9afeta Cloud Gateways
Validação de entrada imprópria no UniFi OS dos Cloud Gateways permite injeção de comando no host por ator com baixos privilégios e acesso à rede, representando risco severo para equipamentos de borda da rede.
9
CVE-2026-50747CVSS 9.9afeta UniFi Talk Application
Série de SQL Injections autenticados no UniFi Talk Application permite escalada de privilégios no host por ator com acesso à rede e baixo nível de permissão, podendo levar ao controle total do dispositivo.
10
CVE-2026-50748CVSS 9.9afeta UniFi Access Application
Validação de entrada imprópria no UniFi Access Application possibilita injeção de comando por atacante com baixos privilégios e acesso à rede, colocando em risco sistemas de controle de acesso físico integrados à rede.
Recomendação do dia: Priorize a aplicação imediata de patches para os produtos afetados, especialmente o ecossistema UniFi (Connect, Protect, Talk, Access e Cloud Gateways), Rancher Fleet, Blocksy Companion Pro e obs tar_scm; implemente segmentação de rede e restrinja acesso interno a serviços críticos enquanto os patches não forem aplicados.
Diante de tantas falhas críticas publicadas em um único dia, é essencial validar ativamente quais desses componentes estão presentes na sua superfície de ataque antes que a janela de exploração se abra.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →