Boletim diário · 3 de julho de 2026

Gitea concentra três críticas no mesmo dia; HPLIP e Edge também exigem atenção imediata

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O boletim de 3 de julho de 2026 registrou 190 novas vulnerabilidades, com 7 classificadas como críticas e nenhuma em exploração ativa confirmada pelo KEV. O Gitea Open Source Git Server dominou o dia com três falhas críticas distintas, incluindo uma com PoC pública que permite falsificação de identidade via cabeçalhos de proxy reverso. HPLIP no Red Hat Enterprise Linux 10 e Microsoft Edge também aparecem com riscos de execução remota de código que demandam ação imediata.

Resumo do dia
  • Gitea acumula três CVEs críticos no mesmo dia, incluindo spoofing de usuário com PoC pública disponível
  • HPLIP no RHEL 10 carrega integer overflow que pode levar à execução remota de código arbitrário
  • Microsoft Edge sofre type confusion crítica explorável remotamente via rede
  • Apache Lucene.Net expõe duas falhas de path traversal na biblioteca Replicator; atualização já disponível
7
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-20896CVSS 9.8PoCafeta Gitea Open Source Git Server
A configuração padrão REVERSE_PROXY_TRUSTED_PROXIES=* no Docker do Gitea até 1.26.2 permite que qualquer IP de origem injete cabeçalhos como X-WEBAUTH-USER e se passe por qualquer usuário autenticado. A existência de PoC pública eleva drasticamente o risco de exploração imediata em ambientes que utilizam autenticação via proxy reverso.
2
CVE-2026-4321CVSS 9.8afeta Destekz
Injeção de SQL crítica no produto Destekz, da agência Raera, sem correção prevista pois o fornecedor declarou que o produto não tem mais suporte. Instâncias ainda expostas devem ser consideradas permanentemente comprometíveis — a recomendação é desativar ou isolar imediatamente.
3
CVE-2026-14544CVSS 9.8afeta Red Hat Enterprise Linux 10
Correção incompleta do CVE-2026-8631 no HPLIP deixa aberta uma janela de integer overflow no caminho de processamento do hpcups, permitindo a um atacante remoto escalar privilégios ou executar código arbitrário ao enviar dados de impressão especialmente manipulados no RHEL 10.
4
CVE-2026-58426CVSS 9.6afeta Gitea Open Source Git Server
Ambiguidade no HMAC de URLs assinadas nos Artifacts V4 do Gitea Actions possibilita que um ator mal-intencionado leia artefatos de repositórios cruzados e grave estados de upload em tarefas alheias, comprometendo a integridade de pipelines de CI/CD.
5
CVE-2026-22874CVSS 9.6afeta Gitea Open Source Git Server
Proteção contra SSRF incompleta nos filtros de allow-list de webhooks e migrações do Gitea até 1.26.2 pode ser contornada, expondo serviços internos da rede onde o servidor está hospedado a requisições forjadas a partir de funcionalidades legítimas da plataforma.
6
CVE-2026-9725CVSS 9.1afeta Printcart Web to Print Product Designer for WooCommerce
O plugin Printcart Web to Print para WooCommerce (até 2.5.2) permite deleção arbitrária de arquivos no servidor por meio do parâmetro POST 'nbd_item_key', cuja sanitização com sanitize_text_field() não remove componentes de path, abrindo espaço para que atacantes não autenticados destruam arquivos críticos do sistema.
7
CVE-2026-58289CVSS 9afeta Microsoft Edge (Chromium-based)
Confusão de tipos (type confusion) no Microsoft Edge baseado em Chromium permite que um atacante não autenticado execute código remotamente pela rede, sem necessidade de interação local — o vetor de ataque via rede torna essa falha especialmente relevante em ambientes corporativos com Edge implantado em massa.
8
CVE-2026-58424HIGH 8.9afeta Gitea Open Source Git Server
Falha no fluxo de aprovação de Pull Requests com fork permanente no Gitea permite contornar gates de aprovação, possibilitando que código não revisado seja mesclado em repositórios protegidos e afetando diretamente controles de governança de código-fonte.
9
CVE-2026-47896HIGH 8.9afeta Apache Lucene.Net
Path traversal na biblioteca Lucene.Net.Replicator (versões 4.8.0-beta00005 a 4.8.0-beta00017) pode ser explorado para acessar ou sobrescrever arquivos fora do diretório restrito. A correção já está disponível na versão 4.8.0-beta00018 e a atualização deve ser priorizada.
10
CVE-2026-47897HIGH 8.9afeta Apache Lucene.Net
Segunda vulnerabilidade de path traversal no mesmo componente Apache Lucene.Net.Replicator, cobrindo o intervalo de versões anterior à 4.8.0-beta00018. Ambas as falhas (47896 e 47897) devem ser tratadas em conjunto com a atualização imediata para a versão corrigida.
Recomendação do dia: Administradores de Gitea devem atualizar para a versão mais recente disponível e revisar imediatamente a configuração REVERSE_PROXY_TRUSTED_PROXIES, desabilitando o curinga '*'; equipes que mantêm HPLIP no RHEL 10, Microsoft Edge e Apache Lucene.Net.Replicator devem aplicar os patches disponíveis com prioridade máxima ainda nesta janela.
Diante de um dia com múltiplas críticas em componentes amplamente adotados, vale realizar uma varredura da própria superfície de ataque para identificar quais desses produtos e versões estão efetivamente expostos no seu ambiente antes que explorações se tornem comuns.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →