Boletim diário · 3 de julho de 2026

Gitea concentra três críticas no mesmo dia; HPLIP e Edge também exigem atenção imediata

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O boletim de 3 de julho de 2026 registrou 190 novas vulnerabilidades, com 7 classificadas como críticas e nenhuma em exploração ativa confirmada pelo KEV. O Gitea Open Source Git Server dominou o dia com três falhas críticas distintas, incluindo uma com PoC pública que permite falsificação de identidade via cabeçalhos de proxy reverso. HPLIP no Red Hat Enterprise Linux 10 e Microsoft Edge também aparecem com riscos de execução remota de código que demandam ação imediata.

Resumo do dia
  • Gitea acumula três CVEs críticos no mesmo dia, incluindo spoofing de usuário com PoC pública disponível
  • HPLIP no RHEL 10 carrega integer overflow que pode levar à execução remota de código arbitrário
  • Microsoft Edge sofre type confusion crítica explorável remotamente via rede
  • Apache Lucene.Net expõe duas falhas de path traversal na biblioteca Replicator; atualização já disponível
7
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-20896CVSS 9.8PoCafeta Gitea Open Source Git Server
A configuração padrão REVERSE_PROXY_TRUSTED_PROXIES=* no Docker do Gitea até 1.26.2 permite que qualquer IP de origem injete cabeçalhos como X-WEBAUTH-USER e se passe por qualquer usuário autenticado. A existência de PoC pública eleva drasticamente o risco de exploração imediata em ambientes que utilizam autenticação via proxy reverso.
2
CVE-2026-4321CVSS 9.8afeta Destekz
Injeção de SQL crítica no produto Destekz, da agência Raera, sem correção prevista pois o fornecedor declarou que o produto não tem mais suporte. Instâncias ainda expostas devem ser consideradas permanentemente comprometíveis — a recomendação é desativar ou isolar imediatamente.
3
CVE-2026-14544CVSS 9.8afeta Red Hat Enterprise Linux 10
Correção incompleta do CVE-2026-8631 no HPLIP deixa aberta uma janela de integer overflow no caminho de processamento do hpcups, permitindo a um atacante remoto escalar privilégios ou executar código arbitrário ao enviar dados de impressão especialmente manipulados no RHEL 10.
4
CVE-2026-58426CVSS 9.6afeta Gitea Open Source Git Server
Ambiguidade no HMAC de URLs assinadas nos Artifacts V4 do Gitea Actions possibilita que um ator mal-intencionado leia artefatos de repositórios cruzados e grave estados de upload em tarefas alheias, comprometendo a integridade de pipelines de CI/CD.
5
CVE-2026-22874CVSS 9.6afeta Gitea Open Source Git Server
Proteção contra SSRF incompleta nos filtros de allow-list de webhooks e migrações do Gitea até 1.26.2 pode ser contornada, expondo serviços internos da rede onde o servidor está hospedado a requisições forjadas a partir de funcionalidades legítimas da plataforma.
6
CVE-2026-9725CVSS 9.1afeta Printcart Web to Print Product Designer for WooCommerce
O plugin Printcart Web to Print para WooCommerce (até 2.5.2) permite deleção arbitrária de arquivos no servidor por meio do parâmetro POST 'nbd_item_key', cuja sanitização com sanitize_text_field() não remove componentes de path, abrindo espaço para que atacantes não autenticados destruam arquivos críticos do sistema.
7
CVE-2026-58289CVSS 9afeta Microsoft Edge (Chromium-based)
Confusão de tipos (type confusion) no Microsoft Edge baseado em Chromium permite que um atacante não autenticado execute código remotamente pela rede, sem necessidade de interação local — o vetor de ataque via rede torna essa falha especialmente relevante em ambientes corporativos com Edge implantado em massa.
8
CVE-2026-58424HIGH 8.9afeta Gitea Open Source Git Server
Falha no fluxo de aprovação de Pull Requests com fork permanente no Gitea permite contornar gates de aprovação, possibilitando que código não revisado seja mesclado em repositórios protegidos e afetando diretamente controles de governança de código-fonte.
9
CVE-2026-47896HIGH 8.9afeta Apache Lucene.Net
Path traversal na biblioteca Lucene.Net.Replicator (versões 4.8.0-beta00005 a 4.8.0-beta00017) pode ser explorado para acessar ou sobrescrever arquivos fora do diretório restrito. A correção já está disponível na versão 4.8.0-beta00018 e a atualização deve ser priorizada.
10
CVE-2026-47897HIGH 8.9afeta Apache Lucene.Net
Segunda vulnerabilidade de path traversal no mesmo componente Apache Lucene.Net.Replicator, cobrindo o intervalo de versões anterior à 4.8.0-beta00018. Ambas as falhas (47896 e 47897) devem ser tratadas em conjunto com a atualização imediata para a versão corrigida.
Recomendação do dia: Administradores de Gitea devem atualizar para a versão mais recente disponível e revisar imediatamente a configuração REVERSE_PROXY_TRUSTED_PROXIES, desabilitando o curinga '*'; equipes que mantêm HPLIP no RHEL 10, Microsoft Edge e Apache Lucene.Net.Replicator devem aplicar os patches disponíveis com prioridade máxima ainda nesta janela.
Diante de um dia com múltiplas críticas em componentes amplamente adotados, vale realizar uma varredura da própria superfície de ataque para identificar quais desses produtos e versões estão efetivamente expostos no seu ambiente antes que explorações se tornem comuns.Vulnerabilidades surgem todos os dias — sua defesa acompanha? Faça uma análise inicial gratuita da sua superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar