Boletim diário · 4 de julho de 2026
Deserialização insegura e RCE autenticado dominam o boletim de 4 de julho de 2026
O dia registrou 64 novas vulnerabilidades, sem classificações críticas pelo CVSS e nenhum caso de exploração ativa confirmada pelo KEV. Ainda assim, o conjunto de destaques traz falhas sérias com PoCs públicas em plataformas de e-commerce, painéis de hospedagem e ferramentas de análise de segurança — todas com potencial de comprometimento remoto. Defesas baseadas em confiança implícita em ferramentas de auditoria merecem atenção redobrada.
Resumo do dia
- Deserialização insegura no Ecommerce-CodeIgniter-Bootstrap (CVSS 8.8) já tem PoC pública e permite execução remota de código.
- Duas falhas na biblioteca fickling (Trail of Bits) expõem análises de segurança de pickle a bypass — irônico: a ferramenta de detecção estava cega para cargas perigosas.
- RCE autenticado no myVesta e quebra de controle de acesso no HestiaCP permitem que usuários de baixo privilégio assumam o controle administrativo dos painéis.
- Múltiplos sistemas open-source (grocery, hotel, restaurante) acumulam SQLi e autenticação ausente com exploits já disponíveis ao público.
0
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Falha de desserialização na função getCartItems do ShoppingCart.php permite que um atacante remoto injete objetos maliciosos via parâmetro shopping_cart; com PoC pública disponível, o risco de execução arbitrária de código em instâncias expostas é imediato.
2
O passe de análise UnsafeImportsML do fickling registra indevidamente código encurtado no contexto compartilhado, permitindo que o MLAllowlist subsequentemente interprete importações perigosas como seguras — qualquer pipeline que dependa do fickling para validar arquivos pickle pode estar aprovando cargas maliciosas sem alertas.
3
Módulos Python potencialmente perigosos como _posixsubprocess, site e atexit estão ausentes da denylist do fickling até a versão 0.1.10, fazendo com que check_safety() retorne LIKELY_SAFE para payloads que executam funções como fork_exec — uma falsa sensação de segurança em fluxos de validação de modelos ML.
4
Usuários de baixo privilégio no myVesta podem injetar comandos arbitrários via parâmetro v_ftp_user na operação de exclusão de usuários FTP, resultando em execução de código com privilégios de administrador e potencial tomada total do servidor; PoC já é pública.
5
A funcionalidade de cronjob do HestiaCP permite que usuários comuns modifiquem tarefas agendadas para executar scripts de gerenciamento com sudo sem senha, escalando para administrador do painel e do servidor web subjacente — controle de acesso quebrado com impacto crítico real.
6
O endpoint AJAX /admin/ajax_files do sistema restaurant-website-php-mysql não exige autenticação, expondo funcionalidades administrativas a qualquer usuário remoto sem credenciais; exploit público disponível aumenta o risco de exploração imediata.
7
Injeção SQL na função save_client do Multi-Vendor Online Grocery Management System 1.0 permite que atacantes remotos manipulem o banco de dados via campo Name no registro de clientes, com PoC já divulgada publicamente.
8
Controle de autorização impróprio na função save_users do mesmo sistema de supermercado online permite que requisições remotas não autorizadas criem ou modifiquem usuários, ampliando a superfície de ataque já exposta pela falha de SQLi no mesmo produto.
9
SQLi no parâmetro email da tela de login do Online Hotel Management System 1.0 pode ser explorado remotamente sem autenticação prévia para extrair ou manipular dados do banco; exploit público já circula.
10
Comparação parcial de strings na deduplicação de resultados de busca do BettaFish até 1.2.1 pode ser manipulada remotamente para alterar o comportamento do InsightEngine; embora o impacto seja menor que os demais, a PoC pública e a ausência de correção confirmada elevam o risco operacional.
Recomendação do dia: Priorize a atualização ou desativação imediata de instâncias expostas do myVesta, HestiaCP e qualquer fork do fickling usados em pipelines de validação de modelos; revise se ferramentas de análise de segurança de pickle em seu ambiente estão em versões corrigidas antes de confiar em seus resultados.
O cenário do dia reforça que vulnerabilidades com PoC pública em sistemas aparentemente periféricos podem ser o caminho mais curto para comprometimento — vale mapear e testar ativamente quais dessas superfícies estão acessíveis no seu ambiente antes que um atacante o faça.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026 — Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026 — Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026 — Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →