Boletim diário · 4 de julho de 2026

Deserialização insegura e RCE autenticado dominam o boletim de 4 de julho de 2026

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia registrou 64 novas vulnerabilidades, sem classificações críticas pelo CVSS e nenhum caso de exploração ativa confirmada pelo KEV. Ainda assim, o conjunto de destaques traz falhas sérias com PoCs públicas em plataformas de e-commerce, painéis de hospedagem e ferramentas de análise de segurança — todas com potencial de comprometimento remoto. Defesas baseadas em confiança implícita em ferramentas de auditoria merecem atenção redobrada.

Resumo do dia
  • Deserialização insegura no Ecommerce-CodeIgniter-Bootstrap (CVSS 8.8) já tem PoC pública e permite execução remota de código.
  • Duas falhas na biblioteca fickling (Trail of Bits) expõem análises de segurança de pickle a bypass — irônico: a ferramenta de detecção estava cega para cargas perigosas.
  • RCE autenticado no myVesta e quebra de controle de acesso no HestiaCP permitem que usuários de baixo privilégio assumam o controle administrativo dos painéis.
  • Múltiplos sistemas open-source (grocery, hotel, restaurante) acumulam SQLi e autenticação ausente com exploits já disponíveis ao público.
0
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-14637HIGH 8.8PoCafeta Ecommerce-CodeIgniter-Bootstrap
Falha de desserialização na função getCartItems do ShoppingCart.php permite que um atacante remoto injete objetos maliciosos via parâmetro shopping_cart; com PoC pública disponível, o risco de execução arbitrária de código em instâncias expostas é imediato.
2
CVE-2026-14535HIGH 8.8afeta fickling
O passe de análise UnsafeImportsML do fickling registra indevidamente código encurtado no contexto compartilhado, permitindo que o MLAllowlist subsequentemente interprete importações perigosas como seguras — qualquer pipeline que dependa do fickling para validar arquivos pickle pode estar aprovando cargas maliciosas sem alertas.
3
CVE-2026-14534HIGH 8.8afeta fickling
Módulos Python potencialmente perigosos como _posixsubprocess, site e atexit estão ausentes da denylist do fickling até a versão 0.1.10, fazendo com que check_safety() retorne LIKELY_SAFE para payloads que executam funções como fork_exec — uma falsa sensação de segurança em fluxos de validação de modelos ML.
4
CVE-2026-12195HIGH 8.5PoCafeta vesta
Usuários de baixo privilégio no myVesta podem injetar comandos arbitrários via parâmetro v_ftp_user na operação de exclusão de usuários FTP, resultando em execução de código com privilégios de administrador e potencial tomada total do servidor; PoC já é pública.
5
CVE-2026-12196HIGH 8.3PoCafeta hestiacp
A funcionalidade de cronjob do HestiaCP permite que usuários comuns modifiquem tarefas agendadas para executar scripts de gerenciamento com sudo sem senha, escalando para administrador do painel e do servidor web subjacente — controle de acesso quebrado com impacto crítico real.
6
CVE-2026-14622MEDIUM 6.9PoCafeta restaurant-website-php-mysql
O endpoint AJAX /admin/ajax_files do sistema restaurant-website-php-mysql não exige autenticação, expondo funcionalidades administrativas a qualquer usuário remoto sem credenciais; exploit público disponível aumenta o risco de exploração imediata.
7
CVE-2026-14695MEDIUM 6.9PoCafeta Multi-Vendor Online Grocery Management System
Injeção SQL na função save_client do Multi-Vendor Online Grocery Management System 1.0 permite que atacantes remotos manipulem o banco de dados via campo Name no registro de clientes, com PoC já divulgada publicamente.
8
CVE-2026-14690MEDIUM 6.9PoCafeta Multi-Vendor Online Grocery Management System
Controle de autorização impróprio na função save_users do mesmo sistema de supermercado online permite que requisições remotas não autorizadas criem ou modifiquem usuários, ampliando a superfície de ataque já exposta pela falha de SQLi no mesmo produto.
9
CVE-2026-14688MEDIUM 6.9PoCafeta Online Hotel Management System
SQLi no parâmetro email da tela de login do Online Hotel Management System 1.0 pode ser explorado remotamente sem autenticação prévia para extrair ou manipular dados do banco; exploit público já circula.
10
CVE-2026-14687MEDIUM 6.9PoCafeta BettaFish
Comparação parcial de strings na deduplicação de resultados de busca do BettaFish até 1.2.1 pode ser manipulada remotamente para alterar o comportamento do InsightEngine; embora o impacto seja menor que os demais, a PoC pública e a ausência de correção confirmada elevam o risco operacional.
Recomendação do dia: Priorize a atualização ou desativação imediata de instâncias expostas do myVesta, HestiaCP e qualquer fork do fickling usados em pipelines de validação de modelos; revise se ferramentas de análise de segurança de pickle em seu ambiente estão em versões corrigidas antes de confiar em seus resultados.
O cenário do dia reforça que vulnerabilidades com PoC pública em sistemas aparentemente periféricos podem ser o caminho mais curto para comprometimento — vale mapear e testar ativamente quais dessas superfícies estão acessíveis no seu ambiente antes que um atacante o faça.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar