Boletim diário · 4 de julho de 2026

Deserialização insegura e RCE autenticado dominam o boletim de 4 de julho de 2026

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O dia registrou 64 novas vulnerabilidades, sem classificações críticas pelo CVSS e nenhum caso de exploração ativa confirmada pelo KEV. Ainda assim, o conjunto de destaques traz falhas sérias com PoCs públicas em plataformas de e-commerce, painéis de hospedagem e ferramentas de análise de segurança — todas com potencial de comprometimento remoto. Defesas baseadas em confiança implícita em ferramentas de auditoria merecem atenção redobrada.

Resumo do dia
  • Deserialização insegura no Ecommerce-CodeIgniter-Bootstrap (CVSS 8.8) já tem PoC pública e permite execução remota de código.
  • Duas falhas na biblioteca fickling (Trail of Bits) expõem análises de segurança de pickle a bypass — irônico: a ferramenta de detecção estava cega para cargas perigosas.
  • RCE autenticado no myVesta e quebra de controle de acesso no HestiaCP permitem que usuários de baixo privilégio assumam o controle administrativo dos painéis.
  • Múltiplos sistemas open-source (grocery, hotel, restaurante) acumulam SQLi e autenticação ausente com exploits já disponíveis ao público.
0
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-14637HIGH 8.8PoCafeta Ecommerce-CodeIgniter-Bootstrap
Falha de desserialização na função getCartItems do ShoppingCart.php permite que um atacante remoto injete objetos maliciosos via parâmetro shopping_cart; com PoC pública disponível, o risco de execução arbitrária de código em instâncias expostas é imediato.
2
CVE-2026-14535HIGH 8.8afeta fickling
O passe de análise UnsafeImportsML do fickling registra indevidamente código encurtado no contexto compartilhado, permitindo que o MLAllowlist subsequentemente interprete importações perigosas como seguras — qualquer pipeline que dependa do fickling para validar arquivos pickle pode estar aprovando cargas maliciosas sem alertas.
3
CVE-2026-14534HIGH 8.8afeta fickling
Módulos Python potencialmente perigosos como _posixsubprocess, site e atexit estão ausentes da denylist do fickling até a versão 0.1.10, fazendo com que check_safety() retorne LIKELY_SAFE para payloads que executam funções como fork_exec — uma falsa sensação de segurança em fluxos de validação de modelos ML.
4
CVE-2026-12195HIGH 8.5PoCafeta vesta
Usuários de baixo privilégio no myVesta podem injetar comandos arbitrários via parâmetro v_ftp_user na operação de exclusão de usuários FTP, resultando em execução de código com privilégios de administrador e potencial tomada total do servidor; PoC já é pública.
5
CVE-2026-12196HIGH 8.3PoCafeta hestiacp
A funcionalidade de cronjob do HestiaCP permite que usuários comuns modifiquem tarefas agendadas para executar scripts de gerenciamento com sudo sem senha, escalando para administrador do painel e do servidor web subjacente — controle de acesso quebrado com impacto crítico real.
6
CVE-2026-14622MEDIUM 6.9PoCafeta restaurant-website-php-mysql
O endpoint AJAX /admin/ajax_files do sistema restaurant-website-php-mysql não exige autenticação, expondo funcionalidades administrativas a qualquer usuário remoto sem credenciais; exploit público disponível aumenta o risco de exploração imediata.
7
CVE-2026-14695MEDIUM 6.9PoCafeta Multi-Vendor Online Grocery Management System
Injeção SQL na função save_client do Multi-Vendor Online Grocery Management System 1.0 permite que atacantes remotos manipulem o banco de dados via campo Name no registro de clientes, com PoC já divulgada publicamente.
8
CVE-2026-14690MEDIUM 6.9PoCafeta Multi-Vendor Online Grocery Management System
Controle de autorização impróprio na função save_users do mesmo sistema de supermercado online permite que requisições remotas não autorizadas criem ou modifiquem usuários, ampliando a superfície de ataque já exposta pela falha de SQLi no mesmo produto.
9
CVE-2026-14688MEDIUM 6.9PoCafeta Online Hotel Management System
SQLi no parâmetro email da tela de login do Online Hotel Management System 1.0 pode ser explorado remotamente sem autenticação prévia para extrair ou manipular dados do banco; exploit público já circula.
10
CVE-2026-14687MEDIUM 6.9PoCafeta BettaFish
Comparação parcial de strings na deduplicação de resultados de busca do BettaFish até 1.2.1 pode ser manipulada remotamente para alterar o comportamento do InsightEngine; embora o impacto seja menor que os demais, a PoC pública e a ausência de correção confirmada elevam o risco operacional.
Recomendação do dia: Priorize a atualização ou desativação imediata de instâncias expostas do myVesta, HestiaCP e qualquer fork do fickling usados em pipelines de validação de modelos; revise se ferramentas de análise de segurança de pickle em seu ambiente estão em versões corrigidas antes de confiar em seus resultados.
O cenário do dia reforça que vulnerabilidades com PoC pública em sistemas aparentemente periféricos podem ser o caminho mais curto para comprometimento — vale mapear e testar ativamente quais dessas superfícies estão acessíveis no seu ambiente antes que um atacante o faça.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →