Boletim diário · 4 de julho de 2026
Deserialização insegura e RCE autenticado dominam o boletim de 4 de julho de 2026
O dia registrou 64 novas vulnerabilidades, sem classificações críticas pelo CVSS e nenhum caso de exploração ativa confirmada pelo KEV. Ainda assim, o conjunto de destaques traz falhas sérias com PoCs públicas em plataformas de e-commerce, painéis de hospedagem e ferramentas de análise de segurança — todas com potencial de comprometimento remoto. Defesas baseadas em confiança implícita em ferramentas de auditoria merecem atenção redobrada.
Resumo do dia
- Deserialização insegura no Ecommerce-CodeIgniter-Bootstrap (CVSS 8.8) já tem PoC pública e permite execução remota de código.
- Duas falhas na biblioteca fickling (Trail of Bits) expõem análises de segurança de pickle a bypass — irônico: a ferramenta de detecção estava cega para cargas perigosas.
- RCE autenticado no myVesta e quebra de controle de acesso no HestiaCP permitem que usuários de baixo privilégio assumam o controle administrativo dos painéis.
- Múltiplos sistemas open-source (grocery, hotel, restaurante) acumulam SQLi e autenticação ausente com exploits já disponíveis ao público.
0
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Falha de desserialização na função getCartItems do ShoppingCart.php permite que um atacante remoto injete objetos maliciosos via parâmetro shopping_cart; com PoC pública disponível, o risco de execução arbitrária de código em instâncias expostas é imediato.
2
O passe de análise UnsafeImportsML do fickling registra indevidamente código encurtado no contexto compartilhado, permitindo que o MLAllowlist subsequentemente interprete importações perigosas como seguras — qualquer pipeline que dependa do fickling para validar arquivos pickle pode estar aprovando cargas maliciosas sem alertas.
3
Módulos Python potencialmente perigosos como _posixsubprocess, site e atexit estão ausentes da denylist do fickling até a versão 0.1.10, fazendo com que check_safety() retorne LIKELY_SAFE para payloads que executam funções como fork_exec — uma falsa sensação de segurança em fluxos de validação de modelos ML.
4
Usuários de baixo privilégio no myVesta podem injetar comandos arbitrários via parâmetro v_ftp_user na operação de exclusão de usuários FTP, resultando em execução de código com privilégios de administrador e potencial tomada total do servidor; PoC já é pública.
5
A funcionalidade de cronjob do HestiaCP permite que usuários comuns modifiquem tarefas agendadas para executar scripts de gerenciamento com sudo sem senha, escalando para administrador do painel e do servidor web subjacente — controle de acesso quebrado com impacto crítico real.
6
O endpoint AJAX /admin/ajax_files do sistema restaurant-website-php-mysql não exige autenticação, expondo funcionalidades administrativas a qualquer usuário remoto sem credenciais; exploit público disponível aumenta o risco de exploração imediata.
7
Injeção SQL na função save_client do Multi-Vendor Online Grocery Management System 1.0 permite que atacantes remotos manipulem o banco de dados via campo Name no registro de clientes, com PoC já divulgada publicamente.
8
Controle de autorização impróprio na função save_users do mesmo sistema de supermercado online permite que requisições remotas não autorizadas criem ou modifiquem usuários, ampliando a superfície de ataque já exposta pela falha de SQLi no mesmo produto.
9
SQLi no parâmetro email da tela de login do Online Hotel Management System 1.0 pode ser explorado remotamente sem autenticação prévia para extrair ou manipular dados do banco; exploit público já circula.
10
Comparação parcial de strings na deduplicação de resultados de busca do BettaFish até 1.2.1 pode ser manipulada remotamente para alterar o comportamento do InsightEngine; embora o impacto seja menor que os demais, a PoC pública e a ausência de correção confirmada elevam o risco operacional.
Recomendação do dia: Priorize a atualização ou desativação imediata de instâncias expostas do myVesta, HestiaCP e qualquer fork do fickling usados em pipelines de validação de modelos; revise se ferramentas de análise de segurança de pickle em seu ambiente estão em versões corrigidas antes de confiar em seus resultados.
O cenário do dia reforça que vulnerabilidades com PoC pública em sistemas aparentemente periféricos podem ser o caminho mais curto para comprometimento — vale mapear e testar ativamente quais dessas superfícies estão acessíveis no seu ambiente antes que um atacante o faça.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026 — Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026 — Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026 — Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026 — Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026 — WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026 — GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026 — 379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026 — DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026 — Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026 — SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →