Boletim diário · 5 de julho de 2026
Falha crítica no cve-search expõe hashes de senhas administrativas; múltiplos PoCs públicos elevam risco do dia
O boletim de 5 de julho de 2026 registrou 84 novas vulnerabilidades, com destaque absoluto para uma falha crítica no cve-search que permite a qualquer atacante não autenticado ler coleções MongoDB arbitrárias — incluindo credenciais administrativas. Embora nenhuma entrada esteja em exploração ativa confirmada (KEV), ao menos seis das dez vulnerabilidades em destaque já possuem PoC pública, o que reduz consideravelmente o tempo até exploração em massa.
Resumo do dia
- CVE-2026-59509 é a ameaça mais urgente do dia: falha crítica no cve-search permite exfiltração de hashes de senha sem autenticação, com PoC disponível.
- Seis das dez vulnerabilidades destacadas já têm exploit público — o intervalo entre divulgação e ataque tende a ser curtíssimo nesses casos.
- Múltiplos componentes do ecossistema Pardus (Linux turco) concentram três falhas de alta severidade envolvendo escalada de privilégios e exposição de credenciais.
- Dispositivos de rede físicos (UTT HiPER 1250GW, Ruijie RG-UAC) aparecem com falhas remotamente exploráveis e PoC publicado, exigindo atenção imediata de equipes de infraestrutura.
1
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
Atacante não autenticado pode manipular parâmetros do endpoint POST /fetch_cve_data para acessar qualquer coleção MongoDB da aplicação, incluindo a coleção mgmt_users com nomes de usuário e hashes de senha de administradores — comprometimento total da instância cve-search.
2
Atribuição incorreta de permissões no Pardus-Parental-Control permite controle de acesso inadequado, abrindo caminho para ataques de DNS Spoofing que podem redirecionar o tráfego de usuários finais silenciosamente.
3
Stack-based buffer overflow remoto no endpoint web do UTT HiPER 1250GW via parâmetro ssid; com PoC público disponível, o risco de execução de código no equipamento de borda é concreto e imediato.
4
O Pardus Domain Joiner expõe informações sensíveis visíveis durante invocação de processos, permitindo que usuários locais com acesso ao ambiente extraiam credenciais de domínio — crítico em ambientes corporativos Linux.
5
Falta de controle de autorização no Pardus Update permite escalada de privilégios; um usuário de baixo privilégio pode explorar a falha para obter controle elevado sobre o sistema operacional.
6
Path traversal no AIL Framework durante o manuseio de objetos PDF permite que um usuário autenticado acesse arquivos fora do diretório permitido, potencialmente expondo dados sensíveis armazenados no servidor.
7
Ausência de autenticação na função verify_server do chatgpt-on-wechat CowAgent expõe o endpoint wx a manipulações remotas sem credenciais; PoC público aumenta o risco de abuso imediato em instâncias expostas.
8
Upload irrestrito de arquivos no Ruijie RG-UAC via parâmetro upload_image do arquivo user_auth_commit.php pode ser explorado remotamente para plantar arquivos maliciosos no appliance de controle de acesso de rede.
9
Injeção SQL remota no Smart Parking System 1.0 via parâmetros street, city e status permite extração arbitrária de dados do banco — exploit público disponível torna o risco operacional imediato.
10
Injeção SQL no Class and Exam Timetabling System 1.0 via parâmetro ID no endpoint /edit_product.php permite manipulação remota do banco de dados, com exploit já divulgado publicamente.
Recomendação do dia: Priorize imediatamente a atualização ou isolamento de instâncias cve-search expostas e de dispositivos UTT HiPER 1250GW e Ruijie RG-UAC acessíveis pela rede; para o ecossistema Pardus, aplique os patches disponíveis nas versões corrigidas indicadas nos CVEs e restrinja o acesso local a processos privilegiados.
Dado o volume de PoCs públicos lançados nesta data, é o momento ideal para validar quais desses ativos existem na sua superfície de ataque antes que agentes maliciosos o façam primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →Boletins anteriores
6 de agosto de 2026 — Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026 — Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026 — Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026 — Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026 — Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026 — Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026 — Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026 — Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026 — Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026 — Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026 — VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026 — Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026 — Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026 — Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →