Boletim diário · 5 de julho de 2026

Falha crítica no cve-search expõe hashes de senhas administrativas; múltiplos PoCs públicos elevam risco do dia

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS

O boletim de 5 de julho de 2026 registrou 84 novas vulnerabilidades, com destaque absoluto para uma falha crítica no cve-search que permite a qualquer atacante não autenticado ler coleções MongoDB arbitrárias — incluindo credenciais administrativas. Embora nenhuma entrada esteja em exploração ativa confirmada (KEV), ao menos seis das dez vulnerabilidades em destaque já possuem PoC pública, o que reduz consideravelmente o tempo até exploração em massa.

Resumo do dia
  • CVE-2026-59509 é a ameaça mais urgente do dia: falha crítica no cve-search permite exfiltração de hashes de senha sem autenticação, com PoC disponível.
  • Seis das dez vulnerabilidades destacadas já têm exploit público — o intervalo entre divulgação e ataque tende a ser curtíssimo nesses casos.
  • Múltiplos componentes do ecossistema Pardus (Linux turco) concentram três falhas de alta severidade envolvendo escalada de privilégios e exposição de credenciais.
  • Dispositivos de rede físicos (UTT HiPER 1250GW, Ruijie RG-UAC) aparecem com falhas remotamente exploráveis e PoC publicado, exigindo atenção imediata de equipes de infraestrutura.
1
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-59509CVSS 9.2PoCafeta cve-search
Atacante não autenticado pode manipular parâmetros do endpoint POST /fetch_cve_data para acessar qualquer coleção MongoDB da aplicação, incluindo a coleção mgmt_users com nomes de usuário e hashes de senha de administradores — comprometimento total da instância cve-search.
2
CVE-2026-9085HIGH 8.8afeta Pardus-Parental-Control
Atribuição incorreta de permissões no Pardus-Parental-Control permite controle de acesso inadequado, abrindo caminho para ataques de DNS Spoofing que podem redirecionar o tráfego de usuários finais silenciosamente.
3
CVE-2026-14721HIGH 8.7PoCafeta HiPER 1250GW
Stack-based buffer overflow remoto no endpoint web do UTT HiPER 1250GW via parâmetro ssid; com PoC público disponível, o risco de execução de código no equipamento de borda é concreto e imediato.
4
CVE-2026-12250HIGH 7.9afeta Pardus Domain Joiner
O Pardus Domain Joiner expõe informações sensíveis visíveis durante invocação de processos, permitindo que usuários locais com acesso ao ambiente extraiam credenciais de domínio — crítico em ambientes corporativos Linux.
5
CVE-2026-6509HIGH 7.8afeta Pardus Update
Falta de controle de autorização no Pardus Update permite escalada de privilégios; um usuário de baixo privilégio pode explorar a falha para obter controle elevado sobre o sistema operacional.
6
CVE-2026-59510HIGH 7.1afeta ail-framework
Path traversal no AIL Framework durante o manuseio de objetos PDF permite que um usuário autenticado acesse arquivos fora do diretório permitido, potencialmente expondo dados sensíveis armazenados no servidor.
7
CVE-2026-14714MEDIUM 6.9PoCafeta chatgpt-on-wechat CowAgent
Ausência de autenticação na função verify_server do chatgpt-on-wechat CowAgent expõe o endpoint wx a manipulações remotas sem credenciais; PoC público aumenta o risco de abuso imediato em instâncias expostas.
8
CVE-2026-14736MEDIUM 6.9PoCafeta RG-UAC
Upload irrestrito de arquivos no Ruijie RG-UAC via parâmetro upload_image do arquivo user_auth_commit.php pode ser explorado remotamente para plantar arquivos maliciosos no appliance de controle de acesso de rede.
9
CVE-2026-14735MEDIUM 6.9PoCafeta Smart Parking System
Injeção SQL remota no Smart Parking System 1.0 via parâmetros street, city e status permite extração arbitrária de dados do banco — exploit público disponível torna o risco operacional imediato.
10
CVE-2026-14734MEDIUM 6.9PoCafeta Class and Exam Timetabling System
Injeção SQL no Class and Exam Timetabling System 1.0 via parâmetro ID no endpoint /edit_product.php permite manipulação remota do banco de dados, com exploit já divulgado publicamente.
Recomendação do dia: Priorize imediatamente a atualização ou isolamento de instâncias cve-search expostas e de dispositivos UTT HiPER 1250GW e Ruijie RG-UAC acessíveis pela rede; para o ecossistema Pardus, aplique os patches disponíveis nas versões corrigidas indicadas nos CVEs e restrinja o acesso local a processos privilegiados.
Dado o volume de PoCs públicos lançados nesta data, é o momento ideal para validar quais desses ativos existem na sua superfície de ataque antes que agentes maliciosos o façam primeiro.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →