Vulnerabilidade

Retorno do Nightmare Eclipse nova vulnerabilidade zero-day afeta Windows

O pesquisador de segurança conhecido como Nightmare Eclipse revelou uma nova vulnerabilidade zero-day chamada ShieldBreak, que permite a escalada de privilégios em sistemas Windows, incluindo todas as versões do Windows 11, mesmo aquelas com as últimas atualizações de segurança. A falha, que contorna um patch anterior da Microsoft, foi divulgada logo após a atualização de segurança de agosto da empresa, aumentando a preocupação entre os usuários. A vulnerabilidade permite que atacantes obtenham privilégios de nível SYSTEM, o que pode comprometer a segurança de sistemas vulneráveis. Nightmare Eclipse já havia revelado outras falhas, totalizando dez vulnerabilidades desde abril de 2026, e a Microsoft está ciente da situação, mas ainda investiga a validade das alegações. A empresa declarou que apoia a divulgação coordenada de vulnerabilidades, mas a situação levanta questões sobre a eficácia de suas atualizações de segurança e a proteção dos usuários. A vulnerabilidade ShieldBreak, assim como outras divulgadas anteriormente, ainda não possui um patch disponível, o que representa um risco significativo para os usuários do Windows.

Quem está validando o código da IA?

O artigo de Jonny Rivera, da ActiveState, destaca a crescente adoção de ferramentas de codificação baseadas em IA e os riscos associados à geração de código não verificado. Durante o evento Black Hat, a preocupação central discutida foi a falta de validação das dependências sugeridas por assistentes de codificação de IA, que podem introduzir vulnerabilidades na cadeia de suprimentos de software, como o slopsquatting. Essa prática ocorre quando um modelo de IA sugere nomes de pacotes que não existem em repositórios públicos, permitindo que atacantes registrem esses nomes e insiram códigos maliciosos. O estudo mencionado revela que uma porcentagem significativa de nomes sugeridos não corresponde a pacotes reais e que muitos dos pacotes válidos contêm vulnerabilidades conhecidas. Para mitigar esses riscos, o artigo sugere que as equipes de segurança implementem controles de ingestão proativos, garantindo que todas as dependências recomendadas sejam verificadas antes de serem integradas ao código. A ActiveState oferece uma solução que permite a validação de pacotes de código aberto, reduzindo a exposição a vulnerabilidades em até 95%.

Vulnerabilidade crítica no Microsoft SharePoint é explorada por atacantes

Uma nova vulnerabilidade no Microsoft SharePoint, identificada como CVE-2026-55040, está sendo ativamente explorada por agentes maliciosos após a divulgação de um código de prova de conceito (PoC). Com uma pontuação CVSS de 9.1, essa falha permite a bypass de uma funcionalidade crítica de autenticação, possibilitando que atacantes não autenticados realizem operações arbitrárias como usuários ou administradores de um site SharePoint vulnerável. A Microsoft lançou um patch para essa vulnerabilidade em julho de 2026, mas a exploração começou a aumentar após a liberação do PoC pela Rapid7. O ataque se aproveita de fraquezas na validação de tokens JWT, permitindo que um invasor forje um token válido e se passe por qualquer usuário do SharePoint. Desde 19 de julho, foram registradas 12 tentativas de exploração, com um aumento significativo nos dias 12 e 13 de agosto, originadas de endereços IP de cinco países, incluindo os EUA e Japão. Os usuários do SharePoint são aconselhados a manter suas instâncias atualizadas para garantir a proteção adequada.

Exploração de vulnerabilidade crítica em plataformas Adobe pode comprometer contas

Foi detectada uma tentativa de exploração de uma vulnerabilidade crítica (CVE-2026-71362) nas plataformas de e-commerce Adobe Commerce e Magento, que pode permitir que atacantes sequestram contas de clientes. Essa falha é classificada como uma vulnerabilidade de autorização incorreta, possibilitando o acesso elevado a recursos sensíveis sem necessidade de autenticação. A empresa Adobe, em um comunicado, afirmou que não tem conhecimento de explorações ativas, mas a empresa de segurança Sansec já está bloqueando tentativas de exploração através de seu firewall de aplicação web (WAF).

Exploração de vulnerabilidade crítica no Microsoft SharePoint

Uma vulnerabilidade crítica no Microsoft SharePoint, identificada como CVE-2026-55040, está sendo explorada ativamente por atacantes. Essa falha de segurança, que permite a bypass de autenticação no pipeline de validação de tokens JWT, possibilita que invasores sem privilégios realizem operações como usuários ou administradores de um site SharePoint. A Microsoft lançou um patch para essa vulnerabilidade em julho de 2026, alertando os clientes sobre a necessidade de atualizar seus sistemas, especialmente aqueles que utilizam o SharePoint Enterprise Server 2016 e o SharePoint Server 2019. A empresa destacou que a exploração dessa falha pode permitir a divulgação de arquivos e a modificação de dados, embora não impacte a disponibilidade do sistema. A Rapid7, que publicou um código de prova de conceito (PoC) para a vulnerabilidade, informou que o código já foi utilizado em ataques direcionados a honeypots. A CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA) também emitiu um alerta, recomendando que as equipes de segurança evitem expor diretamente os servidores SharePoint na internet e sigam as diretrizes de segurança da Microsoft. Com mais de 8.500 servidores SharePoint expostos online, a situação requer atenção urgente das organizações para mitigar riscos potenciais.

Novos ataques Plug and Pwn exploram vulnerabilidades do Windows

Pesquisadores de segurança revelaram novos ataques conhecidos como “Plug and Pwn”, que exploram a funcionalidade Plug and Play do Windows para instalar software vulnerável ou inseguro de fornecedores, obtendo privilégios de SYSTEM. Apresentado na DEF CON 34 por Alejandro Hernando e Borja Martínez, o ataque se aproveita do modo como o Windows identifica automaticamente novos dispositivos de hardware conectados, localiza pacotes de drivers correspondentes e instala software de fornecedor com privilégios elevados. Os pesquisadores demonstraram que, utilizando dispositivos USB emulados, é possível forçar o Windows a instalar pacotes de drivers assinados que contêm componentes exploráveis. Alguns ataques não requerem interação do usuário, enquanto outros podem ser realizados remotamente via RDP, sem a necessidade de hardware USB físico. A pesquisa destaca que a instalação automática de co-instaladores e serviços pode ocorrer sem qualquer aviso do Controle de Conta de Usuário (UAC), representando um risco significativo. Para mitigar esses ataques, recomenda-se desabilitar co-instaladores no registro do Windows, embora isso não elimine completamente a superfície de ataque. O estudo ressalta a necessidade de atenção redobrada por parte dos administradores de sistemas e CISOs, especialmente em ambientes onde a redireção USB via RDP é comum.

Adobe corrige vulnerabilidades críticas em ColdFusion e Campaign Classic

A Adobe lançou atualizações para corrigir várias vulnerabilidades críticas em suas plataformas ColdFusion, Commerce e Campaign Classic. As falhas mais severas incluem a CVE-2026-48362 e CVE-2026-48398, ambas com pontuação CVSS de 10.0, que permitem a execução de código arbitrário. Outras vulnerabilidades, como a CVE-2026-48273 (9.9) e CVE-2026-71384 (9.6), também apresentam riscos significativos, incluindo injeções de comandos e problemas de autorização que podem resultar em negação de serviço e escalonamento de privilégios. As atualizações são classificadas como prioridade 1, indicando um alto risco de exploração por ataques cibernéticos. Embora não haja evidências de que essas falhas tenham sido exploradas ativamente, a Adobe recomenda que os administradores apliquem as correções em até 72 horas. As atualizações são aplicáveis apenas a implantações locais do Campaign Classic, enquanto as instâncias hospedadas pela Adobe já foram corrigidas. Este alerta surge logo após a divulgação de outra vulnerabilidade crítica na mesma plataforma, reforçando a necessidade de vigilância constante em relação à segurança das aplicações.

Segurança em Sistemas de Gerenciamento de Conteúdo Análise Crítica

Os Sistemas de Gerenciamento de Conteúdo (CMSs) são fundamentais para a publicação online, mas muitos usuários carecem de expertise em cibersegurança. Um estudo recente avaliou quatro CMSs populares: WordPress, Drupal, Joomla e Ghost, focando em suas configurações de segurança padrão. O WordPress obteve a menor pontuação, com 8 de 100, enquanto o Drupal se destacou com 27,1, embora nenhum dos sistemas oferecesse uma postura de segurança robusta logo após a instalação. A análise considerou controles de segurança do navegador, divulgação de informações, segurança de autenticação e exposição de APIs. Embora o Drupal e o Joomla tenham se destacado em controles de segurança, todos os CMSs carecem de proteções essenciais, como autenticação multifatorial. O WordPress, apesar de sua vasta gama de plugins, apresenta riscos adicionais devido à sua grande extensão de ecossistema, aumentando a exposição a vulnerabilidades. A pesquisa revela que, embora as plataformas não ofereçam segurança forte por padrão, a configuração adequada e o uso de extensões podem mitigar riscos significativos.

Pesquisador revela exploit zero-day do Microsoft Defender chamado ShieldBreak

O pesquisador de segurança conhecido como Nightmare Eclipse divulgou um novo exploit zero-day do Microsoft Defender, denominado ‘ShieldBreak’, após a liberação das atualizações de segurança de agosto de 2026 pela Microsoft. Esta vulnerabilidade é considerada um bypass da falha RoguePlanet, que foi corrigida em julho de 2026. O exploit permite que atacantes obtenham privilégios de SYSTEM em sistemas Windows 10, Windows 11 e Windows Server totalmente atualizados. Nightmare Eclipse afirmou que a falha RoguePlanet (CVE-2026-50656) não foi adequadamente corrigida, e o PoC (Proof of Concept) demonstrou uma taxa de sucesso de 100% em testes realizados nas versões mais recentes do Windows 11 e Windows Server 2025. A Microsoft respondeu com advertências legais contra atividades maliciosas, levando especialistas em cibersegurança a acreditar que a empresa estava ameaçando o pesquisador. Desde abril de 2026, Nightmare Eclipse já divulgou várias outras falhas zero-day relacionadas ao Microsoft Defender e componentes do Windows, algumas das quais ainda aguardam correções oficiais. A situação destaca a necessidade urgente de atenção à segurança cibernética, especialmente para organizações que utilizam as tecnologias da Microsoft.

Cisco alerta sobre vulnerabilidade crítica em firewall

A Cisco emitiu um alerta sobre uma vulnerabilidade crítica, identificada como CVE-2026-20349, que afeta o software Secure Firewall Adaptive Security Appliance (ASA) e o Secure Firewall Threat Defense (FTD). Com uma pontuação CVSS de 8.6, a falha se deve a uma verificação insuficiente de erros ao processar requisições HTTP, permitindo que um atacante remoto não autenticado cause uma condição de negação de serviço (DoS). O ataque pode ser realizado enviando uma requisição HTTP manipulada ao serviço de VPN SSL de acesso remoto em dispositivos afetados. As versões vulneráveis incluem várias do ASA e FTD, com patches já disponibilizados pela Cisco. A empresa não identificou alternativas para mitigar a falha e alertou que a exploração ativa foi detectada recentemente. A CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA) incluiu a vulnerabilidade em seu catálogo de vulnerabilidades conhecidas, exigindo que agências federais apliquem as correções até 14 de agosto de 2026.

Pesquisador revela vulnerabilidade zero-day no Microsoft Defender

O pesquisador de segurança conhecido como Chaotic Eclipse divulgou uma prova de conceito (PoC) para uma nova vulnerabilidade zero-day chamada ShieldBreak, que afeta o Microsoft Defender para Windows. Esta falha é um bypass de patch para a vulnerabilidade CVE-2026-50656, também conhecida como RoguePlanet, que permite a um atacante obter privilégios de nível SYSTEM, possibilitando a execução de código arbitrário. A vulnerabilidade foi inicialmente divulgada em junho de 2026, mas a Microsoft só lançou um patch quase um mês depois. Chaotic Eclipse afirmou que as atualizações de defesa implementadas pela Microsoft não corrigiram adequadamente a falha, resultando em vazamento de dados em determinadas situações no Windows 11 e Windows Server 2025. A PoC foi testada com uma taxa de sucesso de 100%. Além disso, a Microsoft lançou patches para 421 falhas de segurança, incluindo outras vulnerabilidades críticas. A CISA dos EUA adicionou uma das vulnerabilidades a seu catálogo de vulnerabilidades exploradas conhecidas, exigindo que agências federais apliquem as correções até 25 de agosto de 2026.

SAP lança patches para falha crítica no Commerce Cloud

A SAP divulgou patches para uma vulnerabilidade de alta severidade no Commerce Cloud, identificada como CVE-2026-58231, que pode permitir a execução de código arbitrário. Avaliada com a pontuação máxima de 10.0 no sistema CVSS, a falha resulta de verificações de autorização insuficientes e falta de validação de entrada. Um atacante não autenticado pode explorar essa vulnerabilidade ao abusar de um cliente de autenticação padrão, enviando entradas especialmente elaboradas para funções que não possuem validação adequada. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade da aplicação. Além dessa vulnerabilidade, a SAP também corrigiu outras três falhas críticas em sua atualização de agosto de 2026, incluindo vulnerabilidades de injeção de código e escrita fora dos limites, que podem resultar em execução de comandos arbitrários e corrupção de memória. A empresa de segurança Onapsis recomenda que os clientes apliquem os patches e reimplantem a versão atualizada do SAP Commerce Cloud. Como solução temporária, é sugerido configurar um conjunto de filtros de IP para restringir o acesso ao endpoint vulnerável.

Ameaça ativa explora vulnerabilidade crítica no VMware vCenter

Recentemente, a empresa de cibersegurança QUIRSO identificou que atores maliciosos estão explorando ativamente uma vulnerabilidade crítica no VMware vCenter, classificada como CVE-2026-59310, com um alto índice de severidade (CVSS 9.8). Essa falha de segurança, que permite a execução de código arbitrário através de um ataque de ‘directory traversal’, foi corrigida pela Broadcom no mês passado. A atividade maliciosa foi detectada após um engajamento de resposta a incidentes, onde foram encontrados 361 endereços IP comprometidos em 47 países, com a maioria localizada na Alemanha, EUA, Turquia, Irã e França. Os atacantes utilizaram um cron job malicioso para manter a persistência no sistema comprometido, utilizando a ferramenta open-source reverse_ssh para estabelecer conexões com a infraestrutura controlada pelos atacantes. A correlação entre a divulgação da vulnerabilidade e a exploração sugere que os atacantes podem ter agido rapidamente após a divulgação pública. Embora a identidade dos responsáveis pela campanha de exploração não esteja clara, acredita-se que se trate de um ator de ameaça persistente avançada (APT). A situação é preocupante, especialmente considerando que o VMware é uma tecnologia amplamente utilizada em ambientes corporativos.

Microsoft lança atualização de segurança para Windows 10

A Microsoft lançou a atualização KB5120249 para Windows 10, abrangendo as versões 22H2 e 21H2, com foco na correção de vulnerabilidades de segurança e bugs. Esta atualização é obrigatória, pois inclui as correções do Patch Tuesday de agosto de 2026. Os usuários podem instalá-la acessando as configurações de atualização do Windows ou baixando manualmente do Catálogo de Atualizações da Microsoft. Após a instalação, as versões do sistema operacional serão atualizadas para 19045.7663 e 19044.7663.

Cisco alerta sobre vulnerabilidade crítica em firewall Secure

A Cisco emitiu um alerta sobre uma vulnerabilidade de alta severidade, classificada como CVE-2026-20349, que afeta o software Secure Firewall ASA e Threat Defense (FTD). Com uma pontuação de severidade de 8.6, a falha permite que atacantes remotos provoquem a reinicialização de dispositivos afetados ao enviar requisições HTTP maliciosas para o serviço de VPN SSL de Acesso Remoto. A vulnerabilidade pode ser explorada sem necessidade de autenticação ou interação do usuário, especialmente em configurações que utilizam sockets de escuta SSL. A Cisco recomenda que os clientes atualizem para versões corrigidas do software, já que não há soluções alternativas disponíveis. A empresa também informou que a exploração ativa dessa vulnerabilidade foi detectada em agosto de 2026, embora não tenha fornecido detalhes sobre os alvos ou os atacantes envolvidos. Além disso, a Cisco revelou que o Secure Endpoint Connector para Windows, Mac e Linux também possui vulnerabilidades relacionadas ao ClamAV, mas os patches ainda não estão disponíveis. A situação exige atenção imediata dos profissionais de segurança, especialmente considerando a possibilidade de impacto em conformidade com a LGPD.

Vulnerabilidade crítica no Microsoft SharePoint permite acesso não autorizado

Pesquisadores de segurança descobriram uma vulnerabilidade crítica no Microsoft SharePoint que permite a um atacante remoto não autenticado assumir a identidade de qualquer usuário, incluindo administradores, sem a necessidade de uma conta válida. A falha, identificada como CVE-2026-55040, possui uma pontuação CVSS de 9.1 e afeta as edições on-premises do SharePoint Server Subscription Edition, 2019 e 2016. Para explorar essa vulnerabilidade, o invasor precisa conhecer o identificador de segurança (SID) ou o nome principal do usuário (UPN) da conta alvo.

Vulnerabilidades no Zoom permitem controle remoto sem interação do usuário

Um novo conjunto de vulnerabilidades no Zoom permite que participantes de uma reunião assumam o controle dos computadores uns dos outros sem qualquer interação, como cliques ou downloads. O problema reside na ferramenta de anotação, que permite que os usuários desenhem e escrevam em uma tela compartilhada. As falhas foram identificadas pela startup israelense ‘A Security’, que afirma ter desenvolvido um exploit funcional em menos de um dia, utilizando modelos de IA disponíveis publicamente. As vulnerabilidades foram classificadas como CVE-2026-53413 e CVE-2026-53414, com pontuações CVSS de 8.3 e 6.5, respectivamente. Embora a Zoom tenha lançado patches em junho e julho de 2026, a empresa não divulgou detalhes técnicos sobre as falhas, e a exploração ativa ainda não foi relatada. A falta de interação do usuário necessária para a exploração torna a situação ainda mais crítica, pois qualquer participante em uma chamada pode ser afetado. A startup ‘A Security’ destaca que a barreira para a criação desse tipo de exploit foi drasticamente reduzida, levantando preocupações sobre a segurança em plataformas de videoconferência.

Microsoft corrige falha crítica no Windows com exploração ativa

Na última terça-feira, a Microsoft lançou suas atualizações mensais de segurança, incluindo um patch para uma vulnerabilidade crítica identificada como CVE-2026-68820, que já está sendo explorada em ataques. Esta falha, que reside em um driver central do kernel do Windows, permite que um invasor que já tenha código em execução na máquina eleve suas permissões para o nível SYSTEM. A exploração depende da ativação de uma condição de corrida no driver. A Check Point Research identificou que o grupo Lazarus utilizou essa vulnerabilidade em sua campanha chamada ‘Operation Dream Job’. Além dessa falha, outras quatro vulnerabilidades críticas foram corrigidas, todas com uma pontuação CVSS de 9.8, que não requerem interação do usuário ou credenciais para serem exploradas. Essas falhas afetam serviços como o Windows DNS Server e o Microsoft QUIC. A Microsoft não atribuiu publicamente a exploração a um grupo específico, mas a gravidade da situação exige atenção imediata, especialmente para ambientes que utilizam os serviços vulneráveis. Os administradores devem priorizar a aplicação do patch para a CVE-2026-68820 e verificar a presença das outras falhas em seus sistemas.

Vulnerabilidade do Windows PnP pode permitir execução de código privilegiado

Pesquisadores de segurança, Alejandro Hernando e Borja Martinez, revelaram uma vulnerabilidade crítica no Windows Plug and Play (PnP) que pode ser explorada para executar código com privilégios de sistema em máquinas com Windows 11 totalmente atualizadas. A técnica, apresentada na DEF CON 34, permite que um usuário não privilegiado transforme o caminho de instalação do PnP em uma execução de código com acesso ao sistema. O ataque pode ser realizado tanto fisicamente, emulando dispositivos USB, quanto remotamente via Remote Desktop, desde que a redireção de USB esteja habilitada. Os pesquisadores demonstraram que, ao emular um dispositivo Sierra Wireless, o Windows instala um serviço que pode ser manipulado para redirecionar o DNS. Além disso, uma falha de travessia de caminho permite que um DLL malicioso seja colocado na pasta System32, resultando em acesso total ao sistema. Embora a Microsoft afirme que a redireção USB não é permitida por padrão, administradores devem estar cientes das configurações que podem permitir essa vulnerabilidade. O estudo destaca a necessidade de monitorar e restringir a instalação de dispositivos, especialmente em ambientes corporativos.

Mozilla revoga chave criptográfica após erro em repositório privado

A Mozilla revogou a chave criptográfica utilizada para assinar downloads do Firefox e Thunderbird para Linux, após uma cópia não criptografada ter sido acidentalmente comprometida em um repositório privado da empresa. Essa chave é essencial para garantir que os arquivos baixados não foram adulterados. A revogação implica que os downloads antigos não serão mais verificados, afetando usuários que realizam a verificação manual de assinaturas e aqueles que utilizam pacotes RPM. Embora a Mozilla tenha afirmado que não há evidências de acesso não autorizado à chave, a decisão de revogá-la foi tomada como precaução. A nova subchave, válida até 2028, foi publicada com um código de revogação que indica que o material da chave foi comprometido. Para usuários que instalam o Firefox via RPM, pode ser necessário substituir a chave manualmente. A situação ocorre em um contexto de crescente preocupação com a segurança de repositórios de código, especialmente após um recente ataque a contas do GitHub. A Mozilla não divulgou detalhes sobre como a chave foi exposta ou quais medidas de segurança foram implementadas após o incidente.

Vulnerabilidade em SIMs pode comprometer dispositivos IoT

Pesquisadores da Universidade de Birmingham e da empresa de segurança Fuzzware descobriram que cartões SIM maliciosos podem executar comandos em dispositivos que utilizam módulos celulares, como carregadores de veículos elétricos e roteadores industriais. Em um teste com 26 dispositivos, 9 apresentaram a vulnerabilidade, permitindo que os pesquisadores executassem código em um carregador de EV comercial. A maioria dos dispositivos afetados utiliza processadores de comunicação da Qualcomm, e a falha está relacionada à interface RUN AT, que permite que o SIM envie comandos ao modem. Embora a Qualcomm tenha implementado uma configuração endurecida para novos dispositivos, muitos módulos existentes ainda estão vulneráveis. A pesquisa destaca a necessidade de os fornecedores de módulos celulares confirmarem se essa interface está habilitada em seus produtos, especialmente em um cenário onde dispositivos IoT não supervisionados são comuns. A falta de um patch único e a dificuldade de verificação em larga escala tornam a situação crítica, especialmente considerando que a maioria dos dispositivos afetados está em uso em setores como automotivo e industrial.

OpenAI lança modelo de cibersegurança GPT-5.6-Cyber

A OpenAI apresentou o GPT-5.6-Cyber, um modelo de inteligência artificial focado em cibersegurança, que visa aprimorar a pesquisa de vulnerabilidades, testes de penetração e resposta a incidentes. Este modelo, que faz parte da nova camada de acesso chamada Daybreak Red, é projetado para realizar tarefas de cibersegurança com maior eficiência, como a identificação de vulnerabilidades zero-day e o desenvolvimento de cadeias de exploração. O GPT-5.6-Cyber completou 95% das solicitações relacionadas a cenários avançados de cibersegurança, em comparação com apenas 1,5% do modelo anterior, GPT-5.6 Sol. O modelo também identificou vulnerabilidades críticas, como a CVE-2026-15903, que afeta o motor JavaScript V8, permitindo a execução remota de código. Apesar de suas capacidades, o GPT-5.6-Cyber ainda apresenta limitações na elaboração de relatórios de vulnerabilidades detalhados. A OpenAI destaca que, embora a IA tenha melhorado na identificação de falhas, ainda requer supervisão humana para garantir a eficácia das correções. O lançamento do modelo é uma resposta ao aumento das ameaças cibernéticas, onde a IA é utilizada tanto por defensores quanto por atacantes.

Pesquisas revelam falhas em proteções de passkeys no Windows

Recentes pesquisas de segurança revelaram vulnerabilidades nas proteções de passkeys, que visam substituir senhas reutilizáveis e resistir a ataques de phishing. Três estudos distintos demonstraram como é possível contornar essas proteções sem quebrar a criptografia subjacente. A SpecterOps identificou uma cadeia de ataque que permite a um usuário não privilegiado se passar por um usuário privilegiado no Windows, utilizando material de autenticação assinado que o sistema expôs. A Unit 42 focou no Google Password Manager, mostrando como malware pode recuperar chaves privadas de passkeys sincronizadas. Por fim, Dirk-jan Mollema revelou que malware em uma sessão do Windows pode usar uma chave do Windows Hello for Business sem solicitar uma nova verificação de PIN ou biometria. As implicações variam, mas todas as pesquisas destacam que as proteções atuais não são infalíveis. A Microsoft já lançou atualizações de segurança para mitigar algumas dessas vulnerabilidades, mas a necessidade de um modelo de segurança Zero Trust e o uso de métodos de autenticação resistentes a phishing são recomendados para aumentar a proteção.

CISA alerta sobre vulnerabilidade crítica no Kemp LoadMaster

A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) emitiu um alerta sobre uma vulnerabilidade crítica de injeção de comandos no Kemp LoadMaster, um controlador de entrega de aplicativos amplamente utilizado por empresas de tecnologia e entidades governamentais, incluindo a Amazon e a Força Aérea dos EUA. A falha, identificada como CVE-2026-8037, permite que atacantes não autenticados executem comandos arbitrários em dispositivos LoadMaster não corrigidos, explorando entradas de API não tratadas. A Progress Software, responsável pelo Kemp LoadMaster, lançou atualizações de segurança em junho para corrigir a vulnerabilidade, que afeta versões GA v7.2.63.1 ou anteriores e LTSF v7.2.54.17 ou anteriores. A CISA incluiu a falha em seu catálogo de vulnerabilidades ativamente exploradas, exigindo que agências federais dos EUA protejam seus servidores em até três dias. Embora a vulnerabilidade tenha sido identificada, cerca de 300 instâncias do Kemp LoadMaster estão expostas online, levantando preocupações sobre a segurança dessas implementações. A CISA enfatizou a necessidade de priorizar a correção da CVE-2026-8037 para evitar ataques futuros.

Vulnerabilidade crítica no Metabase permite acesso não autorizado

A Metabase alertou sobre uma vulnerabilidade de alta severidade em seu software de inteligência de negócios e visualização de dados, que está sendo explorada ativamente como um zero-day. Com uma pontuação CVSS de 10.0, a falha permite que atacantes remotos não autenticados injetem SQL arbitrário no banco de dados da aplicação, possibilitando acesso administrativo. A Metabase confirmou que a Metabase Cloud foi atacada através dessa vulnerabilidade em versões 1.58 e superiores. As instâncias da Metabase Cloud já foram atualizadas, enquanto os usuários de versões auto-hospedadas devem aplicar os patches de segurança imediatamente. As versões afetadas incluem aquelas entre x.58.0 e x.63.0, com correções disponíveis nas versões subsequentes. Como medida temporária, recomenda-se bloquear o endpoint ‘/api/session/reset_password’. A empresa também forneceu indicadores de comprometimento, como chamadas específicas de API que podem indicar uma violação. A Framework, uma das empresas afetadas, informou que dados de clientes, como nomes e endereços, foram acessados, embora informações de pagamento não tenham sido comprometidas.

CISA alerta sobre falha crítica no Progress Kemp LoadMaster

A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) adicionou uma vulnerabilidade de alta severidade, identificada como CVE-2026-8037, ao seu catálogo de Vulnerabilidades Conhecidas Exploited (KEV). Essa falha, com uma pontuação CVSS de 9.6, é uma vulnerabilidade de injeção de comando que permite que atacantes não autenticados executem comandos arbitrários em dispositivos afetados. A análise da watchTowr Labs revelou que a vulnerabilidade reside em uma função chamada ’escape_quotes()’, que não trata adequadamente a entrada do usuário, possibilitando a injeção de comandos. Apesar de esforços de exploração ativa, a maioria das tentativas, que totalizaram 792 em 41 dias, foram malsucedidas. No entanto, a CISA recomenda que as agências do governo federal dos EUA apliquem patches até 10 de agosto de 2026 para proteger suas redes, conforme a Diretiva Operacional Vinculativa (BOD) 26-04. A vulnerabilidade é uma preocupação significativa, pois pode comprometer a segurança de redes que utilizam o LoadMaster, amplamente empregado em ambientes corporativos.

N-able lança hotfixes para vulnerabilidade crítica no N-central

A N-able divulgou uma nova rodada de hotfixes para seu produto N-central, em resposta à exploração de uma vulnerabilidade crítica (CVE-2026-18577) em seu sistema de Monitoramento e Gerenciamento Remoto (RMM). A empresa identificou atividades suspeitas em um ambiente de cliente em 31 de julho de 2026, que levaram à descoberta de atacantes desconhecidos explorando uma falha zero-day. Essa vulnerabilidade, que permite a bypass de autenticação e tomada de conta, afeta todas as versões anteriores à 2026.3.1.7 e é considerada de alto risco, com um CVSS de 8.2. A N-able recomenda que todos os clientes que utilizam versões on-premise atualizem imediatamente para a versão 2026.3.1.10. Além disso, a empresa forneceu uma lista de endereços IP como indicadores de comprometimento (IoCs) e um modelo de serviço personalizado para verificar a presença de IoCs em dispositivos Windows. A N-able alerta que um resultado limpo não garante que o ambiente não tenha sido afetado e recomenda uma revisão minuciosa dos logs e atividades de conta.

Pesquisas revelam vulnerabilidades em serviços de webmail

Um novo estudo apresentado por Gareth Heyes na Black Hat USA 2026 revela que conteúdos dentro de e-mails podem ultrapassar suas fronteiras e interferir nas interfaces de webmail, como Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail e AOL Mail. As técnicas demonstradas podem capturar senhas, assumir contas de terceiros, vazar tokens e manipular ferramentas de IA que leem e-mails. Um exemplo prático envolve um ataque no Outlook/Firefox que simula uma tela de login da Microsoft para capturar senhas digitadas. Outro ataque no Yahoo/AOL pode expor tokens de login do Medium. O estudo sugere que provedores de webmail isolem e-mails HTML em iframes sandbox e restrinjam rigorosamente CSS e atributos personalizados. Embora algumas vulnerabilidades tenham sido corrigidas, outras ainda permanecem ativas, como a captura de senhas no Outlook e a manipulação de imagens no Gmail. O uso de IA em e-mails também abre novas rotas de ataque, como demonstrado em um caso envolvendo o Gmail e o Slack. As recomendações incluem validação rigorosa de CSS e bloqueio de menus de seleção perigosos.

Vulnerabilidades no assistente Rovo da Atlassian expõem dados internos

Recentemente, duas empresas de segurança cibernética identificaram vulnerabilidades no assistente Rovo da Atlassian, que podem permitir que atacantes acessem dados de Jira e Confluence de usuários autenticados. A PromptArmor descobriu que, ao inserir instruções controladas por atacantes em arquivos que o Rovo lê, é possível coletar dados internos e enviá-los para um servidor externo sem a necessidade de aprovação adicional. Por outro lado, a Varonis Threat Labs encontrou uma falha que permite que um link malicioso carregue instruções diretamente no Rovo Chat, possibilitando a exfiltração de dados com um único clique. Embora a falha do link tenha sido corrigida pela Atlassian em 8 de julho de 2026, a vulnerabilidade relacionada ao conteúdo ainda não foi totalmente mitigada. A PromptArmor alertou a Atlassian sobre a questão em maio de 2026, mas a correção para essa via de ataque ainda não foi confirmada. As organizações devem revisar as permissões de acesso ao Rovo e considerar a desativação de suas funcionalidades para mitigar riscos potenciais.

Vulnerabilidade crítica de injeção SQL no Metabase compromete dados de clientes

Uma vulnerabilidade crítica de injeção SQL no Metabase foi explorada em ataques zero-day, resultando em acessos não autorizados a instâncias de clientes e roubo de dados. A Metabase, que oferece uma plataforma SaaS, revelou que a falha afeta versões 1.58 e superiores, incluindo instalações auto-hospedadas. O CEO da Metabase, Sameer Al-Sakran, confirmou que a vulnerabilidade permite que atacantes remotos não autenticados injetem SQL arbitrário, possibilitando acesso administrativo às instâncias dos clientes. A empresa já bloqueou os pontos de acesso utilizados nos ataques e lançou um patch para corrigir a falha. Organizações que utilizam versões vulneráveis devem atualizar manualmente e revogar sessões de usuários ativos. Entre as empresas afetadas, a Framework confirmou que informações de clientes, como nomes, endereços e dados de contato, foram roubadas. A Tally também notificou usuários sobre a violação de seu ambiente de análise. A Metabase recomenda que os clientes revisem suas configurações e monitorem logs para sinais de comprometimento.

Vulnerabilidade no SCTP do Linux pode permitir acesso root

Uma vulnerabilidade de uso após liberação (use-after-free) no código de rede SCTP do Linux, identificada como CVE-2026-64564 e nomeada de SCTPhantom, pode ser explorada para obter acesso root em sistemas afetados. Descoberta por pesquisadores da Tencent, a falha existe desde 2008 e foi corrigida em versões estáveis do kernel lançadas em 3 de agosto de 2026. A vulnerabilidade é local, exigindo que o SCTP esteja acessível no alvo, o que limita sua exposição. Os testes realizados pelo laboratório Zhuque da Tencent mostraram que, em algumas distribuições como Debian 13 e Ubuntu 24.04, foi possível escapar de contêineres e obter acesso root. O SCTP é um protocolo de transporte que permite conexões sobre múltiplos caminhos de rede, e a falha ocorre devido a um erro na verificação de identidade do pacote, que pode levar à reutilização de ponteiros de memória já liberados. Embora a Tencent tenha atribuído uma pontuação de severidade de 8.5 no CVSS, a NVD ainda não havia classificado a vulnerabilidade até a data do artigo. Para mitigar riscos, é recomendado que administradores atualizem seus kernels e, se o SCTP não for necessário, bloqueiem o módulo correspondente.

WordPress corrige falha crítica de XSS em tela de login

O WordPress corrigiu uma vulnerabilidade crítica de cross-site scripting (XSS) refletido na tela de login, que afeta todas as versões do sistema de gerenciamento de conteúdo. A falha, identificada como CVE-2026-64638 e com uma pontuação CVSS de 8.9, permite que um atacante execute código PHP no servidor se um administrador logado interagir com uma página controlada pelo invasor. A vulnerabilidade não requer privilégios de atacante e pode ser explorada sem autenticação. Ao acessar uma página de erro de login com um nome de usuário manipulado, um script JavaScript é executado no navegador do visitante. O caminho para a execução de código exige que a vítima já esteja logada como administrador e interaja explicitamente com a página maliciosa. A equipe de pesquisa pwn.ai, que descobriu a falha, demonstrou que a exploração pode levar à instalação de plugins ou ao upload de arquivos ZIP arbitrários. O WordPress lançou um patch em 6 de agosto, recomendando que todos os usuários atualizem imediatamente, especialmente aqueles que utilizam versões mais antigas que ainda estão vulneráveis. A falha destaca a importância de manter sistemas atualizados e a necessidade de medidas de segurança adicionais, pois a exploração pode resultar em acesso não autorizado a dados sensíveis e controle total do site.

Vulnerabilidades em CI runners da Anthropic e Google expostas

Um ataque realizado pela Novee Security revelou vulnerabilidades críticas em repositórios de agentes de codificação da Anthropic e Google, que foram apresentadas na Black Hat USA em 5 de agosto de 2026. O ataque explorou uma falha no Gemini CLI, resultando na CVE-2026-12537, que permite a injeção de comandos do sistema operacional através de um arquivo .env malicioso, permitindo que um atacante não privilegiado execute código no host de uma plataforma CI. Esta vulnerabilidade foi corrigida nas versões 0.39.1 do Gemini CLI e 0.1.22 do run-gemini-cli. Outra falha, CVE-2026-54316, afetou o Claude Code, transformando um contador de downloads da Hugging Face em um canal de exfiltração de dados, vazando uma chave de API. Embora ambas as falhas tenham sido corrigidas, a Novee também identificou problemas no Codex da OpenAI, que não resultaram em um patch ou CVE, mas que exigem atenção. A exploração dessas vulnerabilidades não foi confirmada em ambientes reais, mas a situação destaca a necessidade de auditoria rigorosa em workflows que permitam a execução de código por usuários externos.

Vulnerabilidade no Windows Hello permite acesso não autorizado ao Entra ID

Um novo estudo de Dirk-jan Mollema, pesquisador da Entra ID, revelou uma vulnerabilidade crítica no Windows Hello for Business que permite que malware em uma sessão do Windows autenticada utilize a chave de autenticação para acessar o Microsoft Entra ID. O ataque ocorre sem a necessidade de privilégios de administrador, permitindo que um invasor estabeleça acesso prolongado à nuvem, registre dispositivos sob seu controle e obtenha um Token de Atualização Primária (PRT). O método explorado não requer a extração da chave privada ou a recuperação do PIN, mas depende da execução de código malicioso na sessão do usuário. Embora a Microsoft não tenha emitido um aviso ou CVE relacionado, Mollema recomenda que as organizações monitorem registros de dispositivos inesperados. A vulnerabilidade destaca uma limitação da autenticação resistente a phishing, onde as credenciais permanecem ligadas ao hardware, mas podem ser invocadas por malware em uma sessão comprometida. O pesquisador disponibilizou scripts de prova de conceito no repositório ROADtools, e recomenda a busca por logins do Windows Hello for Business sem um ID de dispositivo associado.

Nova classe de ataque NatJack compromete segurança de NAT

O pesquisador de segurança Malcolm Stagg apresentou na Black Hat USA 2026 uma nova classe de ataque chamada NatJack, que explora falhas no estado de conexão do Network Address Translation (NAT) para sequestrar sessões TCP ativas, falsificar respostas DNS, expor portas mapeadas e esgotar tabelas NAT. As vulnerabilidades afetam implementações em Windows e Linux, com duas falhas específicas já registradas como CVEs: CVE-2026-56181 (Windows) e CVE-2026-63913 (Linux), ambas com pontuação CVSS acima de 8.0, indicando um risco elevado. O ataque requer que o invasor tenha acesso privilegiado a um sistema na mesma rede NAT que a vítima, o que torna essencial a separação de cargas de trabalho não confiáveis de sistemas confiáveis. Embora não haja um patch único para a classe de ataque, recomenda-se que as organizações apliquem atualizações disponíveis e utilizem criptografia de tráfego, mesmo em redes internas. O estudo de Stagg, realizado de forma independente, destaca a manipulação do estado de conexão como uma vulnerabilidade crítica, com potencial para comprometer a segurança de redes corporativas. Até o momento, não há evidências de exploração ativa das técnicas NatJack em ambientes reais.

Pesquisadores burlam mitigação do Spectre v2 e vazam dados do Linux

Pesquisadores do MIT descobriram uma nova técnica para explorar vulnerabilidades do Spectre v2, permitindo que atacantes vazem dados sensíveis de máquinas Linux. O método contorna as defesas atuais, que se baseiam na neutralização de preditores de ramificação em processadores AMD e Intel. O Spectre v2, também conhecido como Branch Target Injection (BTI), explora a execução especulativa de instruções, levando a possíveis vazamentos de informações. A nova abordagem, chamada de Time-of-Neutralization to Time-of-Use (TONTOU), permite que um atacante recontamine o estado do processador após a limpeza, mas antes de seu uso. Os pesquisadores demonstraram um ataque de Injeção de Interrupção, onde programas de usuário não privilegiados podem agendar interrupções de timer durante a execução do kernel, permitindo a manipulação do preditor de ramificação. Testes em um sistema AMD Zen 2 mostraram que a técnica pode extrair dados do kernel a uma taxa de 5,47 bytes/s com 91,97% de precisão. Embora a técnica também funcione em processadores Intel, sua complexidade é maior devido a requisitos de software adicionais. A AMD já emitiu um aviso sobre a vulnerabilidade, que está relacionada à implementação da mitigação Safe RET no Linux.

Ataques cibernéticos expõem controladores Rockwell em serviços de água nos EUA

A empresa Forescout identificou 22 controladores lógicos programáveis (PLCs) da Rockwell Automation expostos à internet em cidades afetadas por recentes ataques cibernéticos a serviços de água nos Estados Unidos. A análise revelou que, globalmente, existem 4.407 controladores Rockwell expostos, sendo 2.844 apenas nos EUA. Embora não tenha sido confirmado que esses dispositivos foram comprometidos, os atacantes conseguiram alterar endereços IP e senhas, resultando na perda de visibilidade e controle por parte dos operadores. A FBI e a EPA alertaram sobre incidentes em pelo menos sete estados desde 27 de julho, mas a atribuição dos ataques ainda não foi feita. A Forescout destacou que mais de 70% dos controladores expostos estão em grandes redes de operadoras móveis. A exposição do EtherNet/IP na porta 44818 permite que atacantes identifiquem controladores ou alterem configurações. A vulnerabilidade CVE-2017-16740, que afeta dispositivos MicroLogix 1400, foi mencionada, mas a Forescout não pôde verificar se estava habilitada nos dispositivos analisados. A recomendação é retirar os controladores da internet pública e implementar autenticação forte e atualizações de firmware.

Vulnerabilidade de Segurança em Processadores AMD e Intel

Pesquisadores do MIT CSAIL descobriram uma nova técnica chamada ‘INJECTOR DE INTERRUPÇÃO’, que permite a um programa Linux não privilegiado explorar uma vulnerabilidade em processadores AMD Zen 2. Essa técnica permite que um invasor injete uma interrupção no momento exato em que o processador está sanitizando seu preditor de ramificação, resultando em vazamento de memória do kernel a uma taxa de 5,47 bytes por segundo e 91,97% de precisão. O ataque pode expor informações sensíveis, como hashes de senhas armazenados em /etc/shadow, em cinco de dez tentativas. A AMD já está ciente do problema e planeja lançar um patch para corrigir a vulnerabilidade, que foi documentada em um commit do kernel Linux. A vulnerabilidade afeta os processadores Zen 1 a Zen 4 da AMD, enquanto a Intel não considera necessária uma mitigação. A técnica de ataque destaca a fragilidade das defesas atuais contra a execução especulativa, especialmente em sistemas compartilhados onde usuários não privilegiados podem executar código. A situação exige atenção, pois a exploração não requer privilégios, tornando-a um risco significativo em ambientes multiusuário.

Cisco lança atualizações para vulnerabilidades críticas em software

A Cisco anunciou atualizações para corrigir várias vulnerabilidades críticas em seu software Catalyst SD-WAN e IOS XE, identificadas durante uma revisão interna de segurança. As falhas afetam o Catalyst SD-WAN, independentemente da configuração do dispositivo, e o IOS XE em modos autônomos ou controlados. As vulnerabilidades incluem problemas de validação de entrada, controle de acesso inadequado e armazenamento inseguro de informações sensíveis, com pontuações CVSS variando de 7.7 a 9.9. A empresa recomenda que os clientes apliquem as atualizações necessárias para garantir a proteção ideal. As versões afetadas e corrigidas foram listadas, e a Cisco também abordou uma falha de alta severidade na interface de gerenciamento do Integrated Management Controller (IMC), que poderia permitir a execução de comandos arbitrários por atacantes remotos. A divulgação dessas vulnerabilidades ocorre em um contexto onde a segurança de redes é cada vez mais crítica, especialmente com a crescente adoção de soluções de SD-WAN e a necessidade de proteção contra ameaças emergentes.

Nova vulnerabilidade no kernel Linux pode comprometer segurança do KVM

Uma nova vulnerabilidade no kernel Linux, identificada como Zapscape (CVE-2026-64561), foi descoberta e pode permitir que um atacante com privilégios de kernel em uma máquina virtual (VM) L1 escape da isolação do KVM e execute código no host. Essa falha afeta a unidade de gerenciamento de memória (MMU) do KVM/x86, que gerencia tabelas de páginas para tradução de memória de convidados aninhados. O pesquisador de segurança Hyunwoo Kim, que divulgou a falha, demonstrou que é possível executar comandos no host com privilégios de root. A vulnerabilidade é especialmente crítica quando a virtualização aninhada é exposta a convidados não confiáveis. O problema é um erro de verificação de raiz obsoleta que pode levar a um uso após a liberação de memória, permitindo que páginas de memória inválidas sejam utilizadas. Um patch já foi disponibilizado e administradores de sistemas KVM devem atualizar seus kernels para versões corrigidas. A falha é considerada de alto risco, com um CVSS preliminar de 7.0, e afeta versões do Linux a partir da 5.9. A relevância para os CISOs brasileiros é alta, pois a vulnerabilidade pode impactar diretamente a segurança de ambientes virtuais amplamente utilizados no Brasil.

Vulnerabilidade crítica no JetBrains TeamCity em exploração ativa

Uma nova vulnerabilidade crítica, identificada como CVE-2026-63077, foi descoberta nas versões on-premise do JetBrains TeamCity e está sendo ativamente explorada. Segundo a CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA), essa falha, que possui uma pontuação CVSS de 9.8, permite que um atacante não autenticado, com acesso a um servidor TeamCity, contorne verificações de autenticação e execute comandos arbitrários no sistema operacional com os privilégios do processo do servidor TeamCity. A vulnerabilidade é resultado de uma deserialização de dados não confiáveis, que pode ser explorada através do protocolo de polling do agente TeamCity. As consequências de um ataque bem-sucedido incluem a exposição de dados, configurações e credenciais armazenadas, além da possibilidade de comprometer a integridade de artefatos de construção e pipelines de CI/CD. A JetBrains ainda não confirmou a exploração ativa, mas recomenda que os usuários apliquem as atualizações imediatamente. Para agências federais dos EUA, o prazo para aplicar patches é 8 de agosto de 2026.

Falhas de segurança em infraestrutura de agentes da AWS, Google e Vercel

Recentemente, foram identificadas falhas de segurança em infraestruturas de agentes de grandes provedores como Amazon Web Services (AWS), Google e Vercel. Essas vulnerabilidades permitiram que instruções não confiáveis ou forjadas chegassem às ferramentas dos agentes sem a devida verificação de autorização. Em alguns casos, o modelo nem chegou a ser executado, o que impediu a intervenção de filtros de conteúdo e salvaguardas em nível de modelo. As falhas afetaram produtos como o InvokeHarness API da Amazon Bedrock AgentCore, o Kit de Desenvolvimento de Agentes (ADK) do Google e os pacotes do Vercel AI SDK. Embora as empresas tenham corrigido as vulnerabilidades, cada uma delas apresenta características distintas e diferentes condições de ataque. Por exemplo, a falha da AWS envolvia uma solicitação remota autenticada, enquanto a do Google exigia eventos de sessão controlados pelo atacante. A Vercel, por sua vez, lidou com um bypass de autorização local. A gravidade das falhas é significativa, com pontuações CVSS variando de 6.3 a 9.3, indicando a necessidade de atenção imediata por parte dos desenvolvedores e administradores de sistemas. As correções foram implementadas, mas a AWS não forneceu um CVE separado para suas implementações de código aberto, deixando uma lacuna que pode ser explorada por agentes maliciosos.

CISA alerta sobre vulnerabilidades críticas em Langflow, N-central e Tomcat

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) emitiu um alerta urgente para agências federais, exigindo que mitigem vulnerabilidades críticas em três plataformas: IBM Langflow, N-central da N-able e Apache Tomcat. A falha mais severa, identificada como CVE-2026-9198, permite que atacantes não autenticados executem código remotamente em implementações padrão do Langflow, com uma classificação crítica de 9.8. Provas de conceito para essa vulnerabilidade foram divulgadas publicamente, aumentando o risco de exploração. Além disso, uma segunda vulnerabilidade no Langflow (CVE-2026-0770) também foi identificada, permitindo execução remota de código com privilégios de root. A N-central enfrenta a CVE-2026-18576, que permite a tomada de contas administrativas sem autenticação, e embora um patch tenha sido lançado, ele foi considerado insuficiente. Por fim, a vulnerabilidade do Apache Tomcat (CVE-2026-34486), com uma classificação de 7.5, resulta de uma correção incompleta de uma falha anterior. A CISA confirmou que todas essas falhas estão sendo ativamente exploradas em ataques, e os prazos para mitigação foram estabelecidos para o dia 7 de julho. As organizações devem agir rapidamente para proteger suas infraestruturas.

Vulnerabilidade no Linux permite escalonamento de privilégios

Uma falha de corrupção de memória no datapath do Open vSwitch do kernel Linux, identificada como CVE-2026-64531, oferece a usuários locais comuns uma via para obter privilégios de root em diversas distribuições configuradas por padrão. A vulnerabilidade, descoberta pelo pesquisador Asim Manizada e divulgada em 28 de julho de 2026, possui um CVSS score de 7.8, indicando um risco elevado. O problema reside no kernel datapath, permitindo que um usuário não privilegiado crie namespaces de usuário e rede, ganhando acesso ao caminho vulnerável de instalação de fluxos. O exploit público já inclui registros para cerca de 800 builds de kernel. A correção foi disponibilizada em versões estáveis do kernel em 24 de julho, mas distribuições que ainda não aplicaram o patch devem bloquear a carga do módulo Open vSwitch. A falha é especialmente crítica em ambientes compartilhados, onde um usuário mal-intencionado pode explorar essa vulnerabilidade para comprometer todo o servidor. A recomendação imediata é a instalação de um kernel corrigido ou, se o Open vSwitch não for necessário, bloquear a carga do módulo.

HashiCorp, Veeam e Django corrigem 11 vulnerabilidades críticas

Recentemente, HashiCorp, Veeam e a Django Software Foundation corrigiram 11 vulnerabilidades em suas plataformas, incluindo o Terraform MCP Server, o Veeam Service Provider Console e o Django. Entre as falhas mais graves, destaca-se uma vulnerabilidade no console da Veeam que permite a um atacante não autenticado obter credenciais de um agente gerenciado, com uma pontuação CVSS de 9.5. Outra falha crítica, com pontuação máxima de 10.0, foi identificada no servidor MCP da HashiCorp, permitindo que um token de um usuário fosse reutilizado em requisições de outros usuários. Além disso, uma vulnerabilidade no GeoDjango pode permitir a execução de código remoto em determinadas configurações. As correções já estão disponíveis, e os operadores devem atualizar suas versões para evitar possíveis explorações. Embora as falhas não estejam sendo ativamente exploradas, a configuração das exposições varia, e a atualização é altamente recomendada para mitigar riscos. As versões afetadas incluem o Veeam 9.2.1.33875 e anteriores, o Terraform MCP Server antes da versão 1.1.0 e o Django antes das versões 6.0.8 e 5.2.17.

Vulnerabilidades críticas no Paperclip expõem servidores a ataques

O Paperclip, uma plataforma de controle para equipes de agentes de inteligência artificial, apresenta três vulnerabilidades significativas que podem ser exploradas por atacantes. A falha mais grave, identificada como CVE-2026-41679, permite a execução de comandos em servidores de rede sem necessidade de interação do usuário, alcançando uma pontuação CVSS de 10.0. Essa vulnerabilidade afeta implementações acessíveis pela rede que utilizam configuração padrão de registro. Outra falha, GHSA-x8hx-rhr2-9rf7, exige que um usuário abra uma página controlada por um atacante enquanto o Paperclip opera em modo local confiável, com uma pontuação CVSS de 9.6. Além disso, uma terceira vulnerabilidade expõe dados sensíveis através de rotas de API que não aplicam as verificações de acesso adequadas, com uma pontuação CVSS de 8.3. As correções foram implementadas na versão 2026.416.0, que agora exige acesso de administrador para importações que criam novas empresas. Apesar de não haver relatos de exploração ativa até a data do artigo, a situação requer atenção, especialmente para organizações que utilizam essa tecnologia. A atualização para a versão corrigida é altamente recomendada.

CISA adiciona novas vulnerabilidades exploradas ativamente ao KEV

Em 5 de agosto de 2026, a Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) incluiu três novas vulnerabilidades em seu catálogo de Vulnerabilidades Conhecidas Exploited (KEV), evidenciando que estão sendo ativamente exploradas. As falhas incluem a CVE-2026-9198, uma vulnerabilidade de injeção de código no Langflow, que permite a execução remota de código por atacantes não autenticados, e que foi corrigida em julho de 2026. Outra vulnerabilidade, a CVE-2026-34486, no Apache Tomcat, permite a falta de criptografia de dados sensíveis e foi corrigida em abril de 2026. Além disso, a CVE-2026-18556, uma falha de bypass de autenticação no N-able N-central, também foi adicionada, com um patch adicional emitido para a CVE-2026-18577. A exploração da CVE-2026-34486 foi atribuída a uma campanha de hacking autônoma habilitada por IA, orquestrada por um ator de ameaças que opera sob pseudônimos e que já tentou explorar mais de 460 alvos. As agências do governo federal dos EUA têm até 7 de agosto de 2026 para aplicar as correções necessárias e proteger suas redes contra essas ameaças ativas.

Vulnerabilidade crítica no Gitea permite leitura não autorizada de arquivos

Uma vulnerabilidade crítica foi identificada nas versões 1.22.1 a 1.27.0 do Gitea, uma plataforma de Git auto-hospedada. O problema, rastreado como CVE-2026-59774, permite que um atacante não autenticado leia qualquer arquivo acessível à conta de serviço do Gitea, sem necessidade de login ou acesso de escrita ao repositório. A falha foi corrigida na versão 1.27.1, lançada em 2 de agosto de 2026. O Gitea recomenda que administradores de instâncias auto-hospedadas atualizem imediatamente para a nova versão. Embora a vulnerabilidade não permita execução remota de código diretamente, ela pode ser explorada em uma cadeia de ataques que, se bem-sucedida, poderia levar à execução de comandos maliciosos. O vetor de ataque envolve o endpoint de renderização de marcação do Gitea, que permite solicitações anônimas a repositórios públicos. A Gitea não registrou exploração ativa da falha até o momento, mas recomenda que credenciais acessíveis pela conta de serviço sejam rotacionadas caso haja suspeita de exposição. Administradores devem monitorar logs para detectar acessos não autorizados e verificar diretórios de hooks de repositórios em busca de arquivos executáveis inesperados.

TP-Link corrige 15 vulnerabilidades em dispositivos Omada

A TP-Link lançou patches para 15 vulnerabilidades críticas em seu mecanismo de provisionamento sem toque (ZTP) utilizado em dispositivos da linha Omada, que inclui pontos de acesso Wi-Fi, switches Ethernet e roteadores VPN. As falhas foram identificadas pelos pesquisadores do Vedere Labs da Forescout e podem ser exploradas em conjunto com vulnerabilidades previamente divulgadas para permitir a execução remota de código (RCE). Entre os problemas estão chaves criptográficas hard-coded, divulgação de informações e sequestro de dispositivos. Os atacantes podem explorar essas falhas para comprometer redes através de controladores e dispositivos clientes. A Forescout identificou mais de 1.800 controladores Omada acessíveis pela internet, apesar de não serem projetados para essa exposição. A TP-Link recomenda que os usuários atualizem seus dispositivos com o firmware mais recente e adotem práticas de segurança, como o uso de credenciais fortes e autenticação multifator. A situação é preocupante, pois as falhas podem impactar empresas de pequeno e médio porte, que frequentemente utilizam esses dispositivos em suas operações.

Google remove fluxos de trabalho de IA após vulnerabilidade descoberta

Recentemente, o Google excluiu três fluxos de trabalho de seu repositório Python do Agent Development Kit (ADK) após a descoberta de uma vulnerabilidade que permitia a execução de código arbitrário. A Pillar Security revelou que um problema público no GitHub poderia manipular um agente de triagem para acionar um agente privilegiado de correção de código. A pesquisa indicou que um bot confiável poderia ser manipulado para postar comandos que satisfaziam as condições de autorização, permitindo a execução de tarefas com credenciais privilegiadas. O ataque começou em um fluxo de trabalho automatizado que analisava problemas abertos, utilizando chaves de acesso e credenciais do Google Cloud. Embora a vulnerabilidade tenha sido identificada, não há evidências de exploração em ambientes reais ou de uma versão comprometida do ADK. A Pillar Security recomenda que repositórios semelhantes adotem identidades de bot separadas e escopos de token mais restritos. O Google confirmou a remoção dos fluxos de trabalho em 21 de julho de 2026, após verificar que a questão havia sido corrigida. Essa situação destaca a importância da segurança em automações de repositórios e a necessidade de controles rigorosos em ambientes de desenvolvimento.