Certificados

Exploração de vulnerabilidade no Active Directory pode comprometer segurança

Pesquisadores H0j3n e Aniq Fakhrul divulgaram um exploit funcional que permite a um usuário de baixo privilégio do Active Directory obter um certificado para um Controlador de Domínio e se autenticar como essa máquina. Nomeada de Certighost, a falha foi classificada pela Microsoft como CVE-2026-54121 e recebeu um CVSS de 8.8, indicando uma autorização inadequada. A exploração requer acesso à rede e uma conta de domínio, mas não necessita de direitos administrativos ou interação do usuário. O exploit automatiza o processo, criando uma conta de computador ou reutilizando uma existente, e utiliza criptografia de chave pública para autenticar como o Controlador de Domínio alvo. A Microsoft lançou um patch em 14 de julho, mas a ausência de relatos de exploração ativa até 24 de julho não garante que não tenha ocorrido. Para organizações que não puderem aplicar o patch imediatamente, os pesquisadores sugerem desabilitar uma configuração de fallback, embora isso possa quebrar fluxos de inscrição legítimos. A vulnerabilidade afeta versões do Windows Server e do Windows 10, e a mitigação deve ser tratada com cautela, considerando a atualização de julho como a solução definitiva.

OpenAI revoga certificados de assinatura após ataque à cadeia de suprimentos

A OpenAI anunciou a rotação de seus certificados de assinatura de código para macOS após um ataque à cadeia de suprimentos que comprometeu um pacote Axios. No dia 31 de março de 2026, um fluxo de trabalho legítimo da empresa baixou e executou uma versão comprometida do pacote Axios (1.14.1), que foi utilizada para implantar malware em dispositivos. Embora a investigação não tenha encontrado evidências de que o certificado de assinatura foi comprometido, a OpenAI decidiu tratá-lo como potencialmente vulnerável e revogá-lo por precaução. Os usuários de macOS devem atualizar seus aplicativos OpenAI para versões assinadas com o novo certificado, pois as versões antigas podem parar de funcionar a partir de 8 de maio de 2026. O ataque foi atribuído a atores de ameaças da Coreia do Norte, que usaram engenharia social para comprometer a conta de um mantenedor do projeto e publicar versões maliciosas do pacote. A OpenAI está colaborando com a Apple para garantir que nenhum software futuro possa ser notariado com o certificado antigo.