Exploração De Vulnerabilidades

Vulnerabilidade crítica no Microsoft SharePoint é explorada por atacantes

Uma nova vulnerabilidade no Microsoft SharePoint, identificada como CVE-2026-55040, está sendo ativamente explorada por agentes maliciosos após a divulgação de um código de prova de conceito (PoC). Com uma pontuação CVSS de 9.1, essa falha permite a bypass de uma funcionalidade crítica de autenticação, possibilitando que atacantes não autenticados realizem operações arbitrárias como usuários ou administradores de um site SharePoint vulnerável. A Microsoft lançou um patch para essa vulnerabilidade em julho de 2026, mas a exploração começou a aumentar após a liberação do PoC pela Rapid7. O ataque se aproveita de fraquezas na validação de tokens JWT, permitindo que um invasor forje um token válido e se passe por qualquer usuário do SharePoint. Desde 19 de julho, foram registradas 12 tentativas de exploração, com um aumento significativo nos dias 12 e 13 de agosto, originadas de endereços IP de cinco países, incluindo os EUA e Japão. Os usuários do SharePoint são aconselhados a manter suas instâncias atualizadas para garantir a proteção adequada.

Atacante de língua chinesa utiliza IA para lançar ataques cibernéticos

Um novo relatório da Unit 42 da Palo Alto Networks revela que um ator de ameaça de língua chinesa utilizou o DeepSeek, através do framework de código aberto Hermes Agent, para realizar ataques cibernéticos de forma autônoma. Após receber instruções iniciais via Telegram, o agente identificou sistemas expostos à internet e selecionou exploits públicos para atacar mais de 460 alvos. Os pesquisadores documentaram sete trilhas de exploração, abrangendo oito identificadores de Vulnerabilidades e Exposições Comuns (CVEs). Embora as tentativas de ataque contra os sistemas Langflow e n8n tenham falhado devido a requisitos de configuração, a exfiltração de dados foi confirmada em três organizações por meio de uma falha no NetScaler (CVE-2026-3055) e execução de comandos em instâncias Marimo (CVE-2026-39987). O agente Hermes expôs a operação ao iniciar um servidor HTTP não intencional, tornando acessíveis configurações de modelo, chaves de API e logs de sessão. A Unit 42 recomenda que as organizações atualizem seus sistemas Langflow, n8n e Marimo, além de restringir o acesso público desnecessário a interfaces de fluxo de trabalho.

A Nova Era dos Clearinghouses de Vulnerabilidades em Cibersegurança

Recentemente, diversas empresas anunciaram a criação de clearinghouses para vulnerabilidades, incluindo a Athena, que se destaca por já estar em operação antes do anúncio. No entanto, o artigo enfatiza que a criação de um clearinghouse é a parte menos importante do processo de segurança. O verdadeiro desafio reside na capacidade de transformar dados de vulnerabilidades em correções efetivas e aplicáveis. O autor argumenta que, embora esses clearinghouses reúnam dados sobre vulnerabilidades pré-divulgação, a verdadeira questão é como essas informações são utilizadas para proteger aplicações em tempo real. A crescente quantidade de vulnerabilidades privadas em código aberto é um subproduto de métodos de teste que expõem falhas em dependências de terceiros. Além disso, a velocidade de exploração de vulnerabilidades tem diminuído drasticamente, com ataques ocorrendo antes mesmo da divulgação de patches. O artigo conclui que, para proteger eficazmente as aplicações, é necessário um esforço coordenado e em larga escala, onde a colaboração entre diferentes equipes de segurança se torna essencial.

Vulnerabilidade crítica no Triofox permite exploração de ataques

A Mandiant, divisão de defesa contra ameaças da Google, identificou a exploração de uma vulnerabilidade crítica no Triofox, plataforma de compartilhamento de arquivos e acesso remoto da Gladinet. A falha, classificada como CVE-2025-12480 e com uma pontuação CVSS de 9.1, permite que atacantes contornem a autenticação e acessem páginas de configuração, possibilitando o upload e execução de códigos maliciosos. A exploração dessa vulnerabilidade foi observada desde 24 de agosto de 2025, quase um mês após a liberação de patches pela Gladinet. Este é o terceiro incidente de exploração ativa em Triofox neste ano, após outras duas falhas críticas. Os atacantes criaram uma nova conta de administrador nativa, utilizando-a para executar scripts maliciosos que baixavam e instalavam programas de acesso remoto, como Zoho Assist e AnyDesk. Para evitar detecções, foram utilizados túneis criptografados para comunicação com servidores de comando e controle. A Mandiant recomenda que os usuários do Triofox atualizem para a versão mais recente e auditem suas contas administrativas.