Patches

Vulnerabilidades críticas no PaperCut NG e MF exigem atenção imediata

Pesquisadores de segurança alertam sobre uma falha crítica no PaperCut NG e MF, que permite a atacantes não autenticados executar código arbitrário. A vulnerabilidade, identificada como CVE-2026-82078, possui um CVSS de 9.4 e está relacionada ao carregamento dinâmico inseguro de classes no banco de dados. Outra falha, CVE-2026-81578, com CVSS de 8.8, envolve controle de acesso inadequado na interface de gerenciamento web. Ambas as falhas podem ser exploradas em conjunto, permitindo que atacantes contornem a autenticação e realizem ações administrativas sem validação adequada. A PaperCut lançou patches de emergência, mas novas brechas foram identificadas, aumentando a urgência para que organizações que utilizam esses softwares apliquem as correções e restrinjam o acesso público. A atividade maliciosa observada inclui comandos para identificar contas de usuário e sistemas operacionais, além de tentativas de exfiltração de dados. Especialistas recomendam que as empresas removam a exposição pública do PaperCut e implementem medidas de segurança adicionais, como o uso de VPNs.

ServiceNow lança patches para falhas críticas em sua plataforma AI

A ServiceNow divulgou patches para quatro vulnerabilidades de segurança em sua plataforma AI, sendo três delas classificadas com a pontuação máxima de 10.0 no sistema CVSS. Essas falhas podem ser exploradas por atacantes não autenticados em circunstâncias específicas. As vulnerabilidades incluem: CVE-2026-18885, uma falha de injeção de código na API GraphQL; CVE-2026-18886, uma vulnerabilidade de controle de acesso inadequado no processador de upload de imagens; e CVE-2026-74820, uma falha de injeção SQL que permite a execução de comandos SQL arbitrários. A quarta vulnerabilidade, CVE-2026-6876, tem uma pontuação de 8.7 e permite a execução de código arbitrário, mas com requisitos de privilégios baixos. A ServiceNow já aplicou atualizações em suas instâncias hospedadas e recomenda que os clientes que operam suas próprias instâncias realizem as correções. A empresa não tem conhecimento de exploração ativa dessas falhas até o momento, mas a gravidade das vulnerabilidades requer atenção imediata para evitar possíveis compromissos de segurança.

Ivanti, Fortinet, SAP e VMware corrigem vulnerabilidades críticas

Recentemente, várias empresas de tecnologia, incluindo Ivanti, Fortinet, SAP e VMware, divulgaram correções para vulnerabilidades críticas que podem ser exploradas por atacantes para contornar autenticações e executar códigos maliciosos. A falha mais grave foi identificada na Ivanti Xtraction (CVE-2026-8043), com uma pontuação CVSS de 9.6, permitindo que um atacante remoto autenticado acesse arquivos sensíveis e escreva HTML arbitrário em diretórios da web. Fortinet também relatou duas vulnerabilidades críticas (CVE-2026-44277 e CVE-2026-26083) que podem permitir a execução de código não autorizado. Além disso, a SAP corrigiu falhas críticas em seu software S/4HANA e na configuração do SAP Commerce Cloud, ambas com pontuação CVSS de 9.6, que podem resultar em injeções SQL e execução de código no servidor. A VMware lançou um patch para uma vulnerabilidade que pode permitir a escalada de privilégios locais. O n8n, uma plataforma de automação, também corrigiu cinco vulnerabilidades críticas que permitem a execução remota de código. As atualizações são essenciais para proteger sistemas e dados sensíveis contra possíveis ataques.

Microsoft libera patch de segurança após fim do Windows 10

Em 14 de outubro de 2025, a Microsoft lançou um patch abrangente que corrige 183 falhas de segurança em seus produtos relacionados ao Windows, incluindo três vulnerabilidades zero-day que estavam sendo ativamente exploradas. Este lançamento ocorre após o término do suporte ao Windows 10, exceto para usuários do programa de Atualizações de Segurança Estendidas (ESU). Das 183 correções, 165 foram classificadas como ‘importantes’, 17 como ‘críticas’ e apenas uma como ‘moderada’. As vulnerabilidades abordadas incluem elevação de privilégios, execução remota de código e vazamento de informações. As falhas zero-day mais preocupantes são CVE-2025-24990 e CVE-2025-59230, ambas permitindo que hackers executem códigos com privilégios elevados. A primeira será resolvida com a remoção do driver afetado, enquanto a segunda é a primeira vulnerabilidade no gerenciamento de conexão de acesso remoto a ser explorada dessa forma. Além disso, a CVE-2025-47827, que contorna o Secure Boot, apresenta um risco baixo, pois requer acesso físico ao dispositivo. A correção dessas vulnerabilidades é crucial para proteger usuários e empresas que ainda utilizam o Windows 10.

SAP corrige 13 vulnerabilidades críticas em seu software

A SAP lançou correções de segurança para 13 novas vulnerabilidades, incluindo uma falha de alta severidade no SAP NetWeaver AS Java, que pode permitir a execução arbitrária de comandos. Essa vulnerabilidade, identificada como CVE-2025-42944, possui um score CVSS de 10.0 e é classificada como uma falha de deserialização insegura. Um atacante não autenticado pode explorar essa falha através do módulo RMI-P4, enviando um payload malicioso para uma porta aberta, o que compromete a confidencialidade, integridade e disponibilidade do sistema. Além disso, a SAP corrigiu uma falha de travessia de diretório (CVE-2025-42937, CVSS 9.8) no SAP Print Service e uma vulnerabilidade de upload de arquivos não restrito (CVE-2025-42910, CVSS 9.0) no SAP Supplier Relationship Management. Embora não haja evidências de exploração ativa dessas falhas, é crucial que os usuários apliquem as correções o mais rápido possível. A empresa Pathlock destacou que a deserialização continua sendo um risco significativo, e a SAP implementou uma configuração de JVM endurecida para mitigar esses riscos.

Ivanti corrige 13 vulnerabilidades críticas no Endpoint Manager

A Ivanti divulgou a correção de treze vulnerabilidades críticas em sua linha de produtos Endpoint Manager (EPM), que incluem falhas de desserialização insegura, travessia de caminho e uma série de vulnerabilidades de injeção SQL. Embora não haja relatos de exploração ativa, duas falhas foram classificadas como de alta severidade, sendo a mais crítica a CVE-2025-11622, que permite a escalada de privilégios por um usuário local autenticado. A segunda, CVE-2025-9713, é uma vulnerabilidade de travessia de caminho que pode ser explorada por um atacante não autenticado para execução remota de código, desde que um arquivo de configuração malicioso seja importado. As demais falhas são relacionadas à injeção SQL, permitindo que usuários autenticados recuperem registros arbitrários do banco de dados. A Ivanti recomenda que os clientes migrem do EPM 2022, que chegou ao fim da vida útil, para o EPM 2024 e implementem medidas provisórias até que os patches completos sejam disponibilizados. As atualizações estão programadas para serem lançadas em novembro de 2025 e no primeiro trimestre de 2026.