<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Segurança Da Cadeia De Suprimento on BR Defense Center</title><link>https://brdefense.center/tags/seguran%C3%A7a-da-cadeia-de-suprimento/</link><description>Recent content in Segurança Da Cadeia De Suprimento on BR Defense Center</description><generator>Hugo</generator><language>pt-br</language><lastBuildDate>Wed, 24 Jun 2026 14:45:04 -0300</lastBuildDate><atom:link href="https://brdefense.center/tags/seguran%C3%A7a-da-cadeia-de-suprimento/index.xml" rel="self" type="application/rss+xml"/><item><title>Nova vulnerabilidade em CICD compromete cadeias de suprimento</title><link>https://brdefense.center/news/nova-vulnerabilidade-em-cicd-compromete-cadeias-de/</link><pubDate>Wed, 24 Jun 2026 14:45:04 -0300</pubDate><guid>https://brdefense.center/news/nova-vulnerabilidade-em-cicd-compromete-cadeias-de/</guid><description>&lt;p>Pesquisadores de cibersegurança identificaram uma nova classe de vulnerabilidades em fluxos de trabalho de CI/CD, chamada Cordyceps, que permite a atacantes sequestrar workflows e comprometer cadeias de suprimento de código aberto. A falha, que pode ser explorada por qualquer usuário não autenticado, afeta grandes organizações como Microsoft, Google, Apache e Cloudflare. Um estudo da Novee Security revelou que mais de 300 repositórios de alto impacto são totalmente exploráveis, possibilitando execução de código controlada por atacantes, roubo de credenciais e comprometimento da cadeia de suprimento. O problema central reside em configurações fracas de CI/CD que concedem permissões excessivas a pull requests (PRs), permitindo que dados não confiáveis acionem workflows privilegiados. Exemplos incluem um PR no Azure Sentinel da Microsoft que poderia executar código de atacantes e roubar chaves de aplicativos do GitHub. Após a divulgação responsável, Microsoft e Google confirmaram o impacto, enquanto Cloudflare, Python e Apache implementaram correções. Essa vulnerabilidade representa um risco significativo, pois permite que usuários anônimos manipulem repositórios de grandes empresas, afetando a segurança do software em larga escala.&lt;/p></description></item></channel></rss>