Segurança De Banco De Dados

cPanel corrige falha crítica que permite execução de SQL não autorizada

O cPanel lançou uma correção para uma vulnerabilidade crítica, identificada como CVE-2026-58048, que permitia a clientes autenticados executar comandos SQL no contexto administrativo do banco de dados, ultrapassando as barreiras de privilégio entre a conta do cPanel e a identidade administrativa do servidor. Essa falha afeta todas as versões suportadas do cPanel & WHM e do WP Squared, com um escore CVSS de 9.4, indicando um risco elevado. Para explorar essa vulnerabilidade, um atacante precisaria de uma conta válida do cPanel e acesso à funcionalidade MySQL/MariaDB, o que poderia levar a um comprometimento total do sistema operacional, dependendo da configuração do banco de dados.

Gestão da Superfície de Ataque Riscos e Exposições em Organizações

Um estudo recente da equipe da Intruder revelou que 60% das organizações possuem pelo menos um painel HTTP exposto, como consoles administrativos e páginas de login, que não deveriam ser acessíveis publicamente. Além disso, 49% das empresas têm serviços ou portas arriscadas expostas, e 42% têm bancos de dados acessíveis diretamente pela internet. As exposições mais comuns incluem bancos de dados MySQL e Postgres, além de documentação de APIs. A análise destaca que, com o tempo de exploração de vulnerabilidades reduzido a um dia, a prioridade não deve ser apenas a correção, mas também a razão pela qual esses serviços estão expostos. A pesquisa sugere que a redução da superfície de ataque deve receber mais atenção do que a gestão de vulnerabilidades, uma vez que muitos serviços listados nunca deveriam estar acessíveis pela internet. O relatório completo está disponível no Índice de Gestão da Superfície de Ataque de 2026.

Vulnerabilidade crítica no MongoDB permite acesso não autenticado a dados

Uma falha de segurança de alta gravidade foi identificada no MongoDB, permitindo que usuários não autenticados leiam memória heap não inicializada. A vulnerabilidade, classificada como CVE-2025-14847 com uma pontuação CVSS de 8.7, resulta de um tratamento inadequado de inconsistências no parâmetro de comprimento. Isso ocorre quando um programa não lida corretamente com situações em que um campo de comprimento não corresponde ao tamanho real dos dados associados. A falha afeta várias versões do MongoDB, incluindo as versões 8.2.0 a 8.2.3, 8.0.0 a 8.0.16, e versões anteriores até a 3.6. A MongoDB já lançou correções nas versões 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32 e 4.4.30. Caso a atualização imediata não seja viável, recomenda-se desabilitar a compressão zlib no servidor MongoDB. A exploração dessa falha pode resultar na divulgação de dados sensíveis que podem auxiliar um atacante em futuras explorações.