Segurança

Falhas críticas de segurança em plugins e temas do WordPress

Recentemente, foram divulgadas múltiplas falhas críticas de segurança em plugins e temas do WordPress, incluindo WPMU DEV Dashboard, Avada, TranslatePress, Pods e GiveWP. Essas vulnerabilidades, identificadas por especialistas da Wordfence e Patchstack, podem resultar em bypass de autenticação, tomada de conta e execução arbitrária de código.

Entre as falhas destacadas, a CVE-2026-76581, com um CVSS de 9.8, permite que atacantes não autenticados obtenham acesso administrativo em sites conectados ao WPMU DEV. A CVE-2026-18431, também com CVSS 9.8, possibilita que um invasor escreva arquivos controlados no servidor através do tema Avada, levando à execução remota de código. Outras vulnerabilidades, como a CVE-2026-19632 e CVE-2026-19598, expõem informações sensíveis e permitem escalonamento de privilégios, respectivamente. A CVE-2026-82222, com CVSS 10.0, permite a execução de comandos arbitrários em servidores que utilizam o plugin GiveWP.

Vulnerabilidade crítica no plugin GiveWP do WordPress permite execução remota de comandos

Uma vulnerabilidade de gravidade máxima foi identificada no plugin GiveWP para WordPress, permitindo que atacantes não autenticados executem comandos arbitrários no servidor de hospedagem. A falha, classificada como CVE-2026-82222, afeta versões do GiveWP até 4.16.7.1 e foi reportada por Udin Chan em 28 de julho através da plataforma de inteligência de vulnerabilidades Patchstack. O plugin, que possui mais de 100.000 instalações, é utilizado para coletar doações e gerenciar campanhas de arrecadação.

PaperCut lança atualização de segurança após exploração de vulnerabilidades

A PaperCut lançou uma segunda atualização de segurança de emergência para corrigir duas vulnerabilidades ativamente exploradas em seu software de gerenciamento de impressão NG e MF. As falhas, identificadas como CVE-2026-82078 e CVE-2026-81578, permitem que atacantes não autenticados contornem a autenticação e executem código remotamente em servidores vulneráveis. A primeira vulnerabilidade, com uma classificação de severidade alta (8.8), afeta a interface web de gerenciamento, enquanto a segunda, classificada como crítica (9.4), está relacionada a falhas na conexão com o banco de dados. A PaperCut recomenda que todos os clientes instalem a nova atualização, mesmo aqueles que já aplicaram o primeiro patch. A empresa também aconselha a restrição de acesso às interfaces web e a monitorização de atividades suspeitas. Embora os patches estejam disponíveis, a investigação sobre a natureza dos ataques e os responsáveis ainda está em andamento, com a PaperCut afirmando que os ataques parecem ser limitados e direcionados. A situação destaca a importância de uma resposta rápida e eficaz às vulnerabilidades de segurança em software amplamente utilizado.

Mais de 8.300 instâncias do Gitea expostas na internet estão vulneráveis

Mais de 8.300 instâncias do Gitea, uma plataforma de hospedagem de código, continuam vulneráveis a uma falha crítica de segurança (CVE-2026-60004) que permite a execução remota de código. Essa vulnerabilidade, descoberta por um pesquisador da Salesforce, permite que atacantes autenticados executem comandos arbitrários no servidor Gitea ao enviar patches maliciosos via API diffpatch. O problema é agravado pela configuração padrão do Gitea, que permite o registro de contas sem autenticação, possibilitando que atacantes não autenticados criem repositórios e explorem a falha. A Gitea lançou uma atualização (versão 1.27.1) em 27 de julho para corrigir essa vulnerabilidade e recomendou que os usuários atualizassem seus servidores imediatamente. Apesar disso, a Shadowserver, um grupo de vigilância de segurança, relatou que cerca de 8.400 servidores Gitea ainda estão expostos e vulneráveis. A CISA dos EUA também incluiu essa falha em seu catálogo de vulnerabilidades ativamente exploradas, exigindo que agências federais aplicassem patches em três dias. A exploração dessa vulnerabilidade pode resultar na instalação de malware de mineração de criptomoedas em servidores não corrigidos. A situação é preocupante, pois representa um vetor de ataque frequente para atores maliciosos, colocando em risco a segurança das informações e a conformidade com regulamentos como a LGPD.

Google implementa novas proteções de segurança em Android 17

O Google anunciou novas funcionalidades de segurança na versão Android 17, visando aumentar a privacidade das conexões e proteger redes domésticas. Uma das principais inovações é o suporte ao Encrypted Client Hello (ECH), um padrão que, em conjunto com o DNS privado, oculta metadados de perfilamento, como nomes de domínios visitados. O ECH atua como uma extensão de privacidade para o TLS, criptografando a parte inicial do handshake TLS, que revela o nome do host acessado. Mesmo com conexões seguras, provedores de internet e operadores de Wi-Fi ainda podem monitorar os destinos acessados, o que pode ser utilizado para fins comerciais. O ECH será ativado por padrão para aplicativos que utilizam bibliotecas de rede compatíveis. Além disso, o Android 17 introduz melhorias na proteção de redes locais, exigindo permissão para que aplicativos escaneiem ou se conectem a dispositivos na rede do usuário. A versão também implementa a Transparência de Certificados, que exige que os certificados de sites sejam registrados em logs públicos, facilitando a identificação de certificados falsificados. Por fim, operadoras móveis poderão desativar automaticamente a tecnologia 2G, reduzindo a exposição a mensagens maliciosas e estações base fraudulentas.

Vulnerabilidade crítica no tema Avada do WordPress permite execução remota de código

Uma cadeia de vulnerabilidades críticas no popular tema Avada para WordPress pode ser explorada por atacantes não autenticados para executar código PHP arbitrário no servidor. Essa cadeia de exploração, que combina seis falhas de segurança, é rastreada como CVE-2026-18431 e recebeu uma pontuação de severidade crítica de 9.8. As falhas envolvem problemas de autorização, validação de entrada, limites de confiança e manipulação de arquivos, que devem ser executados em uma ordem específica para permitir a execução de código PHP. Os hackers que explorarem essas vulnerabilidades podem comprometer completamente os sites, realizando atividades maliciosas como instalação de malware, acesso a bancos de dados e redirecionamento de visitantes para sites maliciosos. A CVE-2026-18431 afeta versões do Avada até 7.16 e do plugin Fusion Builder até 3.16. Embora a ThemeFusion, desenvolvedora do Avada, tenha corrigido a vulnerabilidade, a Wordfence não divulgou todos os detalhes técnicos para permitir que os administradores atualizem seus sistemas. A descoberta foi feita em um curto espaço de tempo, utilizando um framework interno chamado Argus, que também desenvolveu um código de exploração. Apesar da popularidade do tema, os requisitos para exploração limitam o número de alvos potenciais.

Atores de ameaça abusam do npm para hospedar páginas HTML maliciosas

Pesquisadores de segurança identificaram que atores de ameaça estão utilizando o npm e seus espelhos para hospedar páginas HTML maliciosas que imitam CAPTCHAs da Cloudflare, redirecionando visitantes para sites controlados pelos atacantes. Essa técnica foi inicialmente descoberta em julho por um pesquisador de segurança, que encontrou um pacote npm chamado ‘china_airlines’ que redirecionava usuários para um domínio malicioso. A OX Security, em um relatório subsequente, identificou 24 pacotes npm com a mesma página HTML maliciosa. Diferentemente de ataques típicos de cadeia de suprimentos, a instalação desses pacotes não infecta o computador do desenvolvedor, mas os atacantes utilizam o registro npm como armazenamento gratuito para suas páginas maliciosas. Quando espelhadas em plataformas como UNPKG, essas páginas podem ser acessadas diretamente em um navegador, contornando possíveis bloqueios de software de segurança. As páginas maliciosas imitam uma página de verificação de segurança da Cloudflare e executam JavaScript ofuscado que redireciona os visitantes para outros sites, podendo incluir páginas de phishing ou downloads de malware. A OX Security alerta que pacotes npm podem permanecer em espelhos mesmo após serem removidos do registro oficial, o que representa um risco contínuo para os usuários.

WhatsApp implementa novas funcionalidades de segurança para contas

O WhatsApp começou a implementar diversas novas funcionalidades de segurança para proteger as contas de seus usuários. Entre as novidades, destaca-se a possibilidade de adicionar múltiplas chaves de acesso, permitindo que usuários que utilizam tanto dispositivos Android quanto iOS possam criar chaves separadas para cada plataforma. Além disso, a verificação em duas etapas foi aprimorada, permitindo o uso de senhas alfanuméricas, que são mais seguras do que os tradicionais PINs de seis dígitos. Outra atualização importante é a adição de informações contextuais nas telas de chamadas, que ajudam os usuários a identificar contatos que não estão em sua lista antes de atender, oferecendo uma camada extra de proteção contra tentativas de golpe. Essas melhorias fazem parte de um esforço contínuo do WhatsApp para proteger seus mais de 3 bilhões de usuários em todo o mundo, especialmente aqueles em situações de risco, como jornalistas e figuras públicas. Com a crescente incidência de fraudes e ataques cibernéticos, essas atualizações são cruciais para aumentar a segurança e a privacidade dos usuários.

Meta introduz novas funcionalidades de segurança no WhatsApp

No dia 25 de agosto de 2026, a Meta anunciou novas funcionalidades de segurança para contas do WhatsApp, incluindo suporte para múltiplas chaves de acesso (passkeys) em dispositivos iOS e Android. Essa medida visa aumentar a proteção contra phishing, um método que já é utilizado por mais de 1 bilhão de usuários para acessar suas contas. O suporte a passkeys foi inicialmente introduzido no Android em outubro de 2023 e, posteriormente, expandido para iOS em 2024. Além disso, a Meta integrou as passkeys ao login do Facebook em junho de 2025.

Cisco publica atualizações de segurança para plataformas Crosswork e Secure Workload

A Cisco anunciou uma nova rodada de atualizações de segurança para suas plataformas Crosswork e Secure Workload, resultado de uma revisão interna abrangente de segurança. Quatro vulnerabilidades críticas foram identificadas nas versões 7.2.1 e anteriores do Crosswork, incluindo uma falha de injeção SQL (CVE-2026-20030) e uma vulnerabilidade de autenticação ausente (CVE-2026-20357), ambas com pontuação CVSS de 10.0. Além disso, cinco vulnerabilidades foram corrigidas no Cisco Secure Workload, afetando tanto implementações em nuvem quanto locais. As falhas incluem problemas de controle de acesso e validação de entrada, com pontuações CVSS variando de 7.5 a 10.0. A Cisco enfatizou que essas vulnerabilidades foram descobertas durante testes internos e não há evidências de exploração ativa. A empresa recomenda que os clientes apliquem as atualizações necessárias para evitar exposições futuras. O aumento da exploração de falhas em equipamentos Cisco por agentes maliciosos torna a situação ainda mais crítica, especialmente considerando a ampla utilização de suas tecnologias em redes empresariais.

Vulnerabilidade crítica no GitLab permite exploração sem autenticação

Uma nova vulnerabilidade de segurança no GitLab, identificada como CVE-2026-19478, foi divulgada e já está sendo ativamente explorada. Com uma pontuação CVSS de 9.4, essa falha de injeção de código permite que atacantes não autenticados modifiquem ou excluam projetos públicos do GitLab, além de reescrever dados sem a necessidade de credenciais ou interação do usuário. As versões afetadas incluem o GitLab Community Edition (CE) e o Enterprise Edition (EE) anteriores a 18.11.11, 19.0.8, 19.1.6 e 19.2.4. A exploração pode ocorrer através de uma diretiva GraphQL, e a GitLab já lançou correções para as versões vulneráveis. A empresa watchTowr, que monitora vulnerabilidades, conseguiu reproduzir a falha rapidamente e observou tentativas de exploração em sua rede honeypot. A gravidade da situação é acentuada pelo uso de inteligência artificial por atacantes, que acelera o tempo entre a divulgação da vulnerabilidade e sua exploração. Organizações que ainda não aplicaram os patches devem verificar logs em busca de atividades suspeitas e considerar restringir o acesso não autenticado ao endpoint GraphQL como medida de mitigação.

Citrix corrige falhas críticas em NetScaler ADC e Gateway

A Citrix anunciou atualizações para corrigir duas vulnerabilidades de segurança que afetam as implementações do NetScaler ADC e do NetScaler Gateway, incluindo uma falha crítica de bypass de autenticação. As vulnerabilidades impactam versões gerenciadas pelo cliente, mas não afetam os serviços em nuvem gerenciados pela Citrix, que já receberam as atualizações necessárias. A primeira vulnerabilidade, CVE-2026-19489, possui um CVSS de 8.8 e pode causar comportamento imprevisível ou negação de serviço (DoS) quando o SIP ALG está habilitado. A segunda, CVE-2026-19490, com um CVSS de 9.3, permite que atacantes contornem a autenticação em configurações específicas de Gateway ou servidores virtuais AAA. A Citrix recomenda que os clientes revisem suas configurações para determinar se estão expostos a essas falhas e priorizem a aplicação das atualizações. Embora não haja evidências de exploração ativa, vulnerabilidades anteriores da Citrix foram alvo de ataques rápidos após a divulgação. As versões corrigidas incluem NetScaler ADC e Gateway 14.1-73.32 ou posterior e 13.1-63.21 ou posterior.

Vulnerabilidade crítica no plugin Forminator do WordPress expõe sites

Uma vulnerabilidade crítica foi identificada no plugin Forminator Forms, utilizado em mais de 600 mil sites WordPress, que permite a execução de código arbitrário. A falha, classificada como CVE-2026-15748 e com uma pontuação de 9.8 no sistema CVSS, foi descoberta por um pesquisador de segurança conhecido como ‘daroo’. A vulnerabilidade permite que atacantes não autenticados façam upload de arquivos, incluindo arquivos PHP executáveis, em sites vulneráveis, levando a uma possível tomada de controle total do site. Para que a exploração seja bem-sucedida, o site deve conter um formulário com um campo de upload de arquivo e um campo de seleção. A falha afeta todas as versões do plugin até a 1.56.1, sendo corrigida na versão 1.56.2, lançada em 31 de julho de 2026. O problema reside na função ‘handle_file_upload()’, que não valida adequadamente os tipos de arquivo. Embora os arquivos sejam, por padrão, enviados para um diretório protegido, configurações personalizadas podem expor o site a riscos. Os proprietários de sites que utilizam o Forminator Forms devem atualizar imediatamente para a versão corrigida para evitar possíveis ataques.

GitLab corrige vulnerabilidade crítica que afeta projetos públicos

O GitLab lançou atualizações de segurança em 17 de agosto de 2026, para corrigir uma vulnerabilidade crítica, identificada como CVE-2026-19478, que pode permitir que atacantes não autenticados modifiquem ou excluam projetos públicos e dados de usuários. Com uma pontuação CVSS de 9.4, essa falha afeta as edições Community e Enterprise do software, especialmente em instalações autogeridas. As versões afetadas incluem todas as versões a partir da 18.2 até antes da 18.11.11, bem como versões 19.0 antes da 19.0.8, 19.1 antes da 19.1.6 e 19.2 antes da 19.2.4. O GitLab.com e o GitLab Dedicated já estão rodando a versão corrigida, portanto, seus usuários não precisam tomar nenhuma ação. Além disso, uma segunda vulnerabilidade, CVE-2026-19650, relacionada a uma fraqueza de CSRF, foi corrigida, com uma pontuação CVSS de 7.1, que requer interação do usuário para ser explorada. O GitLab não divulgou detalhes sobre as condições específicas para a exploração da falha crítica, mas enfatizou a importância de aplicar as correções o mais rápido possível para proteger os dados dos usuários.

Tecnologia liga placas de veículos a celulares e ameaça privacidade

A nova tecnologia SignalTrace, desenvolvida pela empresa de segurança Leonardo, promete aumentar a vigilância sobre os cidadãos ao vincular dispositivos eletrônicos a veículos, mesmo sem a necessidade de visualizar a placa. Utilizando scanners que captam sinais de Bluetooth e Wi-Fi, o sistema pode identificar quais dispositivos estão presentes em um carro e, assim, associá-los a uma pessoa específica. Isso levanta preocupações sobre a privacidade, uma vez que a tecnologia pode ser usada para monitorar a localização e os movimentos de indivíduos sem seu consentimento. Embora a empresa afirme que a tecnologia não identifica pessoas diretamente, a possibilidade de rastreamento e a criação de perfis eletrônicos a partir de dados coletados são alarmantes. Especialistas em segurança já expressaram preocupações sobre o potencial de abuso e os vieses que podem ser introduzidos por esse tipo de monitoramento. A tecnologia ainda não está amplamente implantada, mas já está em fase de testes em algumas áreas dos EUA, o que pode indicar um futuro próximo de vigilância em massa. A discussão sobre a regulamentação e o uso ético dessas tecnologias é mais relevante do que nunca, especialmente em um contexto onde a privacidade individual está em risco.

Notificações de Ameaça da Apple Spyware Mercenário em iPhones

Recentemente, usuários de iPhones começaram a receber notificações de ameaça da Apple, alertando sobre ataques de spyware mercenário. Essas notificações, enviadas em 13 de agosto, não são novas, mas indicam que a Apple detectou ataques altamente direcionados, possivelmente relacionados ao spyware Pegasus, embora a empresa não identifique o spyware específico em cada alerta. Desde 2021, a Apple tem enviado essas notificações a usuários em mais de 150 países, com foco em alvos como jornalistas, ativistas e políticos. A Apple afirma que esses ataques são caros e sofisticados, visando um número muito restrito de indivíduos. As notificações são consideradas alertas de alta confiança, e a empresa recomenda que os usuários as levem a sério, pois indicam que o alvo foi individualmente escolhido. Para verificar a autenticidade da notificação, a Apple orienta que os usuários não cliquem em links ou forneçam informações pessoais. Caso um usuário acredite ter sido afetado, a Apple sugere ativar o Modo de Bloqueio e consultar um especialista em cibersegurança.

Usuários de Android são alvos de novo malware WindRelay que clona cartões

Pesquisadores de segurança da Group-IB identificaram uma nova campanha de malware chamada WindRelay, que visa usuários de Android na Europa Oriental. Este ataque sofisticado combina engenharia social e malware personalizado para transformar smartphones em dispositivos de ponto de venda (POS) maliciosos. Os atacantes utilizam um trojan de acesso remoto (RAT) chamado SpyNote, que é instalado após uma ligação telefônica em que se passam por funcionários de bancos. Após a instalação, o malware WindRelay é implantado, permitindo que os criminosos capturem dados de cartões de pagamento sem contato em tempo real. O processo é rápido, levando em média 13 minutos, e os atacantes podem até solicitar empréstimos em nome das vítimas. A campanha foi observada em países como República Tcheca, Eslováquia e Eslovênia, e é um exemplo da evolução das táticas de phishing e malware. Os especialistas alertam que os usuários devem estar atentos a aplicativos com rótulos personalizados, que podem ser um sinal de alerta.

Retorno do Nightmare Eclipse nova vulnerabilidade zero-day afeta Windows

O pesquisador de segurança conhecido como Nightmare Eclipse revelou uma nova vulnerabilidade zero-day chamada ShieldBreak, que permite a escalada de privilégios em sistemas Windows, incluindo todas as versões do Windows 11, mesmo aquelas com as últimas atualizações de segurança. A falha, que contorna um patch anterior da Microsoft, foi divulgada logo após a atualização de segurança de agosto da empresa, aumentando a preocupação entre os usuários. A vulnerabilidade permite que atacantes obtenham privilégios de nível SYSTEM, o que pode comprometer a segurança de sistemas vulneráveis. Nightmare Eclipse já havia revelado outras falhas, totalizando dez vulnerabilidades desde abril de 2026, e a Microsoft está ciente da situação, mas ainda investiga a validade das alegações. A empresa declarou que apoia a divulgação coordenada de vulnerabilidades, mas a situação levanta questões sobre a eficácia de suas atualizações de segurança e a proteção dos usuários. A vulnerabilidade ShieldBreak, assim como outras divulgadas anteriormente, ainda não possui um patch disponível, o que representa um risco significativo para os usuários do Windows.

Mozilla revoga chave criptográfica após erro em repositório privado

A Mozilla revogou a chave criptográfica utilizada para assinar downloads do Firefox e Thunderbird para Linux, após uma cópia não criptografada ter sido acidentalmente comprometida em um repositório privado da empresa. Essa chave é essencial para garantir que os arquivos baixados não foram adulterados. A revogação implica que os downloads antigos não serão mais verificados, afetando usuários que realizam a verificação manual de assinaturas e aqueles que utilizam pacotes RPM. Embora a Mozilla tenha afirmado que não há evidências de acesso não autorizado à chave, a decisão de revogá-la foi tomada como precaução. A nova subchave, válida até 2028, foi publicada com um código de revogação que indica que o material da chave foi comprometido. Para usuários que instalam o Firefox via RPM, pode ser necessário substituir a chave manualmente. A situação ocorre em um contexto de crescente preocupação com a segurança de repositórios de código, especialmente após um recente ataque a contas do GitHub. A Mozilla não divulgou detalhes sobre como a chave foi exposta ou quais medidas de segurança foram implementadas após o incidente.

WordPress corrige falha crítica de XSS em tela de login

O WordPress corrigiu uma vulnerabilidade crítica de cross-site scripting (XSS) refletido na tela de login, que afeta todas as versões do sistema de gerenciamento de conteúdo. A falha, identificada como CVE-2026-64638 e com uma pontuação CVSS de 8.9, permite que um atacante execute código PHP no servidor se um administrador logado interagir com uma página controlada pelo invasor. A vulnerabilidade não requer privilégios de atacante e pode ser explorada sem autenticação. Ao acessar uma página de erro de login com um nome de usuário manipulado, um script JavaScript é executado no navegador do visitante. O caminho para a execução de código exige que a vítima já esteja logada como administrador e interaja explicitamente com a página maliciosa. A equipe de pesquisa pwn.ai, que descobriu a falha, demonstrou que a exploração pode levar à instalação de plugins ou ao upload de arquivos ZIP arbitrários. O WordPress lançou um patch em 6 de agosto, recomendando que todos os usuários atualizem imediatamente, especialmente aqueles que utilizam versões mais antigas que ainda estão vulneráveis. A falha destaca a importância de manter sistemas atualizados e a necessidade de medidas de segurança adicionais, pois a exploração pode resultar em acesso não autorizado a dados sensíveis e controle total do site.

N-able alerta sobre vulnerabilidade crítica em servidores N-central

A N-able emitiu um alerta para seus clientes sobre uma vulnerabilidade crítica de bypass de autenticação (CVE-2026-18577) que afeta tanto servidores N-central hospedados quanto locais. A empresa lançou um hotfix (2026.3.1.7) no último domingo, recomendando que todos os clientes atualizassem imediatamente, uma vez que a falha afeta todas as versões do N-central anteriores à 2026.3. A vulnerabilidade foi identificada após a detecção de exploração ativa e uma investigação que revelou preocupações adicionais de segurança. O N-central é uma plataforma de monitoramento e gerenciamento remoto amplamente utilizada por provedores de serviços gerenciados (MSPs) e departamentos de TI corporativos, o que torna a exploração dessa falha particularmente preocupante, pois pode permitir que atacantes comprometam não apenas a N-able, mas também seus clientes. A N-able não divulgou detalhes técnicos sobre a exploração ou o número de clientes afetados, mas forneceu indicadores de comprometimento, como endereços IP específicos e serviços associados. A empresa também alertou que o utilitário legítimo Cloudflared é frequentemente abusado por atacantes para criar túneis de saída, expondo máquinas comprometidas. A atualização é crucial para mitigar riscos e garantir a segurança dos sistemas.

Google prepara recurso de segurança no Chrome contra extensões maliciosas

O Google está desenvolvendo uma nova funcionalidade de segurança para o navegador Chrome, que visa bloquear extensões instaladas por políticas corporativas de alterar a página Nova Aba ou o mecanismo de busca padrão em dispositivos não gerenciados. Essa proteção foi identificada em mudanças em andamento no Chromium e deve ser ativada por padrão após aprovação. Anunoy Ghosh, funcionário do Google, destacou que em ambientes de baixa confiança, como dispositivos pessoais, extensões maliciosas têm explorado essa funcionalidade para impor mudanças indesejadas. O novo recurso impedirá a instalação de extensões que tentem modificar configurações críticas, cancelando a instalação e evitando tentativas futuras. Além disso, extensões instaladas manualmente não serão convertidas em extensões controladas por políticas, permitindo que o usuário mantenha o controle. O Google também implementará métricas para monitorar a frequência dessas tentativas de sequestro. Embora a funcionalidade ainda esteja em revisão, sua implementação pode ter um impacto significativo na segurança dos usuários do Chrome, especialmente em dispositivos pessoais que não estão sob gerenciamento corporativo.

Arch Linux desativa adoção de pacotes AUR após ataques maliciosos

O projeto Arch Linux anunciou a suspensão temporária da adoção de pacotes do Arch User Repository (AUR) devido a um aumento significativo de apropriações maliciosas de pacotes existentes. A decisão foi comunicada pelo colaborador Robin Candau, que afirmou que a medida é temporária até que uma solução seja encontrada. A campanha de ataques começou em 29 de julho com o pacote ‘openconnect-sso’ e é semelhante a uma campanha anterior que comprometeu mais de 400 pacotes, distribuindo um rootkit e malware de roubo de informações. A nova infecção ocorre em duas etapas: a primeira atua como carregador, enquanto a segunda é um payload descrito como malware de roubo de informações, com recursos de administração remota e worm SSH. O carregador evita a detecção verificando a presença de depuradores e ambientes virtuais antes de instalar serviços e tarefas cron para garantir persistência. O malware final, baseado em Rust, visa credenciais de navegadores, carteiras de criptomoedas e segredos de desenvolvedores. A campanha já se expandiu para mais de 200 pacotes AUR, afetando pacotes populares como boringssl-git e pgadmin4-server. A situação exige vigilância e relatórios de eventos suspeitos por parte da comunidade.

Atualizações de segurança da Broadcom corrigem falhas críticas no VMware

A Broadcom lançou atualizações de segurança para corrigir cinco vulnerabilidades no VMware vCenter, ESX, Workstation e Fusion, incluindo três falhas críticas que permitem a invasão de sistemas e a execução de códigos maliciosos. As vulnerabilidades afetam também produtos que utilizam vCenter ou ESX, como VMware Cloud Foundation e VMware vSphere. As falhas mais graves incluem a CVE-2026-59309, que permite a um atacante contornar a autenticação no VMware Directory Service, e a CVE-2026-59310, que possibilita a execução de código arbitrário através do servidor Syslog do vCenter. A CVE-2026-47876, relacionada ao adaptador de rede VMXNET3, permite a fuga de uma máquina virtual para o host. As atualizações são consideradas emergenciais, e a Broadcom recomenda que as organizações afetadas apliquem os patches imediatamente, pois não há alternativas viáveis. Embora não haja evidências de exploração ativa dessas vulnerabilidades, a Broadcom alerta que servidores VMware são alvos frequentes de ataques, especialmente por grupos de ransomware. A atualização pode causar interrupções temporárias no acesso ao vSphere Client, mas as máquinas virtuais continuarão operando.

Atualizações de segurança da Broadcom para VMware ESX e vCenter

A Broadcom divulgou atualizações de segurança para corrigir várias falhas críticas que afetam o VMware ESX, vCenter, Workstation e Fusion. Entre as vulnerabilidades, destacam-se três com classificação crítica: a primeira, CVE-2026-59309, é uma falha de bypass de autenticação no VMware vCenter, permitindo que um ator malicioso com acesso à rede contorne a autenticação e obtenha acesso não autorizado ao sistema. A segunda, CVE-2026-59310, é uma vulnerabilidade de travessia de diretórios que pode ser explorada para executar código arbitrário. Ambas as falhas foram corrigidas em versões específicas do VMware. Além disso, outras três vulnerabilidades foram abordadas, incluindo uma falha de escrita fora dos limites (CVE-2026-47876) e uma falha de leitura fora dos limites (CVE-2026-41703), que podem levar a execução de código e divulgação de informações, respectivamente. A Broadcom não encontrou evidências de que essas falhas tenham sido exploradas ativamente. Dada a gravidade das vulnerabilidades, é crucial que as organizações que utilizam essas tecnologias realizem as atualizações necessárias para mitigar riscos potenciais.

Falha crítica de segurança afeta servidores da Check Point

Pesquisadores de cibersegurança revelaram detalhes técnicos sobre uma falha crítica recentemente corrigida que afeta o Check Point Security Management Server e o Multi-Domain Security Management Server (MDS). A vulnerabilidade, identificada como CVE-2026-16232, possui uma pontuação CVSS de 9.3 e permite que um atacante remoto não autenticado obtenha um token de login da aplicação, conseguindo assim autenticar-se com privilégios administrativos completos. A exploração bem-sucedida requer acesso à rede do servidor de gerenciamento e uma configuração que não restrinja Clientes Confiáveis. A Check Point já identificou alguns clientes sendo alvo dessa falha como um zero-day. A análise da Rapid7 revelou que a causa raiz é uma ‘fronteira de confiança quebrada’ no processo de autenticação da aplicação. O patch lançado pela Check Point garante que os clientes remotos utilizem o DN do certificado do par remoto autenticado, rejeitando qualquer discrepância. Os clientes são aconselhados a aplicar as correções disponíveis o mais rápido possível para mitigar a vulnerabilidade.

Falha crítica de segurança no Arista VeloCloud Orchestrator em exploração ativa

Uma vulnerabilidade de alta severidade, identificada como CVE-2026-16812, afeta versões locais do Arista VeloCloud Orchestrator (VCO) e está sendo ativamente explorada. Com uma pontuação CVSS de 10.0, essa falha permite a injeção de comandos do sistema operacional, possibilitando a execução de código arbitrário por atacantes remotos. A Arista, empresa americana de equipamentos de rede, confirmou que a vulnerabilidade compromete a confidencialidade, integridade e disponibilidade do VCO e dos dados gerenciados por ele. As versões afetadas incluem VCO 5.2.x antes da 5.2.3.14, VCO 6.1.x antes da 6.1.3.4, VCO 6.4.x antes da 6.4.2.4 e VCO 7.0.x antes da 7.0.0.1. A empresa recomenda que os clientes bloqueiem três endereços IP associados aos ataques e revisem seus logs para identificar possíveis compromissos. A CISA dos EUA adicionou essa vulnerabilidade ao seu catálogo de Vulnerabilidades Conhecidas e Explotadas (KEV), exigindo que agências federais apliquem um patch até 30 de julho de 2026. Além disso, a Arista alertou que a exploração dessa falha pode permitir acesso a dispositivos VeloCloud Edge, aumentando ainda mais os riscos de segurança.

Exploit do kernel Linux permite escalonamento de privilégios no CentOS 9

Um novo exploit do kernel Linux, identificado como CVE-2026-53264, foi publicado pela STAR Labs, permitindo que um usuário local comum obtenha privilégios de root em sistemas CentOS Stream 9. A vulnerabilidade, com uma pontuação CVSS de 7.8, resulta de uma condição de uso após liberação (use-after-free) na subsistema de controle de tráfego de rede do kernel. O pesquisador Lee Jia Jie revelou que a inteligência artificial (IA) auxiliou na descoberta da falha e na aceleração do desenvolvimento do exploit. Embora a exploração exija que o invasor já tenha acesso à máquina, as condições necessárias para a execução do exploit são específicas, como a presença de namespaces de usuário não privilegiados e opções de configuração do kernel. O patch para a vulnerabilidade foi disponibilizado em 1º de junho de 2026 e já foi retroportado para várias versões estáveis do kernel. Apesar de não haver relatos de exploração ativa, a liberação do código-fonte do exploit aumenta a urgência para que sistemas compatíveis sejam atualizados. A situação atual das distribuições varia, com algumas já oferecendo kernels corrigidos, enquanto outras ainda estão pendentes.

JetBrains alerta sobre vulnerabilidade crítica no TeamCity

A JetBrains está alertando os usuários das versões on-premise do TeamCity para atualizarem para as versões mais recentes, após a descoberta de uma vulnerabilidade crítica que pode permitir a execução de código arbitrário. A falha, identificada como CVE-2026-63077, possui uma pontuação CVSS de 9.8 e afeta todas as versões on-premises do TeamCity. A vulnerabilidade foi relatada por Antoni Tremblay em 10 de julho de 2026 e permite que um atacante não autenticado com acesso HTTP(S) ao servidor TeamCity contorne as verificações de autenticação e execute comandos do sistema operacional com os privilégios do processo do servidor. Isso pode resultar na exposição de dados, configurações e credenciais armazenadas, além da modificação do estado do servidor. Para mitigar o problema, a JetBrains lançou as versões 2025.11.7 e 2026.1.3, além de um plugin de patch de segurança para versões 2017.1+, permitindo que os clientes que não podem atualizar ainda assim protejam seus ambientes. A empresa recomenda fortemente a atualização para a versão mais recente, além de considerar a implementação de conexões VPN e camadas adicionais de segurança para proteger servidores expostos à internet.

Redis lança atualizações de segurança após vulnerabilidades críticas

No dia 23 de julho de 2026, a Redis anunciou o lançamento de sete atualizações de segurança após a divulgação de provas de conceito (PoCs) que demonstram a possibilidade de execução remota de código (RCE) em versões específicas do Redis, incluindo 6.2.22, 7.4.9, 8.6.4 e 8.8.0. As vulnerabilidades estão relacionadas a falhas de memória que podem ser exploradas através do comando RESTORE, além de requererem o uso de EVAL e XGROUP em alguns casos. As versões afetadas foram corrigidas, mas a Redis alertou que, até que as atualizações sejam aplicadas, é recomendável revogar o acesso ao comando RESTORE para contas que não necessitam dele e bloquear acessos não confiáveis à rede. Embora as notas de lançamento não tenham indicado exploração ativa das vulnerabilidades até a data de publicação, a situação requer atenção, especialmente considerando que versões anteriores já haviam sido recomendadas para atualização. A Redis também não listou novas entradas de CVE para essas falhas, o que levanta preocupações sobre a visibilidade e a resposta a incidentes relacionados a essas vulnerabilidades.

Duda expande sua pilha de IA para unir geração rápida de sites e segurança

A Duda, plataforma de criação de sites voltada para agências, lançou novas ferramentas de inteligência artificial (IA) que visam integrar a rapidez da geração de websites com a segurança de nível empresarial. Entre as inovações estão o ‘vibe coding’, um editor de widgets personalizado e a construção de sites baseada em briefs. Essas funcionalidades permitem que agências criem sites complexos de forma mais eficiente, utilizando comandos em linguagem natural. O ‘vibe coding’ facilita a criação de aplicações web dinâmicas, enquanto o editor de widgets permite a geração de elementos arrastáveis diretamente no editor de sites. A Duda também aprimorou a construção de sites a partir de briefs, permitindo o upload de arquivos de mídia e transcrições de chamadas, que são processados pela IA para criar sites multi-páginas. Com essas atualizações, a Duda se posiciona como uma solução robusta para agências, diferenciando-se de plataformas como Wix e Squarespace, que atendem mais ao público DIY. O CEO da Duda, Itai Sadan, enfatizou que, apesar da facilidade proporcionada pela IA, as empresas ainda precisarão de agências para garantir sites seguros e de alto desempenho, que sejam facilmente encontrados por mecanismos de busca.

Atualizações de segurança da Check Point abordam vulnerabilidades críticas

A Check Point lançou atualizações de segurança para corrigir múltiplas vulnerabilidades em seus produtos de Gestão de Segurança e Gestão Multi-Domínio (MDSM), incluindo uma falha crítica, identificada como CVE-2026-16232, que está sendo ativamente explorada. Essa vulnerabilidade permite que um atacante remoto não autenticado contorne o processo de login do Check Point SmartConsole e obtenha um token de login, permitindo acesso administrativo completo. A exploração bem-sucedida dessa falha pode levar à modificação de políticas de segurança e configurações. A empresa informou que um número restrito de clientes foi alvo dessa vulnerabilidade e já foram notificados. Além disso, foram identificadas outras duas falhas críticas, CVE-2026-62144 e CVE-2026-62145, que também exigem atenção imediata. A CISA dos EUA adicionou a CVE-2026-16232 ao seu catálogo de Vulnerabilidades Conhecidas Exploradas, exigindo que agências federais apliquem correções até 25 de julho de 2026. Os clientes são aconselhados a aplicar o hotfix de julho e restringir o acesso ao Management Server.

Apple corrige falha de segurança no serviço Hide My Email

A Apple corrigiu uma falha de segurança em seu serviço Hide My Email, que permitia a exposição de endereços de e-mail reais dos usuários, comprometendo a privacidade prometida pela funcionalidade. O problema foi identificado por Tyler Murphy, cofundador da EasyOptOuts, e reportado à Apple em junho de 2025. A correção foi finalmente implementada em 3 de julho de 2026, após tentativas frustradas de resolver a questão em março e junho do mesmo ano. A falha ocorria quando um e-mail enviado para um endereço gerado pelo Hide My Email era rejeitado como spam, fazendo com que o endereço real do usuário aparecesse nos logs de e-mail. Embora a falha tenha sido corrigida, é possível que endereços reais tenham sido capturados em logs de transferência de e-mail antes da correção. A Apple enfrenta uma ação coletiva que a acusa de enganar os clientes sobre a privacidade do serviço, uma vez que a empresa não alertou os usuários sobre a vulnerabilidade durante o período em que esteve ativa.

É hora de abrir mais buracos na Internet fechada VPN gratuita promete contornar censura

A Unredacted, uma organização sem fins lucrativos focada na liberdade na internet, lançou a segunda versão de seu serviço de VPN gratuito, o FreeSocks v2, que promete contornar bloqueios de censura de forma mais eficaz. Com o aumento das restrições à internet em todo o mundo, a nova versão foi projetada para ser mais resistente a bloqueios, utilizando um sistema flexível que incorpora um proxy baseado em Xray. Desde seu lançamento inicial em 2023, o FreeSocks já distribuiu mais de 60.000 chaves de acesso a usuários em regiões com censura severa.

Vulnerabilidade no 7-Zip permite execução de código remoto

Uma vulnerabilidade crítica foi identificada no 7-Zip, um popular software de compressão de arquivos, que pode permitir que um atacante execute código malicioso ao abrir um arquivo XZ especialmente elaborado. Classificada como CVE-2026-14266, a falha é um estouro de buffer baseado em heap que ocorre durante o processamento de dados chunked XZ. A Trend Micro’s Zero Day Initiative (ZDI) divulgou detalhes sobre a vulnerabilidade em 15 de julho de 2026, e um patch foi disponibilizado em 25 de junho de 2026, na versão 26.02 do 7-Zip.

Vulnerabilidade no 7-Zip permite execução remota de código

A versão 26.02 do 7-Zip foi lançada para corrigir uma vulnerabilidade de execução remota de código que poderia permitir que atacantes executassem códigos maliciosos ao convencer usuários a abrir arquivos compactados especialmente elaborados. A falha, divulgada pelo pesquisador Landon Peng, está relacionada ao processamento de dados comprimidos em XZ pelo 7-Zip. Segundo um aviso da Zero Day Initiative, dados XZ manipulados podem provocar um estouro de buffer baseado em heap, possibilitando a execução de código arbitrário. Embora o desenvolvedor não tenha publicado detalhes técnicos, as alterações no código-fonte da versão 26.02 indicam que a correção está ligada ao controle de espaço disponível durante a descompressão. A exploração da vulnerabilidade requer interação do usuário, como visitar uma página maliciosa ou abrir um arquivo de arquivo comprometido. Como o 7-Zip é amplamente utilizado no Windows, falhas de segurança em suas funcionalidades de arquivamento são alvos atraentes para cibercriminosos. Embora não haja relatos de exploração ativa dessa vulnerabilidade, é aconselhável que os usuários atualizem para a versão 26.02 o mais rápido possível para mitigar riscos futuros.

Windows 10 ainda opera em um em cada seis PCs e isso pode ser um problema de segurança

Um estudo recente da Lansweeper revela que 16,9% dos dispositivos Windows ainda operam com o Windows 10, o que representa um em cada seis PCs. Embora o Windows 11 tenha conquistado 78,8% do mercado, a migração para a nova versão está desacelerando, o que levanta preocupações de segurança. Dispositivos com Windows 10 apresentam, em média, três vezes mais vulnerabilidades conhecidas (CVEs) ativas do que os que utilizam Windows 11. Aproximadamente dois terços dessas vulnerabilidades são classificadas como altas ou críticas, e a taxa de exploração é 1,7 vezes maior em comparação ao Windows 11. O programa de Atualizações de Segurança Estendidas (ESU) da Microsoft oferece proteção até outubro de 2027 para consumidores e até outubro de 2028 para clientes comerciais, mas a situação é alarmante, especialmente em setores como saúde, varejo e manufatura, onde 23% dos dispositivos ainda utilizam o Windows 10. A análise também indica que apenas 2,8% dos dispositivos não atendem aos requisitos de hardware do Windows 11, sugerindo que a resistência à atualização não é apenas uma questão técnica, mas também de custo e complexidade. Com o fim iminente do suporte, é crucial que as empresas considerem a atualização para evitar riscos de segurança.

Zoom alerta sobre vulnerabilidade crítica em seu cliente para Windows

A Zoom Video Communications emitiu um alerta sobre uma vulnerabilidade crítica em seu cliente de desktop e no kit de desenvolvimento de software para Windows, que pode ser explorada por um invasor não autenticado para sequestrar contas. A falha, identificada internamente e classificada como CVE-2026-53412, recebeu uma pontuação de severidade de 9.8 em 10. O problema afeta versões anteriores a 7.0.0 do Zoom Workplace para Windows, além de versões específicas do Zoom VDI Client e do Meeting SDK. A empresa descreveu a vulnerabilidade como um problema de validação inadequada de entrada, permitindo que um usuário não autenticado realize um ataque de takeover de conta via acesso à rede. Para mitigar os riscos, a Zoom recomenda que os usuários atualizem para as versões mais recentes. Além disso, a atualização também corrige outras falhas de severidade alta, como problemas de gerenciamento de privilégios e condições de corrida. Até o momento, não há indícios de que essas vulnerabilidades estejam sendo ativamente exploradas em ataques.

Microsoft lança maior atualização de segurança da história

A Microsoft lançou sua maior atualização de segurança até hoje, abordando 622 vulnerabilidades, incluindo duas falhas críticas que estão sendo ativamente exploradas: CVE-2026-56164, no SharePoint Server, e CVE-2026-56155, nos Serviços de Federação do Active Directory. Ambas permitem a elevação de privilégios, com a primeira permitindo que atacantes não autenticados escalem privilégios remotamente, enquanto a segunda requer um atacante já autenticado. A atualização é especialmente urgente para usuários do SharePoint, que alcançou o fim do suporte estendido. Além disso, a Microsoft finalizou a desativação do RC4 no Kerberos, o que pode causar falhas de autenticação se não houver uma auditoria prévia. O volume de atualizações é incomum para julho, um mês tradicionalmente leve, e reflete um aumento na detecção de vulnerabilidades, impulsionado por novas tecnologias de IA. As empresas devem priorizar a aplicação dos patches, especialmente para as falhas em SharePoint e AD FS, que já estão sendo exploradas por atacantes.

Novo malware RedHook explora ADB sem conexão USB no Android

Uma nova versão do malware RedHook para Android está utilizando de forma inovadora o mecanismo de Wireless Debugging (Wireless ADB) para obter privilégios de shell sem a necessidade de conexão com um computador. Pesquisadores da empresa de cibersegurança Group-IB analisaram essa variante, que expande significativamente suas capacidades em comparação com a versão anterior de 2025. O RedHook mantém suas características de trojan de acesso remoto (RAT), permitindo o streaming de tela, interceptação de teclas, automação de interações na interface do usuário e roubo de credenciais.

Vulnerabilidades críticas no assistente de IA OpenClaw expostas

Recentemente, foram reveladas três vulnerabilidades críticas no assistente de inteligência artificial OpenClaw, que, se exploradas, podem permitir o roubo de credenciais, escalonamento de privilégios e execução de código arbitrário no sistema host. As falhas, identificadas como GHSA-hjr6-g723-hmfm e GHSA-9969-8g9h-rxwm, ambas com uma pontuação CVSS de 8.8, envolvem injeção de comandos do sistema operacional e uma lista incompleta de entradas não permitidas. A terceira vulnerabilidade, GHSA-575v-8hfq-m3mc, com uma pontuação CVSS de 8.4, refere-se a uma falha de travessia de caminho que pode permitir que montagens de sandbox contornem verificações de autorização. Todas as falhas foram corrigidas na versão 2026.6.6 do OpenClaw. O pesquisador de segurança Chinmohan Nayak, que descobriu as vulnerabilidades, alertou que elas podem ser utilizadas para executar código no host a partir de mensagens externas, como as enviadas pelo WhatsApp. A OpenClaw recomenda que os usuários atualizem para a versão mais recente e adotem medidas de segurança adicionais, como habilitar o modo sandbox e restringir o uso de comandos potencialmente perigosos.

Câmeras em carros novos da UE geram preocupações sobre privacidade

A Comissão Europeia anunciou que todos os novos veículos registrados na União Europeia deverão ser equipados com sistemas avançados de alerta de distração do motorista (ADDW). Esses sistemas, que incluem câmeras voltadas para o rosto do condutor, visam aumentar a segurança nas estradas, onde o número de mortes e ferimentos ainda é considerado elevado. As câmeras monitoram os olhos e expressões faciais do motorista, emitindo alertas sonoros quando detectam distração. No entanto, críticos levantam preocupações sobre a privacidade dos dados coletados, especialmente considerando que a maioria dos carros será conectada à internet até 2030. Uma análise da Mozilla revelou que todas as marcas de automóveis estudadas falharam em atender seus próprios padrões de privacidade. Além disso, a falta de clareza sobre o tratamento dos dados dos motoristas pode levar a implicações legais, como a determinação de prêmios de seguro ou uso em processos judiciais. A implementação inadequada dessa tecnologia também pode resultar em distrações adicionais para os motoristas, criando um paradoxo em relação à segurança.

Microsoft aumenta atualizações de segurança no Windows com IA

A Microsoft anunciou que os usuários do Windows devem esperar um aumento nas atualizações de segurança, impulsionado pelo uso crescente de inteligência artificial (IA) para descobrir vulnerabilidades em seu código. Em um post de blog, a empresa destacou que os avanços em IA aceleraram significativamente a descoberta de falhas, permitindo que engenheiros identifiquem mais problemas de segurança antes que possam ser explorados em ataques de dia zero. Para isso, a Microsoft está utilizando um sistema de descoberta de vulnerabilidades chamado MDASH, que realiza varreduras em binários críticos do Windows e valida as descobertas com múltiplos modelos de IA. Além disso, a IA também auxilia os engenheiros a entender falhas mais rapidamente e sugerir correções. A empresa enfatizou que, apesar do uso de IA, engenheiros humanos ainda revisarão todas as propostas de código antes da implementação. Com essa abordagem, os clientes devem observar um volume maior de atualizações de segurança a cada Patch Tuesday. A Microsoft também atualizou suas práticas de Ciclo de Vida de Desenvolvimento Seguro (SDL) para considerar técnicas de ataque habilitadas por IA, visando identificar problemas de segurança antes do lançamento de novas funcionalidades.

Falha GhostLock no Linux permite controle total por usuários logados

Pesquisadores da Nebula Security revelaram uma vulnerabilidade crítica no kernel do Linux, identificada como GhostLock (CVE-2026-43499), que permite a qualquer usuário logado obter controle total de um sistema não atualizado. Essa falha, que existe há 15 anos, foi incluída por padrão em praticamente todas as distribuições Linux desde 2011 e não requer permissões especiais ou configurações incomuns para ser explorada. A vulnerabilidade foi descoberta por meio da ferramenta de busca de bugs VEGA, e a equipe da Nebula conseguiu criar um exploit funcional que é 97% confiável em testes. Embora não haja relatos de exploração ativa, o código do exploit foi publicado, tornando a correção uma prioridade. A falha é classificada como de alto risco, com uma pontuação de 7.8 em 10, já que um atacante precisa estar logado na máquina. As distribuições estão atualmente implementando patches, mas é essencial que os administradores verifiquem se estão usando a versão corrigida do kernel, pois versões anteriores podem ainda estar vulneráveis. Além disso, a Nebula também destacou que a GhostLock é parte de uma cadeia de exploração que pode ser combinada com outras falhas para comprometer sistemas remotamente.

Vulnerabilidade de 16 anos no Linux permite fuga de máquinas virtuais

Uma vulnerabilidade no kernel do Linux, identificada como Januscape, permite que atacantes escapem de máquinas virtuais e executem códigos arbitrários no host. Descoberta pelo pesquisador de segurança Hyunwoo Kim, essa falha de escape de convidado para host (CVE-2026-53359) é resultado de uma fraqueza de uso após a liberação na emulação MMU sombra do KVM/x86. Presente no kernel do Linux por cerca de 16 anos, a vulnerabilidade foi corrigida em junho de 2026 e foi utilizada como um exploit zero-day no programa de recompensas de vulnerabilidades do Google, kvmCTF. A exploração bem-sucedida permite que atacantes com acesso root em uma máquina virtual convidada executem códigos como root no host, comprometendo todos os convidados em execução ou até mesmo derrubando o kernel do host. Kim destacou que Januscape é o primeiro exploit desse tipo que pode ser acionado em arquiteturas de processadores Intel e AMD, representando um risco significativo para ambientes de nuvem pública multi-inquilinos. Administradores de hosts KVM/x86 devem garantir que o patch correspondente tenha sido aplicado para proteger seus sistemas contra essa vulnerabilidade.

Falha no Kernel Linux permite controle total de máquinas por usuários comuns

Uma nova vulnerabilidade no kernel Linux, identificada como Bad Epoll (CVE-2026-46242), foi revelada, permitindo que usuários comuns adquiram controle total de máquinas como root. Essa falha afeta não apenas desktops e servidores Linux, mas também dispositivos Android. O problema reside em um bug de ‘use-after-free’, onde duas partes do kernel tentam limpar o mesmo objeto interno simultaneamente, resultando em corrupção da memória do kernel. O pesquisador Jaeyoung Chung desenvolveu um ataque que amplia a janela de tempo para explorar essa vulnerabilidade, alcançando sucesso em 99% dos testes realizados. O ataque pode ser disparado a partir do sandbox do Chrome, o que o torna ainda mais perigoso, pois contorna muitas outras falhas de kernel. Embora a falha tenha sido reportada como um zero-day ao programa kernelCTF do Google, não há indícios de que tenha sido utilizada em ataques reais até o momento. A correção já está disponível, e é recomendável que os usuários apliquem o patch o mais rápido possível, especialmente em sistemas que utilizam o kernel 6.4 ou superior. Essa vulnerabilidade se junta a uma série de falhas conhecidas que afetam o Linux, destacando a necessidade de vigilância contínua em relação à segurança do kernel.

Vulnerabilidades críticas no FatFs afetam dispositivos IoT amplamente utilizados

A empresa de segurança runZero revelou sete vulnerabilidades na biblioteca de sistema de arquivos FatFs, que é amplamente utilizada em dispositivos como câmeras de segurança, drones e carteiras de criptomoedas. As falhas permitem que um atacante, ao inserir um dispositivo USB ou cartão SD malicioso, possa corromper a memória do dispositivo e executar código não autorizado. A vulnerabilidade mais crítica, CVE-2026-6682, apresenta um estouro de inteiro que pode levar à execução de código malicioso. Outras falhas incluem estouros de buffer e problemas de manipulação de dados que podem causar corrupção de memória ou falhas no dispositivo. Embora a runZero tenha classificado essas vulnerabilidades como de médio a alto risco, não houve relatos de exploração ativa até o momento. O FatFs é mantido por um único desenvolvedor, e a falta de resposta a tentativas de contato para correções levanta preocupações sobre a segurança de muitos produtos que dependem dessa biblioteca. Para organizações que utilizam firmware que interage com mídias FAT ou exFAT, é essencial auditar o código e implementar correções. Além disso, recomenda-se limitar o acesso físico a dispositivos e monitorar atualizações de firmware.

Adobe lança patches para falhas críticas em ColdFusion e Campaign Classic

A Adobe divulgou atualizações de segurança para corrigir várias vulnerabilidades críticas em seus produtos ColdFusion e Adobe Campaign Classic. As falhas, que possuem pontuação máxima no CVSS, incluem a possibilidade de execução de código arbitrário, escalonamento de privilégios e leitura não autorizada do sistema de arquivos. Entre as vulnerabilidades destacadas estão CVE-2026-48276 e CVE-2026-48283, que permitem o upload de arquivos perigosos, e CVE-2026-48282, que envolve uma vulnerabilidade de traversal de caminho. As atualizações estão disponíveis nas versões ColdFusion 2023 Update 21 e ColdFusion 2025 Update 10. Além disso, uma falha crítica no Adobe Campaign Classic, identificada como CVE-2026-48286, também foi corrigida, afetando versões anteriores ao build 9397. A Adobe informou que não encontrou exploração ativa dessas vulnerabilidades até o momento, mas ressaltou a importância de aplicar as atualizações rapidamente, especialmente com a crescente utilização de inteligência artificial para descobrir vulnerabilidades. A empresa também anunciou que passará a publicar boletins de segurança quinzenalmente a partir de julho de 2026.

Citrix lança atualizações de segurança para NetScaler ADC e Gateway

A Citrix divulgou atualizações de segurança para corrigir múltiplas vulnerabilidades em seus produtos NetScaler ADC e NetScaler Gateway, que podem ser exploradas por atacantes para realizar leituras arbitrárias de arquivos ou provocar condições de negação de serviço (DoS). As falhas identificadas incluem CVE-2026-8451 e CVE-2026-8452, ambas com pontuação CVSS de 8.8, relacionadas a validação insuficiente de entrada e estouro de memória. Outras vulnerabilidades, como CVE-2026-10816, permitem leitura não autenticada de arquivos. As atualizações estão disponíveis nas versões 14.1-72.61 e 13.1-63.18 ou posteriores. É crucial que os usuários apliquem os patches para garantir a proteção, especialmente considerando que, nos últimos anos, os dispositivos da Citrix têm sido alvos frequentes de ataques, incluindo a implantação de ransomware. Além disso, recomenda-se que os clientes ajustem a configuração do parâmetro Http2SmallWndTimeout para mitigar a CVE-2026-13474. Embora não haja evidências de exploração ativa dessas vulnerabilidades, a fragilidade na gestão de memória dos dispositivos Citrix é uma preocupação crescente.

Vulnerabilidades no AirDrop e Quick Share expõem riscos de segurança

Pesquisadores identificaram seis falhas de segurança nas funcionalidades AirDrop da Apple e Quick Share da Samsung, que permitem a transferência de arquivos entre dispositivos próximos sem a necessidade de cabos ou redes compartilhadas. Um atacante que esteja dentro do alcance wireless pode derrubar o serviço de compartilhamento em dispositivos Apple configurados para receber de ‘Todos’, sem necessidade de interação do usuário. As falhas no Quick Share da Samsung também permitem que um dispositivo não verificado inicie uma conexão antes da criptografia ser estabelecida, comprometendo a segurança da sessão. Embora as falhas tenham sido testadas em versões específicas de dispositivos, o impacto potencial é significativo, dado que mais de cinco bilhões de dispositivos Apple e Android estão em uso. A Apple já lançou um patch para uma das falhas do AirDrop, enquanto a Google também implementou correções para o Quick Share no Windows. Os ataques são locais, exigindo que o invasor esteja a uma distância de 10 a 30 metros, mas ainda assim representam um risco em locais públicos. Os usuários são aconselhados a manter suas configurações de compartilhamento restritas e a atualizar seus dispositivos para as versões mais recentes.