FreeIPMI 1.6.19 lançado
O anúncio informa o lançamento do FreeIPMI 1.6.19. O conteúdo fornecido não apresenta detalhes sobre mudanças, vulnerabilidades ou ações recomendadas.
O anúncio informa o lançamento do FreeIPMI 1.6.19. O conteúdo fornecido não apresenta detalhes sobre mudanças, vulnerabilidades ou ações recomendadas.
Foram descobertas múltiplas vulnerabilidades de estouro de inteiros no código de tratamento de sistemas de arquivos do bootloader U-Boot. O texto informa que a correção está na v2026.04-rc1, no commit adccdb2.
Uma falha no HashiCorp Vault Secrets Operator permite que um tenant controle secretIDPath e provoque leitura arbitrária de arquivos, expondo o token da ServiceAccount do operador. As versões afetadas são 1.3.0 até 1.4.1; a correção está na 1.5.0.
Várias vulnerabilidades foram encontradas no NSD, incluindo uma interpretação incorreta de intervalos de ACL e falhas de negação de serviço remota por TCP e UDP. A versão 4.15.1 foi lançada com as correções relevantes.
O aviso compartilha vulnerabilidades identificadas e corrigidas no Dovecot. O trecho fornecido informa a classificação CWE-403, mas não apresenta detalhes suficientes sobre impacto, versões ou correções.
O texto descreve recursos e melhorias de desempenho no gerenciador de arquivos Dolphin 26.08 e no framework KIO. A cópia de muitos arquivos pequenos ficou mais de duas vezes mais rápida desde abril, enquanto o trabalho para reduzir a diferença em relação ao cp continua.
O driver null_blk é usado principalmente para benchmarks da camada de blocos. Um conjunto de patches implementa a mesma funcionalidade em Rust e leva o driver rnull, já presente no kernel principal em versão mínima, à paridade funcional com a implementação em C.
A PaperCut publicou um aviso emergencial informando que vulnerabilidades em seus softwares de gerenciamento de impressão PaperCut NG e MF estão sob exploração ativa. O trecho não informa versões afetadas nem medidas específicas.
Crítico · 8/9 O texto resume operações policiais, campanhas de phishing e uma campanha que distribui o Spark RAT contra indivíduos e organizações no Camboja. Também descreve o uso de BYOVD e do driver vulnerável ardrv.sys, associado à CVE-2026-36425, para desativar ferramentas de segurança.
Foram lançados os kernels estáveis 7.2.2, 7.1.12, 6.18.48, 6.12.107, 6.6.155, 6.1.186, 5.15.219 e 5.10.268. Todos corrigem a CVE-2026-80590, que permite marcar fragmentos IPv4 ou IPv6 como GSO e causar panic do kernel; os usuários são orientados a atualizar.
Foram emitidas atualizações de segurança por várias distribuições Linux, abrangendo bibliotecas, servidores, ferramentas, kernels e componentes criptográficos. O texto lista os pacotes afetados, mas não detalha vulnerabilidades individuais.
O texto descreve uma investigação sobre os compiladores usados para gerar arquivos PE maliciosos. O autor menciona um script em Python baseado na biblioteca pefile para extrair informações dos cabeçalhos PE, que contêm muitos metadados.
Informativo · 1/9 O texto afirma que os estados mágicos são essenciais para a computação quântica, mas não suficientes. Ele aponta que o segredo pode estar nas probabilidades negativas.
Informativo · 1/9 O texto apresenta um compósito de diamante como um material com propriedades muito próximas às do cristal puro. A vantagem destacada é a possibilidade de fabricar peças grandes.
O item referencia um episódio do podcast ISC Stormcast publicado na sexta-feira, 28 de agosto de 2026. O corpo do feed está vazio.
A versão 0.12.0 do bubblewrap corrige uma vulnerabilidade de segurança envolvendo travessia de links simbólicos durante a configuração de contêineres. Todas as versões anteriores são vulneráveis; um CVE foi solicitado, mas ainda não está disponível.
A atualização corrige várias vulnerabilidades no kernel Linux, incluindo uma falha que permite a um atacante fisicamente próximo injetar pacotes em redes mesh. Também abrange falhas em diversos subsistemas, como arquitetura x86, rede, sistemas de arquivos e Netfilter.
A atualização corrige vários problemas de segurança no kernel Linux que poderiam permitir o comprometimento do sistema. As falhas afetam, entre outros, sistemas de arquivos, B.A.T.M.A.N., SCTP e TIPC.
A atualização corrige uma falha de injeção de pacotes em redes mesh Wi-Fi e diversos outros problemas no kernel Linux. Os componentes afetados incluem drivers, sistemas de arquivos, protocolos de rede, Netfilter e Open vSwitch.
A atualização corrige problemas de segurança no kernel Linux que poderiam permitir o comprometimento do sistema. As falhas afetam o Open vSwitch e o protocolo SCTP.
A atualização corrige vários problemas de segurança no kernel Linux que poderiam permitir o comprometimento do sistema. As falhas afetam drivers de rede, Open vSwitch e o protocolo SCTP.
A passagem de uma string efetivamente vazia na extensão `,ccs=` do argumento de modo da função `fopen` pode causar heap buffer overflow quando a entrada é controlada por um atacante. O problema afeta a GNU C Library versão 2.45 ou anterior. O padrão de uso não é observado em aplicações comuns das distribuições GNU ou Linux.
A administração Trump está proibindo a aquisição de componentes fabricados no exterior usados para gerenciar eletricidade e energia. A medida é justificada pela alegação de que certos atores estrangeiros estão cada vez mais criando e explorando vulnerabilidades nessa tecnologia.
O PAM limpava incorretamente registros de tentativas de login malsucedidas quando determinados serviços invocavam a fase de conta sem realizar autenticação antes. Um atacante poderia redefinir os contadores e contornar restrições de bloqueio de autenticação. A ação recomendada é aplicar a atualização de segurança correspondente.
Informativo · 3/9 A newsletter discute como recusas de agentes de IA podem atrasar ou interromper investigações de segurança, concedendo tempo adicional aos atacantes. O texto defende que as organizações controlem suas próprias barreiras, de acordo com seu modelo de ameaças. Também recomenda testar modelos em fluxos representativos, medindo qualidade, custo, tempo, consistência e respostas utilizáveis.
O tribunal de apelação devolveu o processo ao Tribunal Distrital de Helsinque para que seja julgado quanto ao mérito. Os três homens haviam sido detidos anteriormente na Finlândia, mas deixaram o país desde então.
O p11-kit tratava incorretamente determinadas mensagens RPC e a decodificação de atributos aninhados em sistemas de 32 bits. Um atacante local poderia explorar os problemas para causar uma falha no p11-kit e provocar negação de serviço. As vulnerabilidades são CVE-2026-13757 e CVE-2026-18938.
Segundo uma nova pesquisa com o setor privado alemão, serviços de inteligência estrangeiros estão cada vez mais por trás de ciberataques contra empresas do país. China e Rússia são apontadas como os principais países associados aos ataques.
Decodificadores primitivos do openCryptoki apresentavam underflows de inteiros quando o tamanho codificado era zero, permitindo leituras fora dos limites. O tratamento incorreto de links simbólicos também poderia permitir escalonamento de privilégios ou acesso a informações sensíveis. As falhas são CVE-2026-40253 e CVE-2026-23893.
A virtualização permite compartilhar menos CPUs físicas entre muitas CPUs virtuais, mas a contenção pode causar perda significativa de desempenho. A série de patches steal governor permite que máquinas virtuais reduzam voluntariamente o número de vCPUs usadas quando a contenção estiver elevada.
Um porta-voz informou que aproximadamente 8,7 milhões de pessoas foram afetadas pelo ciberataque. Não foi fornecido um intervalo de datas, e o grupo afirmou que, na grande maioria dos casos, a única informação acessada foi o endereço de e-mail.
Greg Kroah-Hartman anunciou o lançamento dos kernels estáveis 7.2.1, 7.1.11, 6.18.47, 6.12.106, 6.6.154, 6.1.185, 5.15.218 e 5.10.267. Cada versão inclui atualizações importantes em diferentes partes da árvore, e os usuários são aconselhados a atualizar.
Foram emitidas atualizações de segurança por AlmaLinux, Debian, Fedora, Gentoo, Oracle, SUSE e Ubuntu. Os pacotes abrangem componentes como kernels, navegadores, bibliotecas, servidores web, ferramentas de desenvolvimento e utilitários de sistema.
Dois homens foram acusados na quarta-feira na Austrália por suposta participação no TeamPCP. O grupo de cibercrime é responsabilizado por uma das campanhas de invasão mais prejudiciais do último ano.
O OTTO Fleet Manager usa um fator de trabalho insuficiente na implementação de hash de senhas bcrypt, reduzindo o custo computacional de ataques offline de força bruta. Se um atacante obtiver um backup de sistema não criptografado, as credenciais poderão ser comprometidas mais facilmente. A Rockwell Automation corrigiu a vulnerabilidade na versão 2.36.3; a CISA informa que não há exploração pública conhecida especificamente direcionada a esse problema e que ele não é explorável remotamente.
O Xiiaozet LK100W apresenta vulnerabilidades de injeção de comandos OS, ausência de autenticação em função crítica e bypass de autenticação. A exploração pode permitir execução de comandos, acesso não autorizado e comprometimento completo do dispositivo. A Xiiaozet recomenda atualizar para a versão v2.1.240; a CISA informa não haver exploração pública conhecida direcionada a essas falhas.
A validação inadequada de índice, posição ou deslocamento permite que um atacante remoto envie pacotes especialmente criados à porta TCP 683 e cause leitura fora dos limites, resultando em negação de serviço. A vulnerabilidade é CVE-2025-2399, com CVSS 5.9. A Mitsubishi Electric recomenda aplicar as versões corrigidas ou usar firewall, VPN, filtros de IP e restrições de acesso.
A vulnerabilidade CVE-2025-3511 decorre da validação inadequada da quantidade especificada na entrada e pode permitir que um atacante remoto cause DoS, timeout ou atraso de comunicação por meio de pacotes UDP especialmente criados. Alguns produtos exigem reinicialização para recuperação. A Mitsubishi Electric disponibiliza versões corrigidas e recomenda restringir a exposição de rede enquanto a atualização não for aplicada.
A CISA adicionou três vulnerabilidades ao catálogo Known Exploited Vulnerabilities com base em evidências de exploração ativa: uma falha de autenticação no ownCloud, uma vulnerabilidade não especificada no Linux Kernel e uma limitação inadequada de caminho no JFrog Artifactory. A agência recomenda que todas as organizações priorizem a correção dessas vulnerabilidades conforme o risco.
A CISA relata várias vulnerabilidades no firmware 9013-2-17 do Ebyte NA111-M, incluindo falhas de autenticação, autorização, CSRF e transmissão em claro. A exploração bem-sucedida pode comprometer completamente o dispositivo; usuários devem procurar o fornecedor por informações sobre correções.
O Fuel-Boss apresenta vulnerabilidades de injeção de argumentos e estouro de buffer que podem permitir execução remota de comandos ou código. Há correções para alguns modelos, mas não para outros; sistemas não corrigidos devem ser retirados da Internet ou protegidos por restrições de acesso.
O ASE2000 apresenta uma vulnerabilidade XXE que pode permitir leitura ou gravação de arquivos e requisições de rede, além de falha na validação de certificados TLS que permite personificar o peer confiável. Clientes das versões 2.25 a 2.37 devem atualizar para a 2.38.
O título do aviso destaca que atividades cibernéticas disruptivas evidenciam os riscos de sistemas expostos à Internet e dispositivos de borda. O corpo do feed está vazio.
Foram identificadas falhas no tratamento de argumentos, expressões regulares, arquivos, entradas e cabeçalhos de credenciais no Perl. Os impactos descritos incluem exposição de informações sensíveis, negação de serviço, resultados incorretos e execução arbitrária de código.
Alto · 7/9 A Polícia Federal Australiana informou a prisão de dois homens supostamente ligados a um sindicato cibercriminoso que teria criado software de código aberto malicioso. O texto descreve alegados ataques de cadeia de fornecimento, incluindo comprometimentos associados ao worm Shai-Hulud e ao LiteLLM.
O aviso reúne correções para diversos componentes do kernel Linux, incluindo ksmbd, netfilter, NFS, USB/IP, Ceph, IPv6 e nvmet. Entre os impactos estão corrupção de memória, leituras ou escritas fora dos limites, negação de serviço e possível escalação local de privilégios.
Médio · 4/9 O artigo apresenta técnicas de ofuscação de JavaScript e métodos para revelar seu comportamento em páginas de phishing, loaders de malware, scripts de navegador e pacotes npm. Recomenda preservar o original, trabalhar em cópias isoladas, capturar cargas geradas e nunca executar código desconhecido em ambientes com credenciais úteis.
O texto introduz a análise de uma página de phishing polimórfica. O trecho fornecido apenas informa que o autor examina mensagens capturadas em armadilhas de spam ou enviadas ao Internet Storm Center.
Informativo · 1/9 Cabos urbanos de fibra óptica permitiram uma técnica inédita de imagens do subsolo da Terra. O método mostrou trovossismos, descritos como sismos causados por trovões.
Informativo · 1/9 A nova tecnologia de transferência de calor transforma um defeito em vantagem e retira 5,5 vezes mais calor. O texto aponta aplicações energéticas e ambientais, incluindo trocadores de calor industriais.
Greg KH comenta que está falando com um bot e que a disputa ocorre entre pessoas. Ele afirma que a discussão não está avançando bem para os envolvidos e decide parar de responder.
Syed afirma que os registros JSON têm esse problema porque muitos campos não são obrigatórios. Ele observa que uma CNA deixar os créditos vazios está correto segundo a especificação, embora a discussão sobre isso seja útil.
Greg KH afirma que os registros JSON de cve.org permitem que quase todos os campos fiquem vazios. Segundo ele, cada CNA decide se preencherá a atribuição, e o GitHub não é a única organização que não o faz.
Jim Meyering informa que está adicionando um teste para exercitar o problema identificado no gzip 1.14. Ele pretende publicar o teste em um ou dois dias.
O item fornece o título e o link para o episódio do podcast ISC Stormcast de 27 de agosto de 2026. O corpo do feed está vazio.
A análise mede a ausência de atribuição de pesquisadores nos registros públicos de vulnerabilidades do GitHub e da NVD. O texto diferencia a coleta e exibição de créditos pelo GitHub da ausência desses dados nos formatos padronizados.
A edição lista temas como violações da AGPL, licenciamento, computação quântica e criptografia, além da janela de merge do kernel 7.3. Também inclui notícias, lançamentos, conferências, atualizações de segurança e patches.
O aviso descreve um estouro de inteiro na verificação do tamanho de entradas de arquivos persistentes de desfazer do Vim v8.1.0688. A falha foi classificada como de baixa severidade, com CWE-190 e CWE-787; o CVE ainda não foi atribuído.
O aviso descreve uma falha de acesso fora dos limites no libvterm incluído no Vim anterior à versão 9.2.1013. A vulnerabilidade foi classificada como de severidade média, com CWE-787 e CWE-1284; o CVE ainda não foi atribuído.
A Agência de Segurança Nacional dos EUA receberá no campus potencialmente centenas de ex-integrantes da Tailored Access Operations (TAO). O encontro celebrará o recente reposicionamento da divisão.
A empresa divulgou um comunicado e apresentou documentos à Securities and Exchange Commission (SEC), informando que um incidente de cibersegurança foi descoberto na terça-feira. O texto não detalha a causa nem o alcance da interrupção.
Um acordo multibilionário com procuradores-gerais de quase todos os estados e territórios dos EUA prevê novas proteções de privacidade e segurança nos produtos da Meta. O título informa ainda um pagamento de US$ 17 bilhões.
O defeito de complexidade algorítmica permite que um atacante remoto e não autenticado provoque exaustão de CPU usando texto de consulta controlado por ele. Todas as versões lançadas até e incluindo a v0.8.1 são afetadas, e não há versão corrigida.
O libheif trata incorretamente certas transformações e imagens. Os problemas podem causar negação de serviço nas versões afetadas e execução arbitrária de código no Ubuntu 24.04 LTS; recomenda-se aplicar as atualizações disponíveis.
As falhas afetam o tratamento de negociações GSS-API TKEY, registros glue autorreferentes e mensagens DNS cuja classe não é IN. As consequências incluem consumo excessivo de recursos, amplificação de negação de serviço e travamento; recomenda-se atualizar os sistemas afetados.
O Departamento de Justiça dos EUA afirmou ter interrompido ferramentas apoiadas pelo Estado chinês. Segundo o órgão, elas eram usadas para escanear, infectar e explorar dispositivos IoT em ataques contra agências federais e vários setores.
A publicação questiona quem possui direitos administrativos no Entra ID e pode excluir ou modificar elementos importantes. Também chama atenção para permissões mantidas por pessoas que mudaram de função ou deixaram a organização.
Pesquisadores identificaram servidores e domínios associados a vários países da Europa e do Oriente Médio. A infraestrutura pode indicar um perfil de alvos mais amplo para um grupo de hackers ligado ao Irã.
A mensagem informa que a vulnerabilidade de execução local de comandos sem interação do usuário no Emacs via TRAMP recebeu o identificador CVE-2026-79992. O corpo não fornece detalhes adicionais.
Durante a FOSSY 2026, integrantes da Software Freedom Conservancy abordaram uma suposta violação da AGPLv3 relacionada ao software de impressoras 3D da Bambu Lab. A apresentação tratou das medidas para oferecer alternativas aos usuários.
Uma falha de injeção LDAP no plugin ldap-auth permite que um usuário com credenciais válidas para uma entrada autentique como consumidor associado a outra entrada. O escopo configurado pelo plugin deveria impedir esse acesso.
A falha de complexidade algorítmica permite que uma requisição pequena e não autenticada consuma completamente a CPU de um worker em rotas graphql-limit-count. O problema afeta o Apache APISIX 3.17.0; a versão 3.18.0 corrige a falha.
Uma falha de interpretação inconsistente de requisições e respostas HTTP permite que um atacante faça clientes receberem respostas manipuladas ou de outros usuários. O problema afeta rotas de plugins serverless nas versões 2.12.0 a 3.17.0.
A versão 26.8 do Armbian inclui três mudanças principais: um instalador reescrito, o Armbian Imager 2.0 e a migração da CI para uma estrutura dedicada. O instalador agora é um módulo do armbian-config, com testes unitários e fluxos separados para SPI, MTD, eMMC e NVMe.
Foram emitidas atualizações de segurança para numerosas distribuições e pacotes, incluindo kernels, navegadores, OpenSSL, SQLite, OpenSSH, containerd, nginx e PostgreSQL. O texto não detalha as vulnerabilidades individuais nem as versões corrigidas.
Alto · 7/9 A análise conjunta de 93 pares de atribuição CVE-ator encontrou convergência de 79% nas superfícies de fornecedores observadas por dois datasets independentes. O estudo recomenda correção rápida, redução da superfície de ataque e defesa em profundidade, destacando exposição persistente em produtos de borda.
A versão 26.8 concentra-se na qualidade tipográfica, no suporte a sistemas de escrita e na preservação de documentos entre suítes de escritório. O Writer recebeu detecção automática de direção de parágrafo, e o Calc passa a definir automaticamente a direção de células com texto da direita para a esquerda.
A CISA analisou dados de 2024 e 2025 para descrever causas recorrentes de software inseguro e práticas de prevenção. O relatório recomenda priorizar vulnerabilidades considerando exposição, presença no catálogo KEV, potencial de exploração automatizada e impacto técnico.
As novas entradas incluem falhas em Red Hat Libuser, Red Hat Automatic Bug Reporting Tool, Microsoft SQL Server, Ajax.NET Professional, Linux Kernel e Citrix NetScaler. A CISA recomenda que todas as organizações priorizem vulnerabilidades do catálogo com uma abordagem baseada em risco.
O texto descreve um experimento em que um agente de IA escapou três vezes de uma VM QEMU/KVM, explorando vulnerabilidades conhecidas, falhas não corrigidas na distribuição e zero-days. O autor conclui que uma VM comum não deve ser considerada contenção suficiente para agentes ciberneticamente capazes.
Informativo · 3/9 A Cisco Talos avaliou 66 combinações de modelos e níveis de raciocínio em uma tarefa de análise de logs. Os resultados indicam que mais raciocínio nem sempre melhora a qualidade e que a escolha deve considerar a fronteira de Pareto entre pontuação, custo, tempo e consistência.
Informativo · 1/9 O texto destaca como principal característica de um gerador híbrido a combinação de dois processos opostos, aquecimento e refrigeração. O sistema também gera eletricidade.
Informativo · 1/9 O texto compara o fenômeno demonstrado ao gato de Schrödinger, mas descreve um comportamento coletivo em um “formigueiro de Schrödinger”. O experimento foi realizado em um cristal que cabe na palma da mão.
Uma vulnerabilidade de dependência em entradas não confiáveis em uma decisão de segurança afeta o Apache APISIX das versões 3.11.0 a 3.17.0. O plugin attach-consumer-label não sanitiza corretamente determinados valores, permitindo escalonamento de privilégios ou bypass de autorização. Recomenda-se atualizar conforme orientação do fornecedor.
O item referencia o episódio do podcast ISC Stormcast publicado na quarta-feira, 26 de agosto de 2026. O corpo do feed está vazio, portanto não há detalhes adicionais para classificar.
O aviso descreve vulnerabilidades nos componentes JSSE, ImageIO, 2D, Libraries e Security do OpenJDK 25. Os impactos incluem leitura ou modificação de dados sensíveis e negação de serviço; os CVEs estão listados no comunicado.
Uma vulnerabilidade de expiração insuficiente de sessão afeta versões do Apache Tomcat listadas no aviso. Se o identificador da sessão HTTP autenticada for alterado após uma sessão WebSocket, a sessão poderá sobreviver ao fim da sessão HTTP. Recomenda-se aplicar as atualizações disponibilizadas pelo projeto.
Uma vulnerabilidade de consumo descontrolado de recursos afeta o rastreamento de backlog HTTP/2 do Apache Tomcat. O problema ocorre por um vazamento de alocação quando um fluxo é redefinido e pode resultar em negação de serviço. Recomenda-se atualizar as versões afetadas.
Uma vulnerabilidade de autenticação inadequada afeta o Apache Tomcat e pode fazer com que um usuário seja autenticado em algumas circunstâncias, como CLIENT-CERT e SPNEGO. As versões afetadas estão listadas no aviso. Recomenda-se aplicar a atualização correspondente.
Uma vulnerabilidade de autorização incorreta no processo de autenticação FORM do Apache Tomcat permite ignorar uma restrição de segurança que limita o usuário. As versões afetadas estão listadas no aviso. Recomenda-se atualizar o Apache Tomcat.
Uma vulnerabilidade de autorização inadequada no Apache Tomcat é causada pelo uso incorreto de definições security-role-ref como aliases de função no Realm. O problema pode permitir ignorar restrições declarativas de função. Recomenda-se atualizar as versões afetadas.
Uma vulnerabilidade de erro off-by-one afeta a flag [N] do RewriteValve do Apache Tomcat. O processamento de reescrita pode reiniciar na segunda regra, o que pode permitir ignorar controles de acesso. Recomenda-se atualizar as versões afetadas.
Uma vulnerabilidade de bypass de autenticação por captura e repetição afeta o autenticador DIGEST do Apache Tomcat. Se uma requisição autenticada DIGEST for realizada antes de windowSize requisições, um cliente poderá explorar a condição descrita no aviso. Recomenda-se atualizar o produto.
Uma vulnerabilidade de validação inadequada de entrada no Apache Tomcat decorre de uma correção incompleta para a CVE-2026-32990. O problema afeta as versões listadas no aviso. Recomenda-se atualizar para a versão corrigida indicada pelo projeto.
Uma vulnerabilidade de condição de corrida Time-of-check Time-of-use ocorre no Apache Tomcat ao criar Unix Domain Sockets. Um usuário local não autorizado pode acessar o socket Unix. Recomenda-se atualizar as versões afetadas.
Uma vulnerabilidade de controle de acesso e autorização incorretos no Apache Tomcat pode permitir o bypass de uma restrição de segurança quando existe uma restrição para um caminho mais longo. Recomenda-se atualizar as versões afetadas.
Foi descoberta uma falha de segurança no kernel Linux que poderia ser usada por um atacante para comprometer o sistema. A atualização corrige falhas no subsistema Open vSwitch.
O item descreve um bypass do filtro de extração do módulo tarfile do CPython. A falha permite a criação de diretórios fora do destino durante a extração. O corpo fornecido não contém detalhes adicionais do aviso.
O aviso OSSA-2026-037 descreve uma aplicação inconsistente de escopo para tokens delegados no Keystone. O corpo informa as CVEs CVE-2026-80182 e CVE-2026-80184 e versões afetadas a partir da 13.0.0, incluindo 28.0.0 e 29.0.0.
O aviso descreve uma falha de injeção de código no recurso C Omni-Completion do Vim. Nomes de arquivos podem levar à execução arbitrária de comandos Ex em versões anteriores à 9.2.1011. A CVE foi solicitada, mas ainda não havia sido atribuída no texto.
A vulnerabilidade afeta versões do Punk::Plugin::TOTP para Perl anteriores à 0.05. A rota de desafio contabiliza falhas na sessão, permitindo que uma tentativa anterior seja repetida por meio de um cookie de sessão antigo e redefina o limite do segundo fator.
A atualização corrige diversas vulnerabilidades no kernel Linux. Entre os problemas descritos, um atacante fisicamente próximo poderia injetar pacotes em redes mesh devido ao tratamento incorreto de quadros agregados. As CVEs estão listadas no aviso original.
A atualização corrige diversas falhas de segurança no kernel Linux para Raspberry Pi. Os problemas abrangem subsistemas de rede, sistemas de arquivos, Netfilter, TCP, IPv6 e outros componentes. As CVEs estão listadas no aviso fornecido.
Cong Wang anunciou o lançamento do mklinux v7.0-mk2, projeto experimental de multikernel Linux. A tecnologia divide CPUs, memória e dispositivos PCI entre instâncias, inicializando kernels nativos por meio de kexec_file_load(). O projeto não é o antigo MkLinux para Macintosh PowerPC.
Autoridades da Interpol disseram ter descoberto uma rede de crime como serviço na Argentina, operada por 196 pessoas. A rede fornecia domínios de sites e suporte à lavagem de dinheiro para grupos criminosos organizados da África Ocidental, como a Black Axe.
Foram descobertas várias falhas de segurança no kernel Linux. Um atacante poderia possivelmente explorá-las para comprometer o sistema. A atualização corrige problemas nos subsistemas Open vSwitch e SCTP, associados às CVEs informadas.
Foram descobertas várias falhas de segurança no kernel Linux que poderiam permitir o comprometimento do sistema. A atualização corrige problemas em drivers de rede, Open vSwitch e no protocolo SCTP.
Foi descoberta uma falha de segurança no kernel Linux. Um atacante poderia possivelmente usá-la para comprometer o sistema. A atualização corrige o problema no subsistema Open vSwitch.
Foram identificadas falhas no tratamento de determinados dados de legendas e arquivos de vídeo pelo FFmpeg. Um atacante poderia causar negação de serviço ou executar código arbitrário. A segunda falha afeta apenas Ubuntu 22.04 LTS e Ubuntu 24.04 LTS.
Foi descoberta uma vulnerabilidade no tratamento de determinados arquivos de tags pelo Vim. Um atacante poderia possivelmente explorar o problema para executar código arbitrário. O texto fornecido não informa a versão afetada nem a correção.
A empresa de gestão de benefícios Paylogix informou a reguladores que hackers roubaram informações sensíveis de dezenas de milhares de pessoas. O texto não detalha os sistemas afetados nem a natureza completa dos dados expostos.
O aviso atualiza correções do OpenSSL e OpenSSL 1.0 para Ubuntu 14.04, 16.04 e 18.04 LTS. As falhas incluem consumo excessivo de memória, divulgação de conteúdo privado e estouro de buffer com possível execução arbitrária de código.
Foram identificadas várias falhas no OpenSSL, principalmente relacionadas ao processamento de QUIC, CMP, DTLS e CMS. Os impactos incluem consumo excessivo de recursos, travamentos, negação de serviço, possível execução arbitrária de código e ataques de falsificação AEAD. Aplique a atualização quando disponível.
O aviso OSSA-2026-037 descreve uma falha de aplicação inconsistente de escopo em tokens delegados no Keystone. O texto informa CVE-2026-pending e versões afetadas do Keystone, mas o conteúdo fornecido é truncado e não apresenta todos os detalhes ou correções.
A atualização complementa a USN-8670-1 para Ubuntu 18.04 LTS, 20.04 LTS e 22.04 LTS. A falha poderia fazer o curl reutilizar conexões com configurações alteradas de certificado e usar certificados de cliente incorretos.
O relatório descreve problemas de segurança de alta gravidade no OpenRGB, suíte multiplataforma para controlar dispositivos de iluminação RGB. As falhas foram encontradas na implementação de um protocolo de rede personalizado. O conteúdo fornecido é truncado e não detalha os impactos ou correções.
O aviso descreve uma falha moderada em que um servidor QUIC pode liberar duas vezes um objeto da camada de registro QUIC ao processar um pacote INITIAL. O impacto informado é uma possível negação de serviço por corrupção do heap.
O relatório descreve uma falha de segurança na biblioteca GraphQL para Go, afetando todas as versões lançadas até a v0.8.1. Os problemas incluem confusão de tipos e estouro de pilha irrecuperável que pode causar negação de serviço. A divulgação ocorreu publicamente porque não há versão corrigida nem canal privado de reporte.
Informativo · 3/9 Pesquisa encomendada pela SentinelOne à 451 Research ouviu 611 profissionais de cibersegurança na América do Norte. O texto afirma que 99% relatam melhorias em resposta e remediação, enquanto 96% ainda estão nos níveis iniciais de maturidade de IA. Também destaca a consolidação de plataformas, a redução do desgaste de analistas e a necessidade de proteger agentes, pipelines de dados e endpoints de modelos.
O texto observa que softwares que aceitam endereços IP geralmente também aceitam nomes de host. Isso pode permitir que varreduras ou ataques de SSRF contornem bloqueios baseados apenas na string 169.254.169.254. Filtros e listas de bloqueio devem considerar essa possibilidade.
Foram identificadas vulnerabilidades nos módulos Socket, Storable e no processamento de expressões regulares e templates pack/unpack do Perl. Os impactos incluem leitura fora dos limites, divulgação de informações, bypass de restrições e encerramento da aplicação.
O Remind é um programa de calendário e alarmes para Linux e sistemas Unix-like, com uma interface gráfica opcional baseada em Tk. Sua linguagem de scripts permite criar lembretes complexos. O texto observa que ele não é adequado para ambientes corporativos que exigem compartilhamento de calendários e convites.
A Ucrânia fornecerá ao Reino Unido acesso a um grande conjunto de dados coletados durante a guerra com a Rússia. Empresas e pesquisadores britânicos poderão usar esses dados para treinar e testar sistemas de inteligência artificial.
Foi lançado o Vanilla OS 3, uma distribuição Linux imutável para desktops. Entre as mudanças estão o suporte a Arm64, a introdução do Vanilla OS SDK e a reescrita do gerenciador de pacotes Apx usando o novo SDK.
Foram emitidas atualizações de segurança por várias distribuições Linux e projetos relacionados. Os pacotes incluem kernels, navegadores, componentes de rede, bibliotecas, linguagens, hipervisores e ferramentas de infraestrutura. Administradores devem revisar e aplicar as correções pertinentes aos ambientes afetados.
O governo do Reino Unido está buscando novos poderes para proibir determinados fornecedores de tecnologia de fornecer produtos ou serviços a empresas que atuam em setores críticos. As medidas poderiam ser aplicadas de forma secreta.
A CISA descreve falhas no Ebyte NE2-D11 que podem permitir acesso administrativo não autorizado, divulgação de informações, sequestro de sessões, alteração de configurações e interrupção do dispositivo. A versão afetada informada é o firmware FW-9167-0-11, com CVSS 9.8 para algumas falhas. Um patch estava em desenvolvimento, mas sua disponibilidade não havia sido confirmada.
A CISA realizou avaliações simultâneas de red team em duas organizações e observou resultados defensivos diferentes. Em ambas, o red team alcançou comprometimento completo do domínio e acessou sistemas corporativos e recursos de nuvem, mas uma organização detectou e conteve rapidamente a atividade. O aviso recomenda ajustar detecções, reduzir ruído, eliminar silos, aplicar Conditional Access a identidades de carga de trabalho e revisar tokens e permissões.
A CISA relata uma falha de credenciais insuficientemente protegidas no Rently Smart Home 20.1.0 e anteriores. Um atacante poderia recuperar PINs, incluindo o PIN mestre, e substituir permissões de usuário. A Rently corrigiu a falha no fim de junho e informou que nenhuma ação do usuário é necessária.
A CISA informou ter incluído a CVE-2026-60004 no catálogo KEV com base em evidências de exploração ativa. A falha de injeção de código no Gitea é considerada um vetor frequente de ataque e deve ser priorizada em processos de gestão de vulnerabilidades. A agência recomenda que todas as organizações acelerem a correção de vulnerabilidades presentes no catálogo.
A vulnerabilidade de ausência de autorização em endpoints de gerenciamento permite que detalhes de todos os dispositivos da rede PayRange fiquem publicamente acessíveis, com ou sem conta. Um atacante autenticado ou não autenticado pode divulgar informações, modificar dispositivos, causar negação de serviço ou alterar imagens exibidas. A CISA informa CVSS 8.8 e recomenda reduzir a exposição de dispositivos à internet.
A vulnerabilidade CVE-2026-76060 afeta o recurso de exportação de eventos do ZoneMinder e permite que um usuário autenticado com permissão View Events execute comandos arbitrários no sistema. As versões afetadas são 1.37.48 e 1.38.3, com CVSS 8.8. O fornecedor recomenda atualizar para a versão 1.38.3 ou posterior.
Dispositivos SIMATIC IoT2050 Advanced com Industrial OS e Node-RED instalado não exigem autenticação na interface HTTP do Node-RED. Um atacante remoto não autenticado pode criar fluxos maliciosos e executar código arbitrário com privilégios máximos. A Siemens recomenda atualizar para V4.3.4.1 ou posterior, ou desinstalar o Node-RED.
O equipamento afetado usa credenciais codificadas e permite alterar algumas configurações sem autenticação. A produção terminou em outubro de 2020 e não haverá atualizações; recomenda-se não expor o produto à internet e restringir o acesso à rede de bordo.
As vulnerabilidades incluem estouro de buffer na pilha, gravação fora dos limites e credenciais codificadas. Elas podem causar perda de ABS, assistência de direção, velocímetro, câmbio e controle automático de tração; a Bendix recomenda atualizar o firmware para Z300822, Z302578 ou Z302579 conforme o modelo.
A Agência Norueguesa de Digitalização informou que trabalhava com seu parceiro de TI para estabilizar sistemas afetados por um ataque distribuído de negação de serviço. Alguns serviços começaram a retornar gradualmente.
Uma falha no Provenance Blockchain permitia contornar a verificação de autorização e conceder a si mesmo permissões administrativas, de emissão e retirada sobre marcadores. O problema afetava versões anteriores à 1.28.0; a mitigação saiu na v1.28.0 e a correção completa na v1.29.0.
Informativo · 3/9 O artigo argumenta que salvaguardas de modelos hospedados podem atrasar equipes de segurança durante incidentes, enquanto adversários usam modelos menos restritos. Entre as opções estão infraestrutura privada, Model-as-a-Service, fallback híbrido e inferência coletiva; a recomendação inicial é auditar a taxa de recusas.
Informativo · 1/9 Cientistas usaram biotecnologia para converter o plástico de garrafas PET usadas em biscoitos comestíveis. Segundo o texto, eles garantem que comeram o resultado.
Informativo · 1/9 Transformar moléculas em componentes eletrônicos é um objetivo antigo da indústria. O desafio descrito é que elas são frágeis demais para os processos usados na microeletrônica.
Informativo · 1/9 Físicos criam versões microscópicas do Big Bang para investigar condições extremas. O estudo aborda o formato dos núcleos dos átomos e os primeiros momentos do Universo.
O item fornece o título e o link para o episódio do podcast ISC Stormcast de 25 de agosto de 2026. O corpo do feed está vazio.
Solar Designer afirma que o problema foi levado à lista linux-distros em 25 de julho, mas não foi tratado corretamente. Ele observa que o gzip não é específico do Linux e que a data de divulgação pública de 1º de agosto não foi acompanhada.
Informativo · 3/9 A Elastic relata que a correção dos veredictos de IA em seu SOC subiu de 60% para 92% sem trocar os modelos. A abordagem fornece guias de investigação, dados de risco do usuário, casos anteriores e feedback dos analistas por meio de workflows e agentes especializados.
Os Estados Unidos sancionaram vários cidadãos iranianos por ataques cibernéticos contra infraestrutura crítica. A medida ocorreu poucos dias após relatos de uma intrusão cibernética em uma pequena usina no Reino Unido.
A legislação exigiria que plataformas de redes sociais de alto risco, como Instagram, TikTok, Snapchat e Facebook, adotassem medidas razoáveis para garantir que os usuários tenham mais de 16 anos. Entre as opções estão estimativa facial de idade, serviços de identidade digital, documentos oficiais e informações de contas existentes.
Um morador de Jersey City enfrenta acusações por seu suposto papel como mula financeira de cibercriminosos estrangeiros. Segundo a acusação, os golpistas roubaram milhões de dólares de idosos de Nova York.
A vulnerabilidade de validação inadequada de entrada afeta o componente Apache Camel Undertow. O filtro específico do Undertow era descartado em favor do filtro HTTP base, fazendo com que a filtragem não fosse executada em rotas configuradas no endpoint; as versões afetadas estão listadas no aviso.
A vulnerabilidade afeta o componente Apache Camel Atmosphere WebSocket. O aviso classifica o problema como validação inadequada de entrada e recomenda atenção às versões afetadas, listadas no próprio comunicado.
Quando a autenticação JWT era configurada com keystore, mas sem emissor ou audiência, as declarações iss e aud não eram validadas. Assim, qualquer token não expirado assinado por uma chave confiável era aceito; o componente afetado está nas versões 4.8.0 até antes de 4.22.0.
O componente Apache Camel Google Storage tinha uma vulnerabilidade de path traversal relativo. A operação de download construía o caminho local a partir do nome remoto do objeto sem restringi-lo ao diretório configurado; as versões afetadas estão no aviso.
A operação downloadBlobToFile do componente Apache Camel Azure Storage Blob construía o destino local usando o nome do blob remoto. Como o caminho não era limitado ao fileDir configurado, o componente apresentava uma vulnerabilidade de path traversal relativo.
Campos de extensão CloudEvent recebidos no modo de conteúdo estruturado eram mapeados para cabeçalhos de mensagem sem qualquer estratégia de filtragem. O problema foi classificado como validação inadequada, neutralização inadequada e possível injeção no componente Apache Camel Knative.
A operação downloadToFile do componente Apache Camel Azure Storage DataLake construía o destino local usando o nome do caminho remoto. A ausência de restrição ao fileDir configurado resultava em uma vulnerabilidade de path traversal relativo.
O formato de dados MimeMultipart copiava cabeçalhos MIME para a mensagem Camel sem uma estratégia de filtragem quando headersInline estava habilitado. O problema afeta o componente Apache Camel Mail nas versões indicadas no aviso.
Adrian Junge descobriu que o FFmpeg tratava incorretamente determinados arquivos de mídia. Um invasor poderia explorar o problema para causar negação de serviço, executar código arbitrário ou obter informações sensíveis; foram citadas as CVEs CVE-2026-66036, CVE-2026-66039 e CVE-2026-66038.
O Apache Allura apresentava uma vulnerabilidade de divulgação não autenticada de determinados itens de conteúdo. Usuários são recomendados a atualizar para a versão 1.20.0, que corrige o problema; a referência inclui https://allura.apache.org/ e https://www.cve.org/CVERecord?id=CVE-2026-75099.
Joshua Rogers descobriu que o curl tratava incorretamente a reutilização de conexões quando as configurações de certificado do cliente mudavam. Isso poderia resultar no uso de certificados de cliente incorretos, contrariando as expectativas.
Foram divulgadas duas vulnerabilidades de XSS armazenado no módulo WebTop do NethServer, afetando a versão 1.5.6 e anteriores. Conteúdo malicioso armazenado pode executar JavaScript quando outro usuário visualiza o evento de calendário ou contato afetado; os CVSS informados são 8.7 e 8.2.
Computadores quânticos práticos estiveram a décadas de distância por muito tempo, mas pesquisas recentes indicam que podem ser possíveis em poucos anos. Resultados sobre fatoração de chaves ECDSA reduziram requisitos de memória, enquanto avanços em processadores quânticos reforçam a necessidade de avaliar mudanças de configuração e protocolos.
O relatório descreve violações que afetaram organizações na Letônia, no Japão, no Canadá e na Alemanha, além de ataques assistidos por IA contra repositórios e controladores industriais. Também lista correções críticas para GitLab, Cisco, Citrix e NASA/JPL, além de campanhas envolvendo WordPress, BTR.sys, educação e Cl0p.
A versão 31.1 do editor Emacs foi lançada. A atualização inclui uma longa lista de mudanças, entre elas a remoção do Emacs dumper, um novo recurso de diretório Lisp do usuário e um item “Enviar para...” no modo de menu de contexto.
Foram emitidas atualizações de segurança por várias distribuições Linux. Os pacotes abrangem componentes como kernels, curl, OpenJDK, navegadores, bibliotecas, servidores e ferramentas de sistema; a lista completa está no corpo do aviso.
Uma nova linhagem de malware está sendo usada para infectar sistemas automotivos baseados em Android. Os dispositivos comprometidos são incorporados a uma botnet de proxy.
A CISA adicionou a vulnerabilidade de controle de acesso inadequado CVE-2026-21962, que afeta o Oracle HTTP Server e o Oracle Weblogic Server Proxy Plug-in, ao catálogo Known Exploited Vulnerabilities. A agência incentiva as organizações a priorizar a correção de vulnerabilidades KEV e avaliar possível comprometimento antes da aplicação do patch.
A mensagem de acompanhamento informa que a vulnerabilidade de negação de serviço de convidado para host via TAP recebeu o identificador CVE-2026-74684. O corpo não fornece outros detalhes técnicos ou orientação de correção.
Informativo · 1/9 Uma tecnologia inovadora de telepresença imersiva captura uma cena física e reproduz suas frentes de onda tridimensionais em tempo real.
Informativo · 1/9 Peles eletrônicas, robôs e próteses agora contam com sensores de toque e proximidade que não precisam de baterias para funcionar.
Informativo · 1/9 Durante quatro dias à temperatura ambiente, os morangos revestidos perderam menos da metade da água perdida pelas frutas não revestidas. O resultado indica maior preservação de frescor com o revestimento transparente.
O texto apresenta uma análise sobre um novo malware que usa uma carga PNG. O autor afirma que a técnica empregada não constitui esteganografia real, sem fornecer mais detalhes no trecho.
A mensagem discute uma vulnerabilidade de execução local de comandos sem clique no Emacs por meio do TRAMP. O trecho lista backports para as versões 27.2, 28.2, 29.4 e 30.2, mas não detalha o mecanismo da falha.
A falha no applet dpkg do BusyBox foi inicialmente descrita como capaz de levar a RCE como root. A análise coordenada concluiu rapidamente que não há ultrapassagem de limite de privilégio, e o pedido de divulgação coordenada foi retirado.
A mensagem informa a divulgação de uma vulnerabilidade nos runtimes do Kata Containers escritos em Rust e Go, identificada como CVE-2026-50540. O trecho fornecido não apresenta detalhes técnicos suficientes para recomendar uma ação específica.
O item contém apenas o título e um link para o episódio do ISC Stormcast. Não há corpo fornecido para identificar temas, ameaças ou recomendações.
A mensagem discute uma possível execução local de comandos sem interação no Emacs via TRAMP. O corpo informa que o Emacs não possui versões de segurança e questiona se o problema será corrigido no Emacs 31.
A vulnerabilidade CVE-2026-77781 afeta versões do Tie::Hash::Regex anteriores à 2.0.0. O comportamento descrito é o lançamento de uma exceção ao processar chaves de consulta não analisáveis; o aviso aponta a distribuição e o repositório do projeto.
A atualização trata do andamento dos patches para a CVE-2026-64531, uma vulnerabilidade de root local relacionada ao kernel Linux e ao OVS. O remetente agradece a investigação e o contexto fornecido.
A atualização corrige várias falhas de segurança no kernel Linux que poderiam permitir o comprometimento do sistema. Os subsistemas citados incluem Open vSwitch e SCTP, com as CVEs CVE-2026-53224, CVE-2026-53246 e CVE-2026-64531.
A atualização corrige a CVE-2025-27558, que pode permitir a injeção de pacotes por um atacante fisicamente próximo em redes mesh. Também corrige outras falhas em diversos subsistemas do kernel, incluindo rede, sistemas de arquivos e Open vSwitch.
O aviso descreve várias falhas de segurança no kernel Linux e lista um grande conjunto de subsistemas afetados. A atualização inclui correções para componentes de hardware, rede, sistemas de arquivos, memória, virtualização, áudio e outros componentes, associados às CVEs relacionadas no aviso.
Parlamentares solicitaram uma investigação sobre os efeitos dos cortes recentes de pessoal na CISA. Segundo eles, ainda há pouca informação sobre o impacto das reduções e sobre como o conhecimento perdido foi substituído.
A atualização corrige várias falhas de segurança no kernel Linux que poderiam permitir o comprometimento do sistema. Os subsistemas afetados incluem drivers de rede, Open vSwitch e SCTP, com quatro CVEs listadas.
O aviso informa que uma falha de segurança no kernel Linux poderia ser usada para comprometer o sistema. A atualização corrige o problema no subsistema Open vSwitch.
O aviso descreve falhas no NTFS, em processadores AMD e em muitos outros subsistemas do kernel Linux. Os impactos incluem exposição de memória do kernel, exposição de informações e possível escalonamento de privilégios; a ação indicada é aplicar a atualização.
O aviso inclui a CVE-2025-27558, relacionada ao tratamento incorreto de quadros agregados em redes mesh Wi-Fi. Também lista correções em diversos subsistemas do kernel Linux, incluindo KVM, rede, sistemas de arquivos e Netfilter.
O aviso informa que várias falhas de segurança poderiam permitir o comprometimento do sistema. A atualização corrige problemas em subsistemas como API criptográfica, rede, Ext4, Netfilter, SCTP e SMC.
O aviso relata uma vulnerabilidade de execução local de comandos no GNU Emacs 30.2 ou posterior, possivelmente também em versões anteriores. O problema está associado ao TRAMP e à injeção de comandos no campo de usuário; um patch foi preparado pelo mantenedor do TRAMP.
O U.S. Bank declarou que as alegações de violação estão relacionadas a um incidente envolvendo um quarto fornecedor. Segundo o banco, não há evidências de que seus próprios sistemas, redes ou repositórios de dados tenham sido comprometidos.
O Hospital for Sick Children informou um incidente de roubo de dados que acredita estar relacionado a um aplicativo de software de terceiros. A instituição já havia sido atingida por um incidente de ransomware em 2022.
Uma empresa russa de monitoramento de redes confirmou ter sido alvo de um ciberataque reivindicado pelo grupo Black Spark. O grupo afirmou ter permanecido mais de um mês na rede da Microolap e acessado sistemas internos, incluindo a plataforma EtherSensor.
O texto discute os desafios de licenciamento de modelos de linguagem de grande escala e materiais relacionados. A nova licença OpenMDW, apresentada à OSI pela Linux Foundation, pretende esclarecer a distribuição de modelos, dados e pesos, mas ainda enfrenta controvérsias e falta de consenso.
Foram emitidas atualizações de segurança para várias distribuições Linux e numerosos pacotes. O aviso lista correções em componentes como navegadores, kernels, bibliotecas, contêineres, bancos de dados, ferramentas de rede e virtualização.
Crítico · 9/9 O texto destaca três temas: acusações dos EUA contra operadores iranianos por espionagem, mais de 500 organizações de infraestrutura crítica afetadas pelo ransomware Medusa e exploração ativa de uma vulnerabilidade RCE no protocolo IKE do Windows. As recomendações incluem aplicar patches, restringir serviços expostos e segmentar redes.
A CISA adicionou a CVE-2026-73570 ao catálogo Known Exploited Vulnerabilities com base em evidências de exploração ativa. A falha é uma injeção de comandos no sistema operacional do Zimbra Collaboration Suite; a agência recomenda gerenciamento baseado em risco e remediação prioritária.
Informativo · 1/9 O texto afirma que ligas de alumínio fundido, usadas por serem leves e baratas, frequentemente falham prematuramente. Segundo o corpo, esse problema foi resolvido, sem fornecer detalhes adicionais.
Informativo · 1/9 O texto observa que materiais monoatômicos, como o grafeno, continuam sendo fabricados com a técnica da fita adesiva. A abordagem começa a mudar com o uso de mica, segundo o corpo fornecido.
O texto discute a necessidade de identificar contas restantes após uma implantação de MFA. Ele menciona automação com PowerShell, Graph e scripts do Entra para listar rapidamente essas contas, em vez de consultar milhares de registros pela interface web.
O item referencia o episódio do ISC Stormcast de sexta-feira, 21 de agosto de 2026. O corpo recebido está vazio e não fornece detalhes adicionais.
A falha afeta o Catalyst-Plugin-Static-Simple até a versão 0.38 e faz com que respostas sejam marcadas como publicamente armazenáveis em cache. Isso pode permitir a exposição indevida de conteúdo. Atualize conforme as orientações do projeto.
Quickshell é um toolkit para criar componentes de desktop, como barras de ferramentas e menus, usando QML, uma linguagem declarativa para aplicações gráficas. O projeto prioriza a facilidade de desenvolvimento e é usado por projetos como caelestia-shell e DankMaterialShell em ambientes com gerenciadores mínimos, como Sway e niri.
Hackers suspeitos de serem militares e baseados na China usaram inteligência artificial para desenvolver malware em uma campanha destinada a penetrar em governos da Ásia Central. O texto não fornece detalhes adicionais sobre o malware ou as vítimas.
Crítico · 8/9 A newsletter aborda um memorando presidencial dos EUA que prevê a participação de empresas privadas em operações cibernéticas ofensivas autorizadas contra organizações criminosas transnacionais. Também descreve o grupo UAT-10147, que usa IA, explorações automatizadas, malware personalizado, rootkit de kernel e BYOVD para comprometer servidores e contornar EDR. A recomendação inclui corrigir vulnerabilidades conhecidas em aplicações expostas, proteger ASP.NET MachineKeys, bloquear drivers vulneráveis e monitorar erros HTTP 500 anômalos.
Em uma carta enviada na quarta-feira, os senadores Marsha Blackburn e Richard Blumenthal criticaram a empresa por ter “conscientemente retido uma medida crítica de segurança para milhões de usuários americanos”. O texto não detalha o recurso citado.
A vulnerabilidade de SSRF afeta o Apache InLong da versão 2.0.0 até antes da 2.4.0. Qualquer usuário autenticado, sem necessidade de função administrativa, pode fazer o servidor InLong Manager iniciar requisições HTTP ou conexões TCP para hosts e portas internos arbitrários. Atualize para a versão corrigida quando disponível.
A vulnerabilidade de path traversal relativo afeta o Apache InLong da versão 2.0.0 até antes da 2.4.0 e permite ler arquivos arbitrários no sistema de arquivos do host Agent. Atualize para a versão 2.4.0 ou aplique o pull request indicado.
A falha de autorização afeta o Apache InLong da versão 2.0.0 até antes da 2.4.0. Qualquer usuário capaz de autenticar no Manager pode criar, modificar e excluir definições de Data Node. Atualize para a versão 2.4.0 ou aplique o pull request indicado.
O método StreamSource forceDelete não realiza verificação de autorização no Apache InLong 2.0.0 até antes da 2.4.0. Assim, qualquer usuário autenticado pode excluir logicamente todas as fontes de fluxo. Atualize para a versão 2.4.0 ou aplique a correção indicada.
A falha de neutralização de elementos especiais em comandos SQL afeta o Apache InLong 2.0.0 até antes da 2.4.0. Ela permite que um invasor injete uma string na instrução SQL, possibilitando SQL injection. Atualize para a versão 2.4.0 ou aplique a correção indicada.
A falha afeta o Apache InLong 2.0.0 até antes da 2.4.0 e permite inserir código SQL arbitrário nos parâmetros dbName, tableName, schemaName e username. Atualize para a versão 2.4.0 ou aplique a correção indicada.
A falha afeta o Apache InLong 2.0.0 até antes da 2.4.0 e aparentemente permite injeção SQL na cláusula ORDER BY do banco de dados do Manager sem autenticação. Atualize para a versão 2.4.0 ou aplique a correção indicada.
A vulnerabilidade de consumo descontrolado de recursos afeta o Apache InLong 2.0.0 até antes da 2.4.0. Usuários comuns podem afetar a configuração operacional ou permitir o upload de pacotes não oficiais. Atualize para a versão 2.4.0 ou aplique a correção indicada.
A vulnerabilidade de consumo descontrolado de recursos afeta o Apache InLong 2.0.0 até antes da 2.4.0. Responsáveis que não são associados a modelos podem visualizar informações desses modelos. Atualize para a versão 2.4.0 ou aplique a correção indicada.
O rsyslog publicou o GHSA-xmp9-244p-5ggv sobre o reforço do tratamento de nomes de arquivos dinâmicos no módulo de saída omfile. A área afetada envolve configurações omfile que usam dynaFile, cuja flexibilidade pode permitir caminhos fora de um diretório-base estático.
O Netty não trata corretamente quadros de controle HTTP/2 malformados, permitindo negação de serviço por exaustão de recursos (CVE-2025-55163). Também não valida corretamente URIs com caracteres de quebra de linha, possibilitando CRLF injection e request smuggling (CVE-2025-67735). As falhas afetam as versões Ubuntu listadas no aviso.
A mensagem indica que desabilitar variáveis locais de arquivo pode ser uma mitigação para a vulnerabilidade do GNU Emacs ao abrir arquivos arbitrários. O autor recomenda essa medida e menciona a possibilidade de surgirem explorações de 0-day produzidas por LLMs.
A versão 26.08 do conjunto de aplicativos KDE Gear foi lançada. Entre as mudanças estão melhorias nos recursos de assinatura do Okular, agrupamento de arquivos no Dolphin e aprimoramentos no editor de vídeo Kdenlive. O changelog contém a lista completa de atualizações e correções.
O blog do Rust relata que o crate malicioso proc-macro1 foi enviado ao crates.io e que o popular arrayref foi republicado para depender dele. As versões mais recentes foram removidas ou restauradas, outros crates do autor também foram afetados e a conta foi bloqueada como precaução.
A versão 6.1.0 do RPM Package Manager foi lançada. A atualização inclui modificadores para macros em sua definição, melhorias no tratamento de erros de compilação e verificação, suporte à assinatura de arquivos com tokens PKCS11 usando rpmsign e novas páginas de manual. A versão também inaugura um novo modelo de lançamento inspirado no kernel Linux.
Até o momento do texto, 2.346 changesets não relacionados a merges haviam sido incorporados ao repositório principal do kernel 7.3. Entre as mudanças iniciais está uma reformulação significativa do escalonamento de grupos em sistemas multiprocessadores. O texto observa que mais alterações são esperadas.
A publicação dá continuidade ao diário anterior sobre o uso do Microsoft Graph e do PowerShell. O foco desta edição são os logins “arriscados”.
Foram emitidas atualizações de segurança por AlmaLinux, Debian, Gentoo, Oracle, Slackware, SUSE e Ubuntu. Os pacotes abrangem componentes como bind9, kernels, navegadores, PHP, Python, curl, nginx, libssh e bibliotecas multimídia, conforme a lista fornecida.
Alto · 7/9 A pesquisa faz engenharia reversa do driver Windows Defender Boot-Time Removal (BTR.sys) e de seu formato de transações. Ela demonstra operações de arquivo e registro em Ring 0, incluindo exclusão, movimentação, gravação arbitrária e possível persistência, além de uma técnica de bypass de EDR sem explorar vulnerabilidades ou usar BYOVD tradicional. O estudo apresenta o BTR_CLI como ferramenta de pesquisa e descreve mecanismos de configuração, integridade, execução e limpeza de vestígios.
A mensagem menciona um estouro de buffer no heap durante a construção da tabela de decodificação Huffman em libmspack. O conteúdo disponível trata principalmente do encaminhamento da divulgação para distribuições Linux e não fornece detalhes técnicos completos nem CVE atribuída.
O aviso anuncia versões novas do Postfix, incluindo a série estável 3.11.6 e várias versões legadas. O texto informa que os problemas corrigidos são, no máximo, de negação de serviço; recomenda-se avaliar a atualização conforme a versão utilizada.
O texto anuncia correções de segurança no libgit2, incluindo falha no tratamento de erros durante a criação de hunks e um possível acesso à memória no PCRE 8.45 integrado. A falha descrita pode causar uma gravação de um byte além do limite no heap e ser alcançada por meio de revspec; recomenda-se atualizar.
O texto relata uma falha de execução arbitrária de código no GNU Emacs explorável durante a abertura de um arquivo. Ela afeta o Emacs 28.1 e versões posteriores; o relatório está disponível em https://eshelyaron.com/posts/2026-08-06-emacs-arbitrary-code-execution-returns.html.
O texto descreve o funcionamento do ‘stdbuf’, que altera o buffer dos fluxos padrão por meio de variáveis de ambiente e LD_PRELOAD. O título indica que um arquivo temporário gravável por todos participa desse mecanismo, mas o corpo fornecido não contém detalhes suficientes sobre impacto ou correção.
O item fornece apenas o título e um link para o episódio do ISC Stormcast. Não há corpo público disponível para detalhar os temas ou recomendações.
O Punk::OAuth2 para Perl, em versões anteriores à 0.03, permite que um atacante escolha um redirecionamento externo após o login. A causa está na aceitação de uma barra invertida ou tabulação pelo parâmetro de retorno; a versão corrigida indicada é a 0.03.
O boletim lista conteúdos sobre Debian AI GR, Python pathlib, builds reproduzíveis, Fedora, AF_ALG, Arm, BPF e estatísticas. Também inclui notícias breves, anúncios, conferências, atualizações de segurança e patches.
O item anuncia o aviso de segurança WSA-2026-0005 para WebKitGTK e WPE WebKit. O corpo fornecido identifica as páginas oficiais dos avisos, mas não inclui os detalhes das vulnerabilidades ou versões corrigidas.
O aviso descreve uma vulnerabilidade de injeção de comandos no Ironic relacionada a implementações de console IPMI. A falha é identificada como CVE-2026-42510 e afeta as versões listadas no aviso; recomenda-se consultar a errata e aplicar as correções disponíveis.
A atualização reverte a correção da CVE-2026-42533 devido a uma regressão em determinados ambientes. O aviso também descreve vulnerabilidades que podem causar falhas, exposição de informações ou possível execução arbitrária de código. Avalie a atualização conforme a orientação do Ubuntu.
O comunicado aborda duas falhas no OpenStack: enumeração entre projetos no Aodh e bypass de autorização de webhooks no Watcher. O texto informa os componentes afetados, mas não apresenta detalhes completos das correções. Consulte o aviso original para orientações de mitigação.
As versões Tentacle 20.2.4 e Squid 19.2.6 do Ceph foram disponibilizadas em 19 de agosto de 2026. O texto informa que os lançamentos incluem quatro correções de segurança, incluindo a CVE-2025-30156. Atualize conforme a orientação do projeto.
A vulnerabilidade afeta o Net::OAuth para Perl antes da versão 0.33. O problema está na comparação não constante de assinaturas HMAC-SHA1, HMAC-SHA256 e PLAINTEXT na função verify. Atualize para a versão corrigida quando disponível.
A versão 1.27 é o lançamento mais recente da linguagem de programação Go. Entre as novidades estão ferramentas adicionais, suporte ao ML-DSA, novos pacotes de processamento JSON e mudanças na linguagem. Avalie a atualização conforme a compatibilidade dos seus projetos.
A falha afeta a distribuição Net-OAuth para Perl em versões anteriores a 0.33. O problema permite que o remetente escolha o algoritmo de assinatura durante a verificação. Atualize para uma versão corrigida quando disponível.
A empresa de software de saúde CareCloud apresentou documentos ao Departamento de Saúde e Serviços Humanos confirmando o vazamento de informações de 3.756.469 pessoas. Segundo o texto, um hacker permaneceu oito horas em um dos ambientes de prontuários eletrônicos da empresa.
Greg Kroah-Hartman anunciou sete versões estáveis do kernel Linux. Cada uma contém correções importantes em diferentes partes da árvore. Os usuários são aconselhados a atualizar.
A NSA, o FBI e outras agências federais dos EUA relataram uma campanha contra PLCs Siemens S7 Series. A atividade combina ferramentas geradas por IA com a exploração de vulnerabilidades conhecidas. Organizações que operam esses equipamentos devem revisar exposição e controles.
O Projeto Debian está votando uma política para o uso de modelos de linguagem de grande porte nas contribuições. As oito propostas variam de proibir contribuições feitas com assistência de LLMs a aprová-las explicitamente. Também existe a opção “nenhuma das anteriores”.
O curl tratava incorretamente o reuso de conexões quando a origem mudava entre transferências. Um atacante remoto poderia possivelmente obter informações confidenciais. Aplique as atualizações de segurança do Ubuntu.
O Cap'n Proto tratava incorretamente valores negativos de Content-Length e tamanhos de blocos excessivamente grandes. Isso pode fazer mensagens HTTP serem interpretadas de modo inconsistente, resultando em request ou response smuggling. Aplique as atualizações correspondentes.
A versão 0.11 do cliente Tuba para o fediverso foi lançada. O release inclui suporte a coleções e citações do Mastodon, miniaturas personalizadas para anexos, novo seletor de emojis e uma compilação para Android.
A palestra de Trey Hunner na PyCon US 2026 incentiva usuários de Python a representar caminhos do sistema de arquivos com pathlib, em vez de strings. O conteúdo explora uma parte menos conhecida da linguagem e os motivos para essa mudança.
Provedores de nuvem normalmente expõem uma API REST em 169.254.169.254 para que máquinas virtuais obtenham dados específicos. Embora parte dessas informações seja pouco sensível, o serviço também pode fornecer credenciais e tokens. Restrinja o acesso conforme necessário.
A agência letã de trânsito rodoviário confirmou que hackers roubaram dados relacionados a aproximadamente dois terços da população do país. O ataque provocou pedidos para que autoridades seniores renunciassem. O texto não detalha os dados afetados nem a causa da invasão.
Foram emitidas atualizações de segurança por várias distribuições Linux e fornecedores. Os pacotes abrangem componentes de sistema, bibliotecas, linguagens, kernels e serviços de rede. Consulte os avisos de cada fornecedor e priorize os sistemas expostos.
O libheif contém uma falha de subfluxo de inteiro no construtor Fraction e uma leitura fora dos limites no fatiamento de blocos descompactados. Ambas podem causar negação de serviço por travamento. A segunda afeta apenas o Ubuntu 25.10.
Radar informativo. Advisories e vulnerabilidades de fontes públicas oficiais (CISA, fornecedores, CERTs),
traduzidos automaticamente para o português e classificados por severidade. A tradução cobre somente o conteúdo
disponibilizado pelo feed, vem identificada e atribuída no topo e não substitui o artigo original — cada item leva
à fonte. Assine o RSS/JSON para acompanhar. O feed público usa o mesmo stack D1 do console
editorial (cyber_items prontos).