Resultados de busca
Search this site
798 resultados encontrados com uma busca vazia
- Falhas de sandbox em JavaScript e Python afetam o n8n que permite ataques RCE por usuários autenticados
Pesquisadores divulgaram duas falhas de segurança de alta gravidade na plataforma de automação de workflows n8n, sendo uma delas considerada crítica por possibilitar execução remota de código (RCE). As vulnerabilidades foram identificadas pela equipe de Pesquisadores da JFrog Security Research e afetam ambientes onde usuários autenticados conseguem explorar brechas nos mecanismos de sandbox da ferramenta. As falhas catalogadas são a CVE-2026-1470, com pontuação CVSS 9.9, e a CVE-2026-0863, avaliada com CVSS 8.5. A primeira permite que um invasor autenticado burle o mecanismo de sandbox de expressões do n8n ao injetar código JavaScript especialmente construído, resultando em execução remota de código no nó principal da aplicação. Já a segunda vulnerabilidade possibilita escapar das restrições do sandbox do executor de tarefas em Python, permitindo a execução arbitrária de código Python diretamente no sistema operacional subjacente. A exploração bem-sucedida dessas falhas pode levar ao sequestro completo de uma instância do n8n, inclusive em cenários onde a plataforma opera no modo de execução “internal”. A própria documentação do n8n alerta que o uso desse modo em ambientes de produção representa um risco de segurança, recomendando a adoção do modo “external”, que garante maior isolamento entre o n8n e os processos de execução de tarefas. Segundo a JFrog, o impacto dessas vulnerabilidades é especialmente crítico porque o n8n costuma ter acesso a recursos sensíveis em ambientes corporativos. A plataforma é amplamente utilizada para automatizar fluxos de trabalho de IA e integrações internas, concentrando acesso a APIs de modelos de linguagem (LLMs), dados de vendas, sistemas de identidade e acesso (IAM) e outros ativos estratégicos. Nesse contexto, uma falha explorada pode funcionar como uma verdadeira “chave mestra” para toda a organização. Para mitigar os riscos, os usuários devem atualizar imediatamente para as versões corrigidas. A falha CVE-2026-1470 foi resolvida nas versões 1.123.17, 2.4.5 e 2.5.1, enquanto a CVE-2026-0863 foi corrigida nas versões 1.123.14, 2.3.5 e 2.4.2. A recomendação é também revisar o modo de execução utilizado e reforçar controles de acesso e monitoramento. O alerta surge poucas semanas após outra vulnerabilidade de gravidade máxima no n8n, identificada como CVE-2026-21858 (apelidada de Ni8mare), que permitia a um invasor não autenticado assumir o controle total de instâncias vulneráveis. Para especialistas, os episódios reforçam o desafio de implementar sandboxes seguros em linguagens dinâmicas como JavaScript e Python, onde recursos pouco utilizados, mudanças no interpretador e comportamentos sutis de exceção podem ser explorados para quebrar premissas de segurança.
- Nike investiga possível incidente cibernético após grupo hacker alegar vazamento de dados
A Nike informou que está investigando um possível incidente de cibersegurança após um grupo hacker afirmar ter vazado uma grande quantidade de dados internos da companhia. Em comunicado breve, a gigante do setor esportivo declarou que leva a privacidade dos consumidores e a segurança das informações “muito a sério” e que está avaliando ativamente a situação, sem detalhar, até o momento, a extensão do suposto vazamento ou se dados de clientes foram comprometidos. A alegação partiu do grupo hacker conhecido como WorldLeaks, que publicou em fóruns da dark web a suposta divulgação de mais de 1,4 terabyte de dados atribuídos à Nike. Segundo o grupo, o material incluiria documentos internos, arquivos acumulados ao longo dos últimos cinco anos e informações relacionadas à cadeia de suprimentos e às operações de manufatura da empresa. Até o momento, a autenticidade dos dados não foi verificada de forma independente, e não há confirmação se informações de clientes fazem parte do conteúdo divulgado. A Nike também não informou se recebeu pedidos de resgate ou se manteve qualquer tipo de contato com os invasores. Procurada para comentar o caso, a empresa não respondeu imediatamente. Especialistas apontam que o WorldLeaks seria uma reformulação de uma operação criminosa anterior, conhecida como Hunters International, encerrada no ano passado. Pesquisadores já indicaram que alguns administradores por trás dessas iniciativas podem ter ligações com o grupo Hive, uma das mais ativas gangues de ransomware, desarticulada por autoridades internacionais em 2023. Desde então, o WorldLeaks já reivindicou centenas de vítimas em diferentes setores. O caso coloca a Nike como mais uma grande marca do segmento esportivo a enfrentar alegações de ataques cibernéticos. Na semana anterior, a Under Armour também informou estar apurando denúncias de que hackers teriam publicado milhões de registros de clientes em um fórum online, incluindo nomes, endereços de e-mail e dados relacionados a compras. Até agora, não há indícios claros de que os dois incidentes estejam diretamente relacionados.
- WhatsApp anuncia modo “lockdown” para bloquear spyware e reforçar a segurança de contas
O WhatsApp anunciou nesta terça-feira o lançamento de um novo recurso de segurança voltado à proteção contra spyware, ampliando as camadas de defesa da plataforma diante de ataques cibernéticos sofisticados. A funcionalidade, chamada Strict Account Settings, foi projetada para oferecer um nível extremo de proteção a usuários considerados de alto risco, como jornalistas, ativistas e pessoas com grande exposição pública. Na prática, o novo recurso bloqueia automaticamente anexos e mídias enviados por contatos que não estejam salvos na lista do usuário. Segundo o WhatsApp, a medida tem como objetivo reduzir significativamente as superfícies de ataque exploradas por hackers que utilizam spyware avançado, especialmente aqueles capazes de comprometer dispositivos sem qualquer interação da vítima. A empresa descreve o Strict Account Settings como um recurso no estilo “lockdown”, conceito semelhante ao Modo de Bloqueio introduzido pela Apple em 2022, que restringe funcionalidades do sistema operacional para mitigar ameaças altamente direcionadas. O WhatsApp relembrou ainda um ataque ocorrido em 2019, quando cerca de 1.400 usuários da plataforma foram alvos do Pegasus, spyware desenvolvido pelo grupo israelense NSO Group, capaz de explorar falhas do tipo zero-click. O anúncio ocorre poucos meses após uma decisão judicial nos Estados Unidos que proibiu o NSO Group de utilizar a infraestrutura do WhatsApp para conduzir ataques de espionagem digital. A empresa israelense contesta a decisão e afirma que a medida pode levá-la à falência. De acordo com o WhatsApp, o novo recurso será disponibilizado gradualmente nas próximas semanas.
- Falsa extensão de IA Moltbot no VS Code espalha malware e garante acesso remoto a sistemas
Pesquisadores identificaram uma extensão maliciosa publicada no marketplace oficial do Microsoft Visual Studio Code (VS Code) que se passava por um assistente de programação com inteligência artificial (IA) ligado ao projeto Moltbot (antigo Clawdbot). Embora se anunciasse como uma ferramenta gratuita de apoio ao desenvolvimento, a extensão instalava silenciosamente um malware nos sistemas das vítimas, abrindo caminho para acesso remoto persistente por hackers. Batizada de “ClawdBot Agent – AI Coding Assistant” (clawdbot.clawdbot-agent), a extensão foi publicada em 27 de janeiro de 2026 por um usuário chamado “ clawdbot ” e posteriormente removida pela Microsoft. O golpe se aproveitou da rápida popularidade do Moltbot, que já ultrapassou 85 mil estrelas no GitHub . O projeto open source, criado pelo desenvolvedor austríaco Peter Steinberger, permite executar um assistente de IA localmente e integrá-lo a plataformas como WhatsApp, Telegram, Slack, Discord, Microsoft Teams, entre outras. O detalhe crítico é que o Moltbot não possui uma extensão oficial para o VS Code, o que abriu espaço para a ação dos hackers. Uma vez instalada, a extensão maliciosa era executada automaticamente a cada inicialização do ambiente de desenvolvimento. Ela baixava um arquivo config.json de um servidor externo e, a partir dele, executava um binário chamado Code.exe, responsável por instalar um software legítimo de acesso remoto, como o ConnectWise ScreenConnect. Em seguida, o programa se conectava a um servidor controlado pelos invasores, garantindo acesso remoto contínuo ao sistema comprometido. Para facilitar a persistência do ataque, os hackers configuraram seu próprio servidor de relay do ScreenConnect e distribuíram um cliente pré-configurado por meio da extensão. Mesmo que a infraestrutura principal ficasse indisponível, a ameaça contava com múltiplos mecanismos de fallback. Entre eles, o download de uma DLL escrita em Rust (DWrite.dll), obtida via Dropbox, além de URLs codificadas diretamente na extensão e até scripts em lote que buscavam os arquivos maliciosos em outros domínios. Essa abordagem aumentava significativamente as chances de sucesso da infecção. Além da falsa extensão, surgiram alertas sobre riscos mais amplos associados ao uso inseguro do Moltbot. Pesquisadores encontraram centenas de instâncias expostas na internet sem autenticação, revelando dados sensíveis como chaves de API, credenciais OAuth e históricos de conversas privadas. Como o Moltbot possui capacidade de agir em nome do usuário enviando mensagens, executando comandos e integrando serviços um invasor poderia se passar pelo operador, manipular conversas, exfiltrar dados sensíveis ou até distribuir “habilidades” adulteradas para realizar ataques à cadeia de suprimentos. Segundo análises adicionais , o problema central está na arquitetura da ferramenta, que prioriza facilidade de implantação em detrimento de configurações seguras por padrão . A ausência de validações obrigatórias, controles de firewall e isolamento de plugins cria um ambiente propício para abusos, especialmente quando usuários menos técnicos integram serviços sensíveis sem compreender os riscos. Diante disso, especialistas recomendam revisar imediatamente as configurações, revogar integrações, trocar credenciais, aplicar controles de rede e monitorar sinais de comprometimento.
- Dia Internacional da Proteção de Dados expõe desafios críticos da privacidade na era da IA e da hiperconectividade
A velocidade do desenvolvimento tecnológico amplia a circulação de dados na rede e especialista faz alerta sobre vulnerabilidade e riscos de fraudes digitais. O Dia Internacional da Proteção de Dados, celebrado em 28 de janeiro, chega em 2026 em meio a um cenário de aceleração tecnológica sem precedentes, no qual inteligência artificial, big data e automação ampliam exponencialmente o volume, o valor e a sensibilidade dos dados pessoais em circulação. Para especialistas em tecnologia e segurança da informação, a data deixa de ser simbólica e se consolida como um alerta estratégico para empresas, governos e desenvolvedores. A origem da data remonta a 1981, com a assinatura da Convenção 108 do Conselho da Europa, primeiro tratado internacional juridicamente vinculante voltado à proteção de dados pessoais. Quatro décadas depois, os princípios estabelecidos naquele documento, como finalidade, transparência e segurança, permanecem atuais, mas enfrentam novos testes diante de arquiteturas digitais complexas e sistemas baseados em aprendizado de máquina. Para Priscila Meyer, especialista em segurança da informação, crimes cibernéticos e proteção de dados, a segurança dos dados deixou de ser apenas uma pauta jurídica para se tornar um tema central de engenharia, governança de TI e estratégia de negócios. “Tecnologias como IA generativa, biometria, reconhecimento facial, Internet das Coisas (IoT) e plataformas interconectadas ampliam riscos de vazamentos, reidentificação de dados e usos não-previstos das informações pessoais”, afirma. No Brasil, a Lei Geral de Proteção de Dados (LGPD) estabelece diretrizes claras para o tratamento de dados em ambientes digitais e impõe responsabilidades técnicas às organizações, especialmente no que diz respeito à segurança da informação e à prevenção de incidentes. A atuação da Autoridade Nacional de Proteção de Dados (ANPD) tem reforçado a necessidade de políticas robustas de compliance, mapeamento de dados e avaliação de riscos tecnológicos. Ainda segundo Meyer, o desafio atual vai além da conformidade legal. Envolve decisões sobre privacy by design, governança algorítmica, anonimização eficaz e limites éticos no uso de dados para treinamento de modelos de IA. “Casos recentes de vazamentos e falhas de segurança mostram que sistemas tecnicamente avançados podem se tornar vulneráveis quando a proteção de dados não é integrada desde a concepção”, destaca. Olhando para 2026, a especialista aponta três frentes prioritárias: Proteção de dados em sistemas de IA, especialmente quanto à origem, qualidade e uso dos dados de treinamento; Cibersegurança aplicada à privacidade, com foco em prevenção, resposta a incidentes e resiliência digital; Educação técnica e cultural, para que desenvolvedores, gestores e usuários compreendam o impacto real da exposição de dados. Ainda de acordo com Priscila Meyer, é importante lembrar que, na economia digital, dados são ativos estratégicos, e a proteção é condição básica para inovação sustentável, confiança do usuário e competitividade no mercado tecnológico.
- Justiça da Espanha encerra investigação sobre spyware Pegasus por falta de cooperação de Israel
A Justiça da Espanha decidiu encerrar uma investigação sobre o uso do spyware Pegasus contra autoridades do alto escalão do governo espanhol, citando a falta de cooperação por parte de Israel. A decisão foi anunciada nesta quinta-feira pela Audiencia Nacional, a mais alta corte penal do país. O caso remonta a maio de 2022, quando foi aberta uma apuração para investigar o suposto monitoramento ilegal de dispositivos pertencentes ao primeiro-ministro Pedro Sánchez e à ministra da Defesa Margarita Robles. Segundo as autoridades, os ataques teriam sido realizados com o Pegasus, um spyware de espionagem avançada capaz de infectar dispositivos sem qualquer interação do usuário, conhecido como ataque zero-click. O Pegasus é desenvolvido pelo NSO Group, empresa frequentemente associada a controvérsias internacionais. O grupo é amplamente visto como operando sob supervisão do governo israelense, responsável por autorizar a exportação desse tipo de tecnologia. Além disso, fundadores e integrantes da equipe técnica da NSO mantêm histórico de atuação em unidades de inteligência militar israelense e agências especializadas em operações cibernéticas. De acordo com documentos judiciais, Israel deixou de responder a cinco pedidos formais de cooperação enviados pelas autoridades espanholas. Para o juiz José Luis Calama, a postura rompe “o equilíbrio inerente à cooperação internacional” e viola o princípio da boa-fé que deve reger as relações entre Estados. A investigação havia identificado indícios de crimes viabilizados pelo uso do Pegasus, os quais, segundo a corte , colocaram em risco a segurança do Estado espanhol. A apuração já havia sido arquivada anteriormente pelo mesmo motivo, mas foi reaberta em abril de 2024 após autoridades francesas compartilharem informações sobre ataques semelhantes realizados com Pegasus contra jornalistas, advogados e membros do governo e do parlamento da França. Além de Sánchez e Robles, também teriam sido alvos do spyware os ministros do Interior e da Agricultura. Os autos do processo indicam que o celular do primeiro-ministro foi comprometido ao menos cinco vezes. O magistrado destacou ainda que a recusa de Israel em colaborar representa uma “violação manifesta de suas obrigações internacionais”. Paralelamente, em março deste ano, um tribunal provisório de Barcelona determinou o indiciamento de três ex-executivos seniores do NSO Group por envolvimento em um outro escândalo de espionagem, que teria atingido ao menos 63 integrantes da sociedade civil catalã.
- Governo da Jordânia teria espionado celulares de ativistas, diz relatório
Autoridades da Jordânia utilizaram softwares de perícia digital da Cellebrite para extrair dados de celulares pertencentes a pelo menos sete ativistas e defensores de direitos humanos entre o fim de 2023 e meados de 2025. A informação consta em um novo relatório publicado pelo Citizen Lab , instituto de pesquisa especializado em vigilância digital e direitos civis. De acordo com o documento, as conclusões se baseiam em análises forenses de quatro aparelhos apreendidos três iPhones e um dispositivo Android além de registros judiciais relacionados a outros três casos. Em todos os episódios analisados, a extração de dados ocorreu enquanto os ativistas estavam sendo interrogados ou detidos por autoridades jordanianas devido a manifestações ou conteúdos críticos à atuação de Israel na Faixa de Gaza. A Cellebrite, empresa sediada em Israel, desenvolve ferramentas amplamente utilizadas por forças de segurança em diversos países para acessar celulares protegidos por senha ou criptografia. A tecnologia já foi empregada em investigações de grande repercussão internacional, inclusive pelo FBI, como no caso do aparelho associado ao homem acusado de tentar assassinar Donald Trump em 2024. Embora o relatório detalhe apenas sete ocorrências, o Citizen Lab afirma ter conhecimento de dezenas de outros casos semelhantes envolvendo membros da sociedade civil na Jordânia. Segundo os pesquisadores, há indícios de que o uso dessas ferramentas pelas autoridades locais ocorre ao menos desde 2020. A repressão a ativistas no país se intensificou após a adoção, em 2015, de uma lei de crimes cibernéticos que criminaliza determinados tipos de discurso online. Uma atualização em 2023 ampliou ainda mais o alcance da legislação, passando a considerar ilegais conteúdos que “difamem, caluniem ou demonstrem desprezo por qualquer indivíduo”. As ferramentas da Cellebrite permitem a coleta de um vasto conjunto de informações, como conversas, arquivos, fotos, vídeos, histórico de localização, senhas salvas, registros de Wi-Fi, chamadas telefônicas, e-mails, histórico de navegação, contas de redes sociais e até dados supostamente apagados pelos usuários. A plataforma combina técnicas de força bruta com exploits avançados para contornar mecanismos de segurança e criptografia dos dispositivos. O relatório destaca que a Jordânia não é um caso isolado. Em dezembro de 2024, a Amnesty International divulgou evidências de que autoridades da Sérvia usaram ferramentas da Cellebrite para desbloquear secretamente celulares de um jornalista e de um ativista, além de instalar spyware enquanto eles estavam sob custódia. Também há registros de uso abusivo da tecnologia por governos da Rússia, Nigéria, Botsuana, Mianmar e Itália, além de vendas para regimes autoritários em países como Belarus, Bangladesh, China, Hong Kong e Venezuela. Procurada para comentar o relatório, a Cellebrite não negou as conclusões específicas sobre a Jordânia. Em nota, a empresa afirmou que não comenta casos individuais, ressaltando que avalia clientes com base em critérios internos de direitos humanos e que licencia suas tecnologias apenas para usos considerados legais, exigindo que os clientes comprovem autoridade jurídica válida. O Citizen Lab informou ainda ter identificado indicadores de comprometimento em todos os quatro aparelhos analisados. Em alguns casos, os ativistas foram forçados a desbloquear os celulares por meio de reconhecimento facial ou senha. Em um episódio específico, um ativista encontrou sua própria senha anotada em uma fita colada na parte traseira do telefone, sem jamais tê-la fornecido às autoridades. Como medida para ampliar a responsabilização, o instituto sugeriu que a Cellebrite passe a inserir marcas d’água digitais únicas nos dispositivos alvo, vinculadas a clientes específicos, facilitando a identificação de abusos e o rastreamento do uso indevido da tecnologia.
- Alemanha expulsa diplomata russo acusado de espionagem ligada à guerra na Ucrânia
A Alemanha expulsou um diplomata da Rússia acusado de envolvimento em atividades de espionagem relacionadas ao esforço de guerra na Ucrânia, intensificando ainda mais as tensões entre Berlim e Moscou. O Ministério das Relações Exteriores alemão informou que declarou o funcionário russo como persona non grata e convocou o embaixador russo para comunicar oficialmente a decisão. Segundo o governo alemão, o diplomata foi obrigado a deixar o país com efeito imediato. Em nota, o ministério foi enfático ao afirmar que “a Alemanha não aceita espionagem em seu território, especialmente quando realizada sob a cobertura de status diplomático”. A medida foi tratada como uma resposta direta a atividades consideradas hostis à segurança nacional alemã. Veículos de imprensa como a Der Spiegel e o portal russo independente The Insider identificaram o diplomata expulso como Andrei Mayorov, vice-adido militar da embaixada russa em Berlim. Ele teria patente de coronel na agência de inteligência militar russa, o GRU. De acordo com as investigações, Mayorov teria atuado como contato direto de Ilona Kopylova, cidadã com dupla nacionalidade ucraniana e alemã, presa anteriormente em Berlim sob suspeita de espionagem em favor da Rússia. As autoridades acreditam que ela manteve contato com um representante da embaixada russa ligado a serviços de inteligência desde, pelo menos, novembro de 2023. Promotores afirmam que Kopylova teria explorado relações com atuais e ex-funcionários do Ministério da Defesa da Alemanha para coletar informações sensíveis sobre ajuda militar à Ucrânia, locais de testes de drones e dados estratégicos da indústria de armamentos. Ela também é acusada de auxiliar seu contato russo a operar com identidade falsa para frequentar eventos políticos em Berlim e estabelecer redes de relacionamento estratégicas. O chanceler alemão Johann Wadephul declarou que a expulsão representa um recado claro a Moscou. Segundo ele, atividades de inteligência sob fachada diplomática são “completamente inaceitáveis” e ações agressivas da Rússia terão consequências diretas. A embaixada russa em Berlim rejeitou as acusações, classificando-as como uma “provocação absurda e fabricada às pressas”. Em comunicado, Moscou acusou o governo alemão de fomentar uma suposta “histeria de espionagem” e advertiu que as ações de Berlim não ficarão sem resposta. O episódio ocorre em meio a um aumento significativo das tensões diplomáticas entre os dois países. Nos últimos meses, a Alemanha acusou a Rússia de ataques cibernéticos contra órgãos críticos, campanhas de desinformação e intrusões digitais direcionadas a empresas dos setores de defesa, aeroespacial e tecnologia da informação, além de partidos políticos alemães.
- Ataque hacker paralisa sistemas de pagamento de museus na Alemanha e força pagamentos apenas em dinheiro vivo
A Dresden State Art Collections, uma das redes de museus mais antigas e prestigiadas da Europa, foi alvo de um ataque cibernético direcionado que comprometeu grande parte de sua infraestrutura digital. A informação foi confirmada nesta semana pelo Ministério da Cultura do estado da Saxônia. O incidente deixou a instituição operando com serviços digitais e telefônicos limitados. Como consequência, a venda de ingressos online, os serviços de atendimento ao visitante e a loja virtual dos museus estão temporariamente indisponíveis. Além disso, os pagamentos presenciais nas unidades só podem ser realizados em dinheiro. Segundo a administração, ingressos comprados antes do ataque continuam válidos e podem ser utilizados normalmente na entrada. Apesar das restrições operacionais, os museus seguem abertos ao público. As autoridades informaram que os sistemas de segurança responsáveis pela proteção dos acervos não foram afetados e que tanto a segurança física quanto a técnica permanecem intactas. Conhecida pela sigla SKD, a rede ainda não tem previsão para a restauração completa dos sistemas comprometidos. Até a última atualização , divulgada na sexta-feira, a instituição continuava funcionando sob limitações, sem novos detalhes sobre a extensão total do ataque, conforme relatado pela imprensa local com base em declarações de um porta-voz. As autoridades não divulgaram quem estaria por trás do ataque nem quais teriam sido as motivações. Também não há confirmação sobre a existência de pedido de resgate ou de negociações em andamento com possíveis hackers. A Dresden State Art Collections administra cerca de 15 museus e abriga obras de mestres como Raphael e Rembrandt, além do famoso Green Vault, considerado um dos mais ricos tesouros da Europa, conhecido por suas joias reais e peças em ouro. O caso reforça uma tendência preocupante: instituições culturais têm se tornado alvos frequentes de grupos hackers nos últimos anos. Em 2023, o museu nacional do Canadá levou semanas para restaurar sistemas após um ataque de ransomware. Já em 2022, a Metropolitan Opera, em Nova York, sofreu um ataque que afetou bilheterias e vendas de ingressos durante a alta temporada. Bibliotecas de grande porte também foram impactadas, como a British Library e a Toronto Public Library, que enfrentaram longos períodos de recuperação após incidentes semelhantes.
- Zoom e GitLab corrigem falhas críticas de RCE, DoS e bypass de 2FA
A Zoom e o GitLab divulgaram atualizações de segurança para corrigir múltiplas vulnerabilidades que podem resultar em execução remota de código (RCE), negação de serviço (DoS) e até bypass de autenticação multifator (2FA). As falhas afetam componentes amplamente utilizados em ambientes corporativos, elevando o nível de risco para organizações que ainda não aplicaram os patches. O caso mais grave envolve os Zoom Node Multimedia Routers (MMRs), impactados pela vulnerabilidade CVE-2026-22844, com pontuação CVSS de 9,9. A falha, classificada como injeção de comandos, pode permitir que um simples participante de reunião execute código remotamente no MMR por meio de acesso à rede. O problema foi identificado internamente pela equipe de Offensive Security da Zoom e afeta versões anteriores à 5.2.1716.0 dos módulos MMR utilizados em implantações Zoom Node Meetings Hybrid e Meeting Connector. Apesar da gravidade, não há evidências de exploração ativa até o momento, mas a empresa recomenda atualização imediata para mitigar riscos. Paralelamente, o GitLab lançou correções para diversas vulnerabilidades de alta severidade em suas edições Community Edition (CE) e Enterprise Edition (EE). Entre elas, destacam-se duas falhas (CVE-2025-13927 e CVE-2025-13928, ambas com CVSS 7,5) que permitem a qualquer usuário não autenticado causar DoS por meio de requisições especialmente manipuladas. Outro ponto crítico é a CVE-2026-0723 (CVSS 7,4), que possibilita o bypass do 2FA caso o invasor possua conhecimento prévio do identificador de credencial da vítima, comprometendo um dos principais mecanismos de proteção de contas. Além dessas, o GitLab também corrigiu vulnerabilidades de severidade média (CVE-2025-13335 e CVE-2026-1102) que podem ser exploradas para causar DoS a partir da criação de documentos Wiki malformados. A recomendação é que administradores atualizem imediatamente para as versões corrigidas — 18.6.4, 18.7.2 ou 18.8.2, conforme o branch utilizado — reduzindo o risco de indisponibilidade e comprometimento de contas.
- Falha crítica esquecida por 11 anos dá acesso root sem senha a sistemas Linux
Uma falha crítica de segurança foi identificada no GNU InetUtils telnetd , permanecendo despercebida por quase 11 anos. A vulnerabilidade, registrada como CVE-2026-24061 , recebeu pontuação 9,8 no CVSS e afeta todas as versões do GNU InetUtils da 1.9.3 até a 2.7, expondo sistemas a bypass de autenticação remota com acesso root. De acordo com a descrição publicada na base de dados do NIST National Vulnerability Database, o problema ocorre porque o serviço telnetd não sanitiza corretamente a variável de ambiente USER enviada pelo cliente antes de repassá-la ao binário login(1). Com isso, um invasor pode enviar um valor especialmente preparado — -f root — fazendo com que o processo de login ignore a autenticação padrão e conceda acesso direto como root. A análise técnica detalhada foi compartilhada pelo desenvolvedor do GNU, Simon Josefsson, que explicou que o telnetd executa o /usr/bin/login (normalmente com privilégios elevados) passando o conteúdo da variável USER como parâmetro final. Como o login(1) interpreta a opção -f como um comando para pular a autenticação, o atacante consegue se autenticar automaticamente como root ao utilizar o parâmetro -a ou --login no cliente telnet. Segundo Josefsson, a falha foi introduzida em um commit de código datado de 19 de março de 2015, incorporado oficialmente à versão 1.9.3 em maio daquele ano. A descoberta e o reporte responsáveis foram creditados ao pesquisador de segurança Kyu Neushwaistein (Carlos Cortes Alvarez), em 19 de janeiro de 2026. Do ponto de vista de ameaça ativa, dados da empresa de inteligência de ameaças GreyNoise indicam que 21 endereços IP únicos tentaram explorar a falha nas últimas 24 horas. Esses IPs, originários de países como Estados Unidos, China, Japão, Alemanha e Singapura, foram classificados como maliciosos, indicando exploração real e em andamento. Como mitigação, é recomendado aplicar imediatamente os patches mais recentes, restringir o acesso de rede à porta do telnet apenas a clientes confiáveis e, quando possível, desativar completamente o telnetd. Como solução temporária, também é possível configurar o InetUtils telnetd para utilizar uma implementação alternativa do login(1) que não aceite o parâmetro -f.
- Falha crítica no VMware vCenter entra na lista de ataques ativos da CISA
A CISA adicionou ao seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) uma falha crítica que afeta o VMware vCenter Server, confirmando que a vulnerabilidade já está sendo explorada ativamente no mundo real. O problema, identificado como CVE-2024-37079, possui pontuação 9,8 no CVSS e permite execução remota de código (RCE) a partir do envio de pacotes de rede especialmente preparados ao servidor vCenter. A falha está relacionada a um estouro de heap na implementação do protocolo DCE/RPC, mecanismo amplamente utilizado para comunicação entre componentes em ambientes corporativos. Um invasor com acesso à rede pode explorar essa condição para assumir o controle do servidor afetado. A correção foi disponibilizada pela Broadcom em junho de 2024, junto com a CVE-2024-37080, que também envolvia um cenário semelhante de estouro de memória com impacto em execução de código. Pesquisadores da empresa chinesa QiAnXin LegendSec identificaram um conjunto mais amplo de falhas no serviço DCE/RPC, composto por três vulnerabilidades de estouro de heap e uma de elevação de privilégios. Durante uma apresentação na c onferência Black Hat Asia, em abril de 2025, foi demonstrado que uma dessas falhas pode ser encadeada com a CVE-2024-38813, permitindo acesso remoto não autorizado com privilégios de root e, consequentemente, o controle do ESXi, base de virtualização de inúmeros data centers corporativos. Embora ainda não haja informações públicas sobre o grupo hacker responsável ou a escala dos ataques, a Broadcom confirmou oficialmente que há evidências de exploração ativa da CVE-2024-37079. Diante desse cenário, a CISA determinou que as agências do Federal Civilian Executive Branch (FCEB) atualizem seus sistemas para versões corrigidas até 13 de fevereiro de 2026, reforçando a urgência da aplicação dos patches também no setor privado.












