Threat intelligence · CVEs & notícias · atualizado em 03/10, 20:13
quantidade por mês
Contagem mensal de novos CVEs publicados no NVD (National Vulnerability Database). A linha de média móvel de 3 meses filtra a oscilação mês a mês. O crescimento acelerou: +19% de 2024 para 2025 e +65% de 2025 para 2026 (jan–jul). Não ajustamos curva exponencial de propósito — ela explicaria pouco mais que uma reta (R² 0,61 contra 0,57) e sugeriria uma taxa constante que os dados não têm.
quantidade por mês, por probabilidade de exploração
Cada CVE é classificado pela probabilidade de ser explorado nos próximos 30 dias (EPSS/FIRST). Quase todos os novos CVEs ficam abaixo de 1% — o volume crescente de publicações ofusca o risco real, que se concentra na linha vermelha (≥10%).
quantidade por mês, por severidade
Distribuição por severidade CVSS: baixo (<4.0), médio (4.0–6.9), alto (7.0–8.9) e crítico (≥9.0). Severidade mede impacto potencial, não probabilidade de ataque.
CVEs adicionados por mês
CVEs que entraram no catálogo KEV da CISA (agência de cibersegurança dos EUA) — exploração ativa confirmada em ataques reais; órgãos federais americanos são obrigados a corrigi-los em prazo definido.
% dos publicados no mês (absoluto no tooltip)
Rejeitados = o programa CVE anulou o registro (não era vulnerabilidade, era duplicata, ou o solicitante recuou). Contestados = segue publicado, mas alguém — em geral o fabricante — nega que seja falha. A taxa oscila bastante e vinha caindo: 6,9% dos CVEs publicados em 2023, 1,8% em 2024, 3,6% em 2025 e 3,0% em 2026. Picos isolados costumam ser lotes — em jan/2026, 838 registros foram anulados de uma vez, a maioria de CVEs de 2025. O gráfico tem escala própria porque são poucos casos perto do volume total.
Ranking por score ponderado dos eventos dos últimos 7 dias: entrada em catálogo de exploração confirmada (+10 — CISA KEV ou EUVD/ENISA, contado uma única vez), salto de EPSS (+8), primeira menção na mídia (+5), mudança de CVSS (+2), novas menções (+1) e CVE novo (+1). Somam-se bônus por CVSS e EPSS atuais e por weaponização confirmada: ransomware (+4), notificação do CERT.br (+4), exploit público (+3 — Metasploit ou Exploit-DB, contado uma única vez), grupos APT (+2) e malware (+2).
Fontes:NVDEPSS (FIRST)CISA KEVEUVD (ENISA)CISA Vulnrichment (SSVC)Tenable (VPR)CERT.brCTIR GovMetasploitExploit-DBNucleiBDU/FSTECCloudflare RadarCERT.br honeypotsransomware.live
Vulnerabilidade no Citrix NetScaler ADC e Citrix NetScaler Gateway. Este problema afeta o ADC: anterior ao 14.1-73.37, anterior ao 13.1-64.23, anterior ao 14.1-73.37 FIPS e anterior ao 13.1.37.279 FIPS e NDcPP; Gateway: anterior ao 14.1-73.37 e anterior ao 13.1-64.23, levando a Execução Remota de Código ou Negação de Serviço
Vulnerabilidade de validação de entrada inadequada no Citrix NetScaler ADC e Citrix NetScaler Gateway. Este problema afeta o ADC: anterior à 14.1-73.37, anterior à 13.1-64.23, anterior à 14.1-73.37 FIPS e anterior à 13.1.37.279 FIPS e NDcPP; Gateway: anterior à 14.1-73.37 e anterior à 13.1-64.23, permitindo que um atacante não autenticado execute comandos arbitrários.
A Adobe Commerce é afetada por uma vulnerabilidade de Autorização Incorreta que pode resultar em escalonamento de privilégios. Um atacante pode explorar essa vulnerabilidade para obter acesso elevado a recursos sensíveis. A exploração deste problema não requer interação do usuário.
A desserialização de dados não confiáveis no Microsoft SharePoint Server local permite que um invasor não autorizado execute código por meio de uma rede. A Microsoft está ciente de que existe um exploit para CVE-2025-53770 em circulação. A Microsoft está preparando e testando completamente uma atualização abrangente para resolver essa vulnerabilidade. Enquanto isso, certifique-se de que a mitigação fornecida na documentação desta CVE esteja em vigor para que você esteja protegido contra exploração.
Um atacante não autenticado pode fazer com que a resolução de template de página de `get_page_template()` inclua um arquivo `.php` local legível escolhido fora dos diretórios do tema ativo. Se as pré-condições relevantes tanto para o servidor quanto para o tema ativo forem atendidas, isso pode levar a RCE.
Uma vulnerabilidade na interface web do software Cisco Secure Firewall Management Center (FMC) poderia permitir que um atacante remoto não autenticado ignorasse a autenticação e executasse arquivos de script em um dispositivo afetado para obter acesso root ao sistema operacional subjacente. Essa vulnerabilidade se deve a um processo de sistema inadequado criado na inicialização. Um atacante poderia explorar essa vulnerabilidade enviando requisições HTTP especialmente criadas para um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante executasse uma variedade de scripts e comandos que concedem acesso root ao dispositivo.
Uma vulnerabilidade no gerenciamento de autenticação baseada em sessão da API do Cisco Catalyst SD-WAN Manager pode permitir que um atacante remoto não autenticado acesse um sistema afetado com privilégios do usuário admin. Essa vulnerabilidade ocorre devido ao tratamento inadequado da codificação de URI em uma solicitação HTTP, o que permite que a solicitação contorne uma regra de autenticação destinada a restringir o acesso a um endpoint específico da API. Um atacante pode explorar essa vulnerabilidade enviando uma solicitação HTTP criada especificamente para a API do sistema afetado. Uma exploração bem-sucedida pode permitir que o atacante contorne a autenticação e obtenha acesso à API como o usuário admin.
Um problema de gravação fora dos limites foi corrigido com uma verificação de limites aprimorada. Esse problema foi corrigido no iOS 26.7.1 e iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1. O processamento de um arquivo criado maliciosamente pode levar à execução de código arbitrário. A Apple tem conhecimento de um relato de que esse problema pode ter sido explorado em um ataque extremamente sofisticado contra indivíduos específicos direcionados em versões do iOS anteriores ao iOS 27.
O GitLab corrigiu um problema no GitLab CE/EE que afeta todas as versões a partir da 18.7 anteriores à 19.1.8, 19.2 anteriores à 19.2.6 e 19.3 anteriores à 19.3.2, no qual, sob certas condições, um usuário não autenticado poderia ter lido arquivos arbitrários do servidor GitLab devido ao confinamento inadequado de caminho e à falta de aplicação de autenticação na API de commits do repositório.
SimpleHelp remote support software v5.5.7 e anteriores permite que usuários administradores enviem arquivos arbitrários para qualquer lugar do sistema de arquivos ao enviar um arquivo zip manipulado (ou seja, zip slip). Isso pode ser explorado para executar código arbitrário no host no contexto do usuário do servidor SimpleHelp.
Qlik Sense Enterprise para Windows anterior ao August 2023 Patch 2 permite execução remota de código não autenticada, conhecida como QB-21683. Devido à validação inadequada de cabeçalhos HTTP, um atacante remoto consegue elevar seus privilégios ao tunelar requisições HTTP, permitindo executar requisições HTTP no servidor backend que hospeda o aplicativo de repositório. As versões corrigidas são August 2023 Patch 2, May 2023 Patch 6, February 2023 Patch 10, November 2022 Patch 12, August 2022 Patch 14, May 2022 Patch 16, February 2022 Patch 15 e November 2021 Patch 17. NOTA: esta vulnerabilidade existe devido a uma correção incompleta para CVE-2023-41265.
Autenticação inadequada no Microsoft Office SharePoint permite que um atacante não autorizado realize spoofing pela rede.
Maio de 2026: Este aviso de segurança fornece os detalhes e as informações de correção para uma vulnerabilidade que foi descoberta e corrigida após ser divulgada em fevereiro de 2026. Este novo aviso refere-se a uma nova vulnerabilidade no handshake da conexão de controle. A seção deste aviso inclui orientações sobre Mostrar Conexões de Controle para auxiliar em verificações do sistema. Uma vulnerabilidade na autenticação de peering no Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, no Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, e no Cisco Catalyst SD-WAN Validator, anteriormente SD-WAN vBond, poderia permitir que um atacante remoto não autenticado contornasse a autenticação e obtivesse privilégios administrativos em um sistema afetado. Essa vulnerabilidade existe porque o mecanismo de autenticação de peering em um sistema afetado não está funcionando corretamente. Um atacante poderia explorar essa vulnerabilidade enviando requisições maliciosas ao sistema afetado. Uma exploração bem-sucedida poderia permitir que o atacante fizesse login em um Cisco Catalyst SD-WAN Controller afetado como uma conta de usuário interna, com altos privilégios e não-root. Usando essa conta, o atacante poderia acessar o NETCONF, o que então permitiria manipular a configuração de rede da malha SD-WAN.
Uma vulnerabilidade de limitação inadequada de um nome de caminho a um diretório restrito ('path traversal') no Fortinet FortiMail 8.0.0 até 8.0.1, FortiMail 7.6.0 até 7.6.6, FortiMail 7.4.0 até 7.4.8, FortiMail 7.2.0 até 7.2.9 pode permitir que um atacante não autenticado grave arquivos arbitrários no sistema subjacente por meio de requisições HTTP ou HTTPS especialmente criadas.
Uma vulnerabilidade na autenticação de peering no Cisco Catalyst SD-WAN Controller, anteriormente SD-WAN vSmart, no Cisco Catalyst SD-WAN Manager, anteriormente SD-WAN vManage, e no Cisco Catalyst SD-WAN Validator, anteriormente SD-WAN vBond, pode permitir que um atacante remoto não autenticado ignore a autenticação e obtenha privilégios administrativos em um sistema afetado. Essa vulnerabilidade existe porque o mecanismo de autenticação de peering em um sistema afetado não está funcionando corretamente. Um atacante pode explorar essa vulnerabilidade enviando requisições maliciosas para um sistema afetado. Uma exploração bem-sucedida pode permitir que o atacante faça login em um Cisco Catalyst SD-WAN Controller afetado como uma conta de usuário interna de alto privilégio, não-root. Usando essa conta, o atacante pode acessar o NETCONF, o que permitiria manipular a configuração de rede da malha SD-WAN.
Existe uma vulnerabilidade de injeção de comando no sistema operacional não autenticada no repetidor Wi-Fi Shenzhen Aitemi M300 (modelo de hardware MT02) através do parâmetro 'time' do endpoint '/protocol.csp?'. A entrada é processada pelo comando interno date '-s' sem reinicializar ou interromper o serviço HTTP. Diferente de outros pontos de injeção, este vetor permite comprometimento remoto sem desencadear alterações visíveis na configuração.
Vulnerabilidade no Oracle HTTP Server e no Oracle Weblogic Server Proxy Plug-in, produtos do Oracle Fusion Middleware (componente: Weblogic Server Proxy Plug-in para Apache HTTP Server, Weblogic Server Proxy Plug-in para IIS). As versões suportadas afetadas são 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. Uma vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o Oracle HTTP Server e o Oracle Weblogic Server Proxy Plug-in. Embora a vulnerabilidade esteja no Oracle HTTP Server e no Oracle Weblogic Server Proxy Plug-in, os ataques podem impactar significativamente produtos adicionais (mudança de escopo). Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado para criação, exclusão ou modificação de dados críticos ou de todos os dados acessíveis do Oracle HTTP Server e do Oracle Weblogic Server Proxy Plug-in, bem como acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis do Oracle HTTP Server e do Oracle Weblogic Server Proxy Plug-in. Nota: A versão afetada do Weblogic Server Proxy Plug-in para IIS é apenas a 12.2.1.4.0. Pontuação Base CVSS 3.1: 10.0 (impactos na Confidencialidade e na Integridade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
Existe uma vulnerabilidade de controle de acesso inadequado na interface de gerenciamento web do PaperCut MF e PaperCut NG. Em condições específicas, solicitações remotas não autenticadas direcionadas a funções administrativas podem acionar ações de backend antes da conclusão das verificações de validação de acesso. Isso permite que um atacante remoto não autenticado modifique determinadas configurações do sistema.
Roundcube antes de 1.3.17 e 1.4.x antes de 1.4.12 é propenso a uma potencial injeção de SQL via search ou search_params.
Uma vulnerabilidade no SP Page Builder para Joomla permite que usuários não autenticados façam upload de arquivos arbitrários, resultando, em última análise, no upload e execução de código PHP.
As versões 6.3.0 a 6.5.4 do Zammad são vulneráveis a uma vulnerabilidade de sequestro de sessão que leva à execução remota de código como o usuário zammad. A vulnerabilidade também está presente na versão 7.0.0 até a versão 7.1.3, mas não é explorável devido às condições do ambiente.
Todas as versões do Zammad, incluindo a versão alfa mais recente, permitem que o usuário local zammad eleve privilégios para root.
Vulnerabilidade de Bypass do Recurso de Segurança de Arquivos de Atalho da Internet
Uma vulnerabilidade de carregamento dinâmico de classes inseguro existe nos utilitários de conexão de banco de dados do PaperCut MF e PaperCut NG. A aplicação instancia classes de drivers de banco de dados com base em nomes de drivers configuráveis, sem validar contra uma lista de permissões de drivers aprovados. Se um atacante puder manipular os parâmetros de configuração do sistema, isso permite a execução de bytecode Java arbitrário residente no classpath da aplicação sob o contexto de segurança do processo do servidor PaperCut.
O serviço de Compartilhamento de Arquivos e Impressoras no Windows 95, Windows 98 e Windows Me não verifica corretamente a senha para um compartilhamento de arquivos, o que permite a atacantes remotos contornar os controles de acesso ao compartilhamento enviando uma senha de 1 byte que corresponde ao primeiro caractere da senha real, também conhecida como a vulnerabilidade "Share Level Password".
Confusão de tipo no V8 no Google Chrome anterior a 152.0.7977.82 permitia que um atacante remoto executasse código arbitrário dentro do sandbox por meio de uma página HTML maliciosa. (Severidade de segurança do Chromium: Alta)
Uso após liberação em CSS no Google Chrome anterior a 145.0.7632.75 permitiu que um atacante remoto executasse código arbitrário dentro de uma sandbox por meio de uma página HTML manipulada. (Severidade de segurança do Chromium: Alta)
Vulnerabilidade de bypass/injeção em componentes do Apache Camel sob condições específicas. Este problema afeta o Apache Camel: de 4.10.0 até <= 4.10.1, de 4.8.0 até <= 4.8.4, de 3.10.0 até <= 3.22.3. Recomenda-se que os usuários atualizem para a versão 4.10.2 para 4.10.x LTS, 4.8.5 para 4.8.x LTS e 3.22.4 para versões 3.x. Esta vulnerabilidade está presente no filtro de cabeçalhos de entrada padrão do Camel, que permite a um atacante incluir cabeçalhos específicos do Camel que, para alguns componentes do Camel, podem alterar comportamentos, como o componente camel-bean, para chamar outro método no bean além do que foi codificado na aplicação. No componente camel-jms, um cabeçalho malicioso pode ser usado para enviar a mensagem para outra fila (no mesmo broker) além da que foi codificada na aplicação. Isso também pode ser observado ao usar o componente camel-exec O atacante precisaria injetar cabeçalhos personalizados, como protocolos HTTP. Portanto, se você tiver aplicações Camel conectadas diretamente à internet via HTTP, um atacante poderá incluir cabeçalhos HTTP maliciosos nas requisições HTTP enviadas à aplicação Camel. Todos os componentes HTTP conhecidos do Camel, como camel-servlet, camel-jetty, camel-undertow, camel-platform-http e camel-netty-http, seriam vulneráveis imediatamente. Nessas condições, um atacante poderia forjar um nome de cabeçalho do Camel e fazer o componente bean invocar outros métodos no mesmo bean. Em termos de uso da estratégia de filtro de cabeçalhos padrão, a lista de componentes que a utilizam é: * camel-activemq * camel-activemq6 * camel-amqp * camel-aws2-sqs * camel-azure-servicebus * camel-cxf-rest * camel-cxf-soap * camel-http * camel-jetty * camel-jms * camel-kafka * camel-knative * camel-mail * camel-nats * camel-netty-http * camel-platform-http * camel-rest * camel-sjms * camel-spring-rabbitmq * camel-stomp * camel-tahu * camel-undertow * camel-xmpp A vulnerabilidade surge devido a um bug no mecanismo de filtragem padrão que bloqueia apenas cabeçalhos que começam com "Camel", "camel" ou "org.apache.camel.". Mitigação: Você pode facilmente contornar isso em suas aplicações Camel removendo os cabeçalhos em suas rotas Camel. Há muitas maneiras de fazer isso, também globalmente ou por rota. Isso significa que você pode usar o EIP removeHeaders para filtrar qualquer coisa como "cAmel, cAMEL" etc., ou em geral tudo que não comece com "Camel", "camel" ou "org.apache.camel.".
Sangoma FreePBX 115.0.16.26 e anteriores, 14.0.13.11 e anteriores, 13.0.197.13 e anteriores possuem Controle de Acesso Incorreto.
Uma vulnerabilidade de bypass de autenticação no Kentico Xperience permite bypass de autenticação por meio do tratamento de senha do Staging Sync Server para nomes de usuário SHA1 vazios na autenticação digest. O bypass de autenticação permite que um invasor controle objetos administrativos. Este problema afeta o Xperience até a versão 13.0.172.
Após o processo de configuração inicial, algumas etapas do arquivo setup.php são acessíveis não apenas por superadministradores, mas também por usuários não autenticados. Um ator malicioso pode passar pelas verificações de etapa e potencialmente alterar a configuração do Zabbix Frontend.
Vulnerabilidade no NetScaler ADC e no NetScaler Gateway. Este problema afeta o ADC: de 14.1 até 73.32 e de 13.1 até 63.21; o Gateway: de 14.1 até 73.32 e de 13.1 até 63.21.
Docker Desktop Community Edition anterior à versão 2.1.0.1 permite que usuários locais obtenham privilégios ao colocar um arquivo cavalo de Troia docker-credential-wincred.exe em %PROGRAMDATA%\DockerDesktop\version-bin\ como um usuário com baixos privilégios, e então aguardar que um administrador ou usuário de serviço autentique com Docker, reinicie o Docker ou execute 'docker login' para forçar o comando.
Uma vulnerabilidade na análise de e-mails do Cisco AsyncOS Software para Cisco Secure Email Gateway pode permitir que um atacante remoto não autenticado execute comandos arbitrários com privilégios de root no sistema operacional subjacente. Essa vulnerabilidade é devida à validação insuficiente na lógica de análise de e-mails. Um atacante pode explorar essa vulnerabilidade enviando uma mensagem de e-mail especialmente criada que contenha instruções SQL maliciosas por meio de um dispositivo afetado. Uma exploração bem-sucedida pode permitir que o atacante execute instruções SQL arbitrárias, levando à execução de comandos com privilégios de root no sistema operacional subjacente.
Validação de entrada inadequada no Microsoft Office SharePoint permite que um invasor não autorizado realize falsificação (spoofing) em uma rede.
Vulnerabilidade no produto Oracle Java SE, Oracle GraalVM Enterprise Edition da Oracle Java SE (componente: Libraries). As versões suportadas afetadas são Oracle Java SE: 17.0.2 e 18; Oracle GraalVM Enterprise Edition: 21.3.1 e 22.0.0.2. Vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede por meio de múltiplos protocolos comprometa Oracle Java SE, Oracle GraalVM Enterprise Edition. Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado para criação, exclusão ou modificação de dados críticos ou de todos os dados acessíveis do Oracle Java SE, Oracle GraalVM Enterprise Edition. Nota: Esta vulnerabilidade se aplica a implantações Java, tipicamente em clientes que executam aplicativos Java Web Start em sandbox ou applets Java em sandbox, que carregam e executam código não confiável (por exemplo, código proveniente da internet) e dependem da sandbox Java para segurança. Esta vulnerabilidade também pode ser explorada usando APIs no componente especificado, por exemplo, por meio de um serviço web que fornece dados para as APIs. Pontuação Base CVSS 3.1 7.5 (Impactos na Integridade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N).
Ray é um mecanismo de computação de IA. Antes da versão 2.52.0, desenvolvedores que trabalham com Ray como ferramenta de desenvolvimento podem ser explorados por meio de uma vulnerabilidade crítica de RCE explorável via Firefox e Safari. Essa vulnerabilidade se deve a uma proteção insuficiente contra ataques baseados em navegador, pois a defesa atual usa o cabeçalho User-Agent começando com a string "Mozilla" como mecanismo de defesa. Essa defesa é insuficiente, pois a especificação fetch permite que o cabeçalho User-Agent seja modificado. Combinada com um ataque de DNS rebinding contra o navegador, essa vulnerabilidade é explorável contra um desenvolvedor que executa Ray e visita inadvertidamente um site malicioso, ou recebe um anúncio malicioso (malvertising). Esse problema foi corrigido na versão 2.52.0.
O GitLab corrigiu um problema no GitLab CE/EE afetando todas as versões desde a 18.2 até antes da 18.11.11, 19.0 até antes da 19.0.8, 19.1 até antes da 19.1.6 e 19.2 até antes da 19.2.4 que, sob certas condições, poderia permitir que um usuário não autenticado modificasse ou excluísse remotamente projetos públicos e dados de usuário por meio de uma diretiva GraphQL.
Uma vulnerabilidade em uma API do Cisco Identity Services Engine (ISE) pode permitir que um atacante remoto não autenticado contorne a autenticação. Essa vulnerabilidade ocorre devido a um controle de autenticação insuficiente em um endpoint da API. Um atacante pode explorar essa vulnerabilidade enviando uma requisição maliciosa para um endpoint da API afetado. Uma exploração bem-sucedida pode permitir que o atacante obtenha acesso não autorizado ao dispositivo afetado, contornando a interface de gerenciamento baseada na web.
Uma vulnerabilidade na interface web do software Cisco Secure Firewall Management Center (FMC) poderia permitir que um atacante remoto não autenticado fizesse login em um dispositivo afetado usando uma conta de baixo privilégio para acessar dados confidenciais nos sistemas impactados. Esta vulnerabilidade se deve à presença de credenciais de usuário estáticas para uma conta de baixo privilégio. Um atacante poderia explorar essa vulnerabilidade usando a conta para fazer login em um sistema afetado. Uma exploração bem-sucedida poderia permitir que o atacante fizesse login no sistema afetado e acessasse dados confidenciais como o usuário de baixo privilégio. Nota: Se a interface de gerenciamento do FMC não tiver acesso à internet pública, a superfície de ataque associada a esta vulnerabilidade é reduzida. A Cisco atribuiu a este comunicado de segurança uma Classificação de Impacto de Segurança (SIR) Alta em vez de Média, como indicado pela pontuação. O motivo é que esta vulnerabilidade pode ser usada com outras vulnerabilidades do software Cisco Secure FMC para elevar privilégios.
O mecanismo de autenticação JWT aceita tokens assinados com algoritmos diferentes daqueles explicitamente configurados ou suportados. Isso permite que um atacante crie um JWT com um algoritmo não suportado, que é então validado incorretamente, levando a acesso não autorizado. A exploração bem-sucedida desta vulnerabilidade pode resultar em acesso não autorizado ao sistema, incluindo o potencial comprometimento de contas administrativas e a assunção total da conta. A pontuação CVSS é ajustada para 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) em implantações de locatário único, refletindo que o impacto está contido dentro de um único limite de autoridade de segurança.
Uma vulnerabilidade em uma API interna do Cisco ISE e do Cisco ISE-PIC poderia permitir que um atacante remoto não autenticado carregasse arquivos arbitrários em um dispositivo afetado e depois executasse esses arquivos no sistema operacional subjacente como root. Esta vulnerabilidade se deve à falta de verificações de validação de arquivo que impediriam que arquivos enviados fossem colocados em diretórios privilegiados em um sistema afetado. Um atacante poderia explorar essa vulnerabilidade enviando um arquivo especialmente criado para o dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante armazenasse arquivos maliciosos no sistema afetado e depois executasse código arbitrário ou obtivesse privilégios de root no sistema.
O Sangfor Next-Gen Application Firewall versão NGAF8.0.17 é vulnerável a uma vulnerabilidade de divulgação de arquivos autenticada. Um atacante remoto e autenticado pode ler arquivos arbitrários do sistema usando o endpoint svpn_html/loadfile.php. Este problema é explorável por um atacante remoto e não autenticado quando combinado com CVE-2023-30803.
Controle inadequado da geração de código ('code injection') no Microsoft Office SharePoint permite que um atacante autorizado execute spoofing através de uma rede.
Um problema de gravação fora dos limites foi resolvido com uma verificação de limites aprimorada. Este problema foi corrigido no iOS 15.8.5 e iPadOS 15.8.5, iOS 16.7.12 e iPadOS 16.7.12, iOS 18.6.2 e iPadOS 18.6.2, iPadOS 17.7.10, macOS Sequoia 15.6.1, macOS Sonoma 14.7.8, macOS Ventura 13.7.8. O processamento de um arquivo de imagem malicioso pode resultar em corrupção de memória. A Apple está ciente de um relatório de que este problema pode ter sido explorado em um ataque extremamente sofisticado contra indivíduos específicos.
Uma vulnerabilidade foi descoberta no libxml2 antes da versão 2.10.3. Ao analisar um documento XML de vários gigabytes com a opção de parser XML_PARSE_HUGE habilitada, vários contadores inteiros podem sofrer overflow. Isso resulta em uma tentativa de acessar um array em um deslocamento negativo de 2GB, geralmente levando a uma falha de segmentação.
O SSH do RouterOS entra no protocolo de conexão após um rekey solicitado pelo cliente, mesmo que a autenticação de usuário nunca tenha sido tentada, permitindo que um cliente não autenticado abra um canal de sessão e envie uma solicitação exec. Em builds afetados, o servidor despacha o comando, possibilitando a criação, a sobrescrita
Dell RecoverPoint for Virtual Machines, versões anteriores a 6.0.3.1 HF1, contêm uma vulnerabilidade de credencial codificada. Isso é considerado crítico, pois um invasor remoto não autenticado com conhecimento da credencial codificada poderia explorar essa vulnerabilidade, levando a acesso não autorizado ao sistema operacional subjacente e persistência em nível de root. A Dell recomenda que os clientes atualizem ou apliquem uma das correções o mais rápido possível.

A Fortinet está alertando clientes de que atacantes exploram uma vulnerabilidade zero-day (CVE-2026-104286) no FortiMail, seu gateway de segurança de e-mail. A falha foi reportada como explorada na natureza, e a empresa orienta clientes a aplicar o workaround compartilhado até que correções estejam disponíveis. A vulnerabilidade envolve limitação inadequada de caminho para diretório restrito (path traversal, CWE-22) e neutralização inadequada de byte nulo (CWE-158), podendo permitir que um atacante não autenticado comprometa o sistema.

Uma vulnerabilidade de path traversal de severidade crítica, identificada como CVE-2026-104286, afeta o Fortinet FortiMail e pode permitir que atacantes gravem arquivos arbitrários no sistema. A falha foi explorada como zero-day, ou seja, antes da disponibilização de correção, e o fornecedor pede ação urgente dos clientes. A exploração bem-sucedida pode levar à execução de código ou ao comprometimento total do appliance de e-mail.

A CISA adicionou ao catálogo KEV uma vulnerabilidade crítica que afeta o Fortinet FortiMail, após relatos de exploração ativa. A falha, rastreada como CVE-2026-104286 e com pontuação CVSS 9.8, permite que atacantes não autenticados gravem arquivos arbitrários no sistema subjacente. Trata-se de uma falha zero-day explorada antes da disponibilização de correção.

A Fortinet está alertando clientes sobre uma vulnerabilidade crítica no FortiMail, rastreada como CVE-2026-104286, que vem sendo explorada ativamente em ataques de zero-day. A exploração permite executar código ou comandos não autorizados em dispositivos vulneráveis. A falha foi divulgada e explorada antes da disponibilização de correção pelo fabricante.

Em 21 de setembro, um ataque conduzido por um agente de IA atingiu o Dutch Institute for Vulnerability Disclosure (DIVD), explorando duas vulnerabilidades zero-day no Zammad, sistema open-source de helpdesk e tickets de suporte. Segundo o relato, as duas falhas combinadas permitiram sequestrar sessões, executar código remotamente e escalar privilégios do usuário do Zammad para root em segundos, graças à parte agêntica do ataque. A partir daí, os atacantes conseguiram acessar outros serviços e ler dados.

Uma vulnerabilidade no Zimbra, identificada como CVE-2026-73570, foi explorada em ataques reais antes de sua divulgação pública. Sob certas condições, a falha pode ser acionada por meio de e-mails especialmente construídos, sem necessidade de interação do usuário. O caso caracteriza uma exploração de zero-day, já que os ataques ocorreram antes de a falha se tornar pública e de haver correção disponível.
A CISA divulgou duas vulnerabilidades de autorização (CWE-862) no serviço OpenAPI da Plataforma de Nuvem IoT Meari (CVE-2026-101104 e CVE-2026-96613). A primeira permite que usuários autenticados manipulem configurações de dispositivos que não lhes pertencem, sem verificar propriedade ou permissões. A segunda permite acessar o device shadow completo de qualquer dispositivo informando seu ID, expondo credenciais, dados do proprietário, informações de rede e telemetria. A Meari não respondeu às tentativas de coordenação da CISA e nenhuma correção está planejada, afetando todas as versões do serviço em setores de infraestrutura crítica em todo o mundo.

O Instituto Holandês de Divulgação de Vulnerabilidades (DIVD) encadeou falhas zero-day no Zammad, plataforma de helpdesk e tickets, em um ataque conduzido com apoio de inteligência artificial. As vulnerabilidades foram combinadas para sequestrar sessões, alcançar execução remota de código e elevar privilégios até root. Os detalhes do caso foram reportados pela SecurityWeek.

Pela quinta vez neste ano, a Cisco revelou que atacantes exploraram uma vulnerabilidade (CVE-2026-76504) em sua solução SD-WAN em ataques de zero-day. A equipe de resposta a incidentes do fornecedor tomou conhecimento da exploração ativa em setembro de 2026, após ser acionada e resolver um caso de suporte do Cisco Technical Assistance Center (TAC). A Cisco ainda não divulgou detalhes sobre os ataques, mas forneceu indicadores de comprometimento que defensores devem procurar para verificar se foram afetados.

A Cisco publicou correções para uma vulnerabilidade zero-day que vinha sendo explorada em seu produto Catalyst SD-WAN. A falha permite que atacantes remotos e não autenticados acessem appliances vulneráveis com privilégios administrativos. Como a exploração ocorreu antes da disponibilização do patch, trata-se de um caso de zero-day efetivamente atacado. A recomendação é aplicar as atualizações o quanto antes.

Pesquisadores de segurança publicaram o primeiro proof-of-concept público para a CVE-2026-86950, uma falha no CoreGraphics do Apple que, segundo a Apple, pode ter sido usada em ataques contra indivíduos específicos altamente visados. O gatilho é um PDF malicioso com uma fonte embutida especialmente construída, que derruba iPhones e Macs sem o patch instalado. O código provoca apenas um crash, e não execução de código, sendo o passo de converter a corrupção de memória em um exploit funcional o principal desafio. Verificações de PDF no WhatsApp são apontadas como possível vetor de entrega.

Atores de ameaça foram observados explorando uma vulnerabilidade crítica de injeção de comando pré-autenticação no Citrix NetScaler ADC e NetScaler Gateway para instalar web shells e tentar roubar dados de configuração. A equipe Threat Hunt Operations & Research (THOR) da LevelBlue, que analisou a atividade de exploração em ambientes de vários clientes, disse ter identificado artefatos maliciosos do NetScaler. O payload de pós-exploração cria um superusuário e mapeia a web shell para URLs que imitam arquivos CSS.

A exchange de criptomoedas Bitget revelou que os atacantes responsáveis pelo roubo de US$ 387,5 milhões na semana passada conseguiram invadir seus sistemas explorando uma vulnerabilidade zero-day em produtos de segurança de terceiros. Segundo a empresa, duas investigações independentes — uma conduzida pela firma de segurança blockchain SlowMist e outra pela divisão de defesa cibernética do Google Cloud, a Mandiant — chegaram à mesma conclusão sobre a origem da invasão. O caso resultou no desvio de centenas de milhões de dólares em ativos digitais da plataforma.

A Cisco divulgou atualizações de segurança para corrigir uma vulnerabilidade zero-day crítica no Catalyst SD-WAN Manager, identificada como CVE-2026-76504. Segundo a empresa, atacantes exploram a falha ativamente para escalar privilégios de administrador. O Cisco PSIRT afirmou ter tomado conhecimento da exploração ativa em setembro de 2026 e recomenda fortemente que os clientes apliquem as correções.

Atacantes estão explorando ativamente uma falha crítica no Zimbra Collaboration Suite para roubar e-mails dos usuários. O envio de um simples e-mail permite que os invasores injetem comandos no sistema operacional de forma remota, comprometendo o servidor de correio. A exploração ocorre contra instalações reais do servidor, sem que houvesse correção amplamente disponível no momento da divulgação dos ataques.

O Instituto Holandês de Divulgação de Vulnerabilidades (DIVD) declarou que a invasão de sua própria rede foi possível pela exploração de uma cadeia de duas vulnerabilidades zero-day no Zammad, sistema de tickets de código aberto. Segundo o instituto, o ataque foi conduzido com apoio de inteligência artificial. O caso expõe o risco de falhas desconhecidas em software de atendimento usado por organizações de segurança.

Pesquisadores da equipe Microsoft Security Research identificaram ataques que exploram uma vulnerabilidade no Zimbra Collaboration Suite (ZCS), corrigida apenas recentemente, para implantar web shells e acessar dados de caixas postais. A falha, rastreada como CVE-2026-73570 (CVSS 8.9), é uma injeção de comando de sistema explorável sem autenticação que pode resultar em execução remota de código. Os agentes de ameaça usam essa brecha para obter persistência no servidor e colher segredos de autenticação.

A Cisco emitiu um aviso em 30 de setembro alertando que atacantes estão explorando uma falha crítica no Cisco Catalyst SD-WAN Manager, sistema usado por empresas para gerenciar suas redes Cisco SD-WAN. A vulnerabilidade, identificada como CVE-2026-76504, permite que um atacante remoto sem credenciais de login utilize a API do Manager como se fosse o usuário administrador. A Cisco disponibilizou versões corrigidas e informou que não existe workaround para a falha. A exploração ocorre em ambiente real e afeta diretamente os usuários do produto.

A Cisco publicou atualizações de segurança para corrigir uma vulnerabilidade zero-day crítica no Catalyst SD-WAN Manager, rastreada como CVE-2026-76504. Segundo a empresa, atacantes exploram a falha ativamente para escalar privilégios e obter acesso de administrador. Os correções já estão disponíveis e recomenda-se a atualização imediata dos sistemas afetados.

Várias empresas de segurança confirmaram ter observado a exploração das vulnerabilidades CVE-2026-88771 e CVE-2026-88772 no NetScaler. Os ataques zero-day, que duraram semanas, atingiram organizações governamentais e do setor financeiro.

Atores de ameaça avançados e suspeitos de patrocínio estatal estariam por trás das intrusões direcionadas que exploraram a CVE-2026-88772, uma das duas vulnerabilidades do NetScaler recentemente divulgadas e exploradas como zero-day, segundo o CTO da Mandiant, Charles Carmakal. A Mandiant e o Google Threat Intelligence Group (GTIG) têm conhecimento de dezenas de organizações afetadas na América do Norte e na Europa, nos setores governamental, de serviços financeiros, educação, telecomunicações e serviços jurídicos e profissionais. Os ataques explorando a falha começaram no início de setembro, antes da disponibilização de correção.

A Apple alertou que atacantes estão explorando a CVE-2026-86950, uma falha de escrita fora dos limites (out-of-bounds write), de forma extremamente sofisticada. A exploração ocorre em ataques direcionados a alvos específicos. A falha foi divulgada como zero-day, ou seja, explorada antes da disponibilização de correção.

Pesquisadores da Mandiant afirmaram que dezenas de organizações foram impactadas por ataques que exploraram uma vulnerabilidade zero-day no Citrix NetScaler. Segundo a empresa, a exploração passou pelo menos três semanas sem ser detectada e os ataques são atribuídos a grupos avançados, possivelmente patrocinados por Estados. A Mandiant alerta que novos ataques devem ocorrer, recomendando que as organizações verifiquem possíveis comprometimentos nos dispositivos.

Empresas de segurança relatam que atacantes exploraram a falha zero-day CVE-2026-88772 no Citrix NetScaler para implantar web shells personalizados e malware de tunelamento. Segundo os relatos, a exploração permitiu obter acesso root, roubar credenciais e se espalhar para redes internas. A vulnerabilidade foi explorada antes da disponibilização de correção.
Ataques que exploram vulnerabilidades de dia zero no Citrix NetScaler ADC e NetScaler Gateway foram conduzidos com malware personalizado e tiveram como alvos órgãos de governo, bancos e empresas de serviços profissionais. As falhas foram exploradas antes da disponibilização de correções, e o texto questiona quem estaria abusando das CVEs e por que o Citrix demorou tanto para divulgar os problemas. O episódio expõe o risco de exploração silenciosa de appliances de acesso remoto amplamente usados.

A Apple publicou atualizações de segurança para corrigir uma vulnerabilidade zero-day explorada em ataques direcionados "extremamente sofisticados" contra dispositivos iOS. A falha, registrada como CVE-2026-86950, é uma gravação fora dos limites (out-of-bounds write) descoberta pela Meta Product Security no CoreGraphics, framework usado para gráficos vetoriais bidimensionais, renderização de imagens e desenho de texto. A exploração ocorreu antes da disponibilização da correção, agora distribuída pela Apple.
A Apple publicou uma correção para uma vulnerabilidade zero-day no CoreGraphics, componente de renderização gráfica de seus sistemas. A falha foi explorada em ataques direcionados antes de existir patch disponível e permitia a execução de código arbitrário por meio de um arquivo especialmente criado. A descoberta do problema teria sido feita pela Meta, que observou os ataques em curso.

Duas vulnerabilidades críticas foram identificadas em produtos NetScaler da Citrix e afetam configurações padrão dos equipamentos, ou seja, instalações sem ajustes específicos ficam expostas. Segundo a notícia, a exploração dessas falhas funciona como uma chave-mestra para as redes dos clientes, permitindo que atacantes obtenham acesso indevido. O cenário gerou corrida de administradores e organizações afetadas para mitigar o risco em seus ambientes NetScaler.

A Kiteworks informou que atuou em conjunto com autoridades federais de inteligência durante o fim de semana enquanto identificava e corrigia uma vulnerabilidade crítica de segurança. A empresa realizou um desligamento preventivo programado de nove horas de seus sistemas. Durante a parada, foi descoberta uma vulnerabilidade crítica até então desconhecida, restrita a uma funcionalidade habilitada para menos de 1% da base de clientes. A falha foi endereçada pela companhia.
A CISA divulgou duas vulnerabilidades que afetam o aplicativo Viidure Dashcam para Android até a versão 3.3.1.260403. A CVE-2026-94204 é um bucket de armazenamento em nuvem configurado com permissão de leitura pública, expondo registros de usuários, gravações ao vivo, pacotes de aplicativos e arquivos de firmware a qualquer pessoa na internet. A CVE-2026-96587 embute credenciais de nuvem permanentes em texto claro no código compilado do aplicativo, dando acesso total ao armazenamento da plataforma, inclusive para ler, modificar ou excluir firmware e binários. A Viidure não respondeu às tentativas de coordenação da CISA e não há correção prevista; usuários devem procurar o suporte do fabricante.
A CISA divulgou a vulnerabilidade CVE-2026-96274 no eNodeB Baicells Nova 430H (modelo pBS3101SH), versões até BaiBLQ_3.0.12, classificada como CWE-248 (exceção não tratada) com CVSS 7.4 (v3.1) e 8.3 (v4.0). Um dispositivo não autenticado dentro do alcance de rádio pode enviar uma mensagem de uplink malformada com payload NAS inválido durante o estabelecimento da conexão; como o eNodeB não valida corretamente o payload, ele repassa a mensagem ao core network, o que pode derrubar a associação de sinalização da célula e causar interrupção temporária do serviço até a reconexão. A Baicells não respondeu aos contatos da CISA e não há correção planejada, sendo recomendado contatar o suporte do fabricante e adotar medidas de mitigação de exposição de rede. A falha foi reportada por Qiqing Huang.

A Apple divulgou uma falha de segurança que pode ser acionada por um arquivo malicioso e permitir a execução de código de atacantes nos dispositivos afetados. Segundo a empresa, a vulnerabilidade pode já ter sido usada em ataques contra usuários de iPhone. A recomendação é atualizar imediatamente iPhone, iPad e Mac para as versões corrigidas.

A Citrix lançou correções para vulnerabilidades zero-day no NetScaler que já estavam sendo exploradas ativamente por atacantes. Avisos não oficiais circularam ao longo do fim de semana antes do comunicado oficial da fabricante, que chegou tarde para parte dos clientes afetados. Os produtos NetScaler da Citrix são um alvo recorrente e frequente de campanhas maliciosas.

A Apple liberou atualizações para todos os seus sistemas operacionais, mas apenas as versões de branches mais antigas trazem correção de segurança. A vulnerabilidade CVE-2026-86950, que afeta iOS 26, macOS 26 e macOS 15, já está sendo explorada ativamente, enquanto o iOS e o macOS 27 não são afetados pela falha. A atualização do branch "27" lançada hoje não corrige problemas de segurança, apenas ajustes funcionais identificados após o lançamento de duas semanas atrás. Uma versão 27.1 também era esperada para dar suporte ao novo iPhone dobrável, com recursos específicos para o dispositivo.

A Apple publicou atualizações de segurança para corrigir uma vulnerabilidade em versões mais antigas do iOS, iPadOS e macOS que, segundo a empresa, pode ter sido explorada em ataques direcionados. A falha, rastreada como CVE-2026-86950, é uma escrita fora dos limites (out-of-bounds write) no componente CoreGraphics e pode levar à execução de código arbitrário ao processar um arquivo maliciosamente criado. A divulgação e a correção vieram após a possível exploração da falha em ataques direcionados.

A Unit 42 identificou possível atividade de exploração de zero-day contra dispositivos NetScaler. A Citrix reportou que as vulnerabilidades CVE-2026-88771 e CVE-2026-88772 foram exploradas ativamente na natureza. Até o momento, não há correção disponível para as falhas, o que caracteriza exploração de zero-day contra os equipamentos afetados.
A CISA amplificou a divulgação da Citrix de oito novas vulnerabilidades que afetam o Citrix NetScaler ADC e o Citrix NetScaler Gateway, identificadas de CVE-2026-88771 a CVE-2026-88778. Duas delas, CVE-2026-88771 e CVE-2026-88772, foram adicionadas ao catálogo KEV da CISA: são falhas críticas zero-day que permitem execução remota de código de forma independente. Segundo relatos recebidos e inteligência de parceiros, atores de ameaça estão explorando ativamente essas falhas em todo o mundo. Como a atualização de implantações do NetScaler pode ser complexa e exigir parada de serviço, a CISA recomenda avaliar a exposição, priorizar mitigações e verificar indicadores de comprometimento antes de aplicar os patches, preservando evidências forenses.

Duas vulnerabilidades críticas de execução remota de código no Citrix NetScaler ADC e no NetScaler Gateway foram exploradas ativamente, confirmou a Citrix em 27 de setembro. As falhas estavam sem correção no momento da exploração e a empresa liberou patches para ambas, além de corrigir outros seis problemas. Uma das duas afeta todas as implantações em uma versão vulnerável, inclusive configurações padrão. O boletim saiu um dia depois de a empresa de segurança watchTowr divulgar informações sobre o caso.

A Check Point confirmou a exploração ativa da CVE-2026-85102, uma vulnerabilidade de execução remota de código (RCE) pré-autenticação presente no tratamento de certificados da funcionalidade VPN do produto Security Gateway. A falha permite que atacantes executem código sem se autenticar, o que a torna crítica para ambientes com a VPN exposta. A empresa emitiu um alerta aos clientes recomendando a aplicação imediata das correções e mitigações disponibilizadas.
Atacantes estão explorando ativamente uma vulnerabilidade 0-day crítica de execução remota de código (RCE) no F5 BIG-IP APM. A CISA e a F5 emitiram alertas sobre a exploração ativa. Já existe um patch disponível para corrigir a falha.

Duas vulnerabilidades SSH no MikroTik RouterOS, encadeadas, permitem que atacantes obtenham controle administrativo total de roteadores expostos à internet sem senha, chave SSH ou conclusão do processo de autenticação. A cadeia, batizada de MikroTrick pelo CERT Polska, combina uma falha na máquina de estados do SSH (CVE-2026-67279) com um bug de injeção de argumentos no processo de login do RouterOS (CVE-2026-86060). Registros de ataques indicam exploração em campo anteriores à divulgação.

A Arista Networks publicou patches de segurança para uma falha zero-day que vinha sendo explorada ativamente e afeta instalações on-premises do VeloCloud Orchestrator (VCO). A vulnerabilidade foi explorada antes da disponibilização da correção, e os clientes que ainda não aplicaram o patch permanecem expostos. A empresa recomenda a atualização imediata dos ambientes VCO On-Prem afetados.

A empresa de segurança DepthFirst publicou, em 22 de setembro, pesquisa sobre um exploit para uma falha use-after-free no subsistema de sockets AF_UNIX do kernel Linux, que permite escapar de um contêiner e obter root no host. A vulnerabilidade, rastreada como CVE-2026-80521 e com pontuação CVSS 7.8, foi corrigida no kernel upstream em 6 de agosto, mas a Ubuntu ainda não disponibilizou o patch para as versões LTS 26.04, 24.04 e 22.04. O exploit foi tornado público enquanto as versões afetadas do Ubuntu permanecem sem correção disponível.

A Arista publicou patches urgentes para uma vulnerabilidade crítica que afeta implantações locais (on-premises) do VeloCloud Orchestrator (VCO), ferramenta de gerenciamento centralizado usada para configurar, monitorar e orquestrar dispositivos de borda, políticas e tráfego no SD-WAN da Arista VeloCloud. Segundo a fornecedora, a falha, de gravidade máxima, foi explorada como zero-day antes da disponibilização da correção. A Arista orienta que os clientes apliquem os patches imediatamente.

A Check Point Software publicou hotfixes de emergência para corrigir duas vulnerabilidades críticas exploradas ativamente em seu Security Management Server. A CVE-2026-85102 é uma falha de execução remota de código pré-autenticação, enquanto a CVE-2026-93616 é uma falha de passagem de caminho (path traversal) pré-autenticação no serviço web de gerenciamento. Ambas exigem ação imediata dos administradores, que devem aplicar as correções o quanto antes.

A F5 publicou atualizações de segurança para corrigir uma vulnerabilidade crítica de dia zero no BIG-IP APM que vinha sendo explorada em ataques de execução remota de código. O BIG-IP APM (Access Policy Manager) é a solução de proxy de gerenciamento de acesso centralizado da empresa, usada por administradores para proteger o acesso às redes. A falha foi explorada antes da disponibilização da correção, o que caracteriza um ataque de zero-day, e agora os clientes devem aplicar os patches para mitigar o risco.

A Check Point lançou correções emergenciais para uma vulnerabilidade crítica no Check Point Management Server (CVE-2026-93616), explorada ativamente desde 23 de julho de 2026. A empresa também confirmou que uma falha de execução remota de código (RCE) sem autenticação prévia no Check Point Quantum Security Gateway (CVE-2026-85102), corrigida em 9 de setembro de 2026, começou a ser sondada poucos dias depois da publicação dos patches. A notícia cita ainda ataques contra firewalls Spark e instâncias do F5 BIG-IP APM.

A Arista emitiu um alerta urgente para que clientes apliquem imediatamente as correções de uma vulnerabilidade de zero-day no VCO (VeloCloud Orchestrator). A falha, de severidade crítica, foi explorada ativamente e permite que atacantes remotos acionem o componente para acessar funcionalidades internas privilegiadas. A recomendação é aplicar o patch o quanto antes, já que a exploração já ocorria antes da disponibilização da correção.

A F5 alertou que atacantes estão explorando uma falha crítica no BIG-IP Access Policy Manager (APM) que permite executar código em um sistema BIG-IP sem autenticação. A vulnerabilidade, identificada como CVE-2026-94127, afeta apenas sistemas em que o APM atua como servidor de autorização OAuth, emitindo tokens de acesso para aplicações. A empresa divulgou o problema em um aviso em 22 de setembro e disponibilizou hotfixes de engenharia para correção.

Um ator de ameaça chinês identificado como UTA0565 foi observado explorando como zero-days a recém-divulgada cadeia de exploits envolvendo Google Chrome e Microsoft Windows, por meio de sites falsos. Os ataques, detectados em 3 e 4 de setembro de 2026, encadeavam duas vulnerabilidades no Chrome (CVE-2026-85046 e CVE-2026-87491) e uma falha no Advanced Local Procedure Call (ALPC) do Windows (CVE-2026-85880). O objetivo era contornar as proteções do navegador e do sistema e, por fim, instalar o malware CLEANGULP nas máquinas das vítimas.

Uma vulnerabilidade crítica no F5 BIG-IP está sendo explorada como zero-day, segundo a SecurityWeek. Atacantes não autenticados podem enviar tráfego malicioso ao BIG-IP para obter execução remota de código. A falha foi explorada antes da disponibilização de correção, e não há CVE identificado no texto divulgado.

A F5 publicou atualizações de segurança para corrigir uma vulnerabilidade crítica zero-day no BIG-IP APM que vinha sendo explorada em ataques de execução remota de código (RCE). A falha afeta o módulo de gerenciamento de acesso da plataforma BIG-IP e exigia correção urgente por parte dos clientes. A empresa recomenda a aplicação imediata dos patches nas versões afetadas.

A Check Point publicou correções para uma vulnerabilidade crítica de zero-day em seu servidor de gerenciamento que vinha sendo explorada ativamente. A falha permite que atacantes não autenticados enviem e executem scripts arbitrários no sistema afetado. A empresa recomenda a aplicação imediata do patch aos clientes expostos.

O grupo de extorsão ShinyHunters afirmou ter invadido sistemas do FBI explorando uma nova vulnerabilidade de dia zero no Oracle PeopleSoft. Segundo os atacantes, a falha permite execução remota de código e foi usada para obter acesso a serviços internos e roubar dados confidenciais de funcionários e de candidatos a vagas. Não há confirmação independente do incidente nem menção a um CVE específico.

O grupo de extorsão ShinyHunters afirma ter invadido sistemas do FBI explorando uma nova vulnerabilidade zero-day no Oracle PeopleSoft. Segundo o grupo, o ataque deu acesso a serviços internos e resultou no roubo de dados sensíveis de funcionários e candidatos a vagas. A alegação ainda não foi confirmada de forma independente pelas autoridades, e não há detalhes técnicos nem identificação por CVE da falha divulgados até o momento.

A Check Point alertou que atacantes exploraram uma falha até então desconhecida no Security Management Server em um pequeno número de ataques direcionados realizados em 23 de julho. A vulnerabilidade, identificada como CVE-2026-93616, permite que um atacante com acesso ao serviço web do servidor execute scripts sem precisar fazer login. A Check Point publicou uma correção em 22 de setembro para o servidor que controla as políticas de firewall.
O pesquisador conhecido como NightmareEclipse divulgou mais um zero-day que afeta o Microsoft Defender, batizado de BigDiskBuster. Segundo a divulgação, o antivírus da Microsoft continua em execução, mas fica incapaz de instalar atualizações, deixando o sistema preso a versões antigas de definições e correções. A falha foi divulgada sem que houvesse correção disponível no momento.

A Check Point divulgou hotfixes de emergência para corrigir uma vulnerabilidade crítica no Security Management Server que pode permitir a execução de scripts arbitrários. A falha foi explorada em ataques, caracterizando um caso de zero-day, e a empresa alertou os clientes sobre o problema.

Em 19 de setembro, foi publicado no GitHub um proof-of-concept (PoC) de zero-day chamado BigDiskBuster que impede o Microsoft Defender de instalar atualizações de plataforma e de assinaturas ao preencher todo o espaço disponível em disco. A ferramenta não possui patch, CVE ou aviso da Microsoft. O autor é Abdelhamid Naceri, ex-pesquisador de segurança da Microsoft.

A D-Link emitiu um alerta sobre uma vulnerabilidade de severidade máxima (CVE-2026-86296) que afeta roteadores Wi-Fi dual-band da linha legada DIR-822A. Segundo a fabricante, existe código de prova de conceito (PoC) público para explorar a falha e ainda não há patch disponível. Os usuários dos modelos afetados ficam expostos até que uma correção seja publicada.

Atacantes estão explorando uma nova falha no VeloCloud Orchestrator (VCO) on-premises, o servidor que gerencia os dispositivos Edge em um SD-WAN da VeloCloud, segundo informou a Arista em 22 de setembro. A vulnerabilidade, rastreada como CVE-2026-93952, tem pontuação CVSS 10.0 e pode permitir que um atacante remoto, sem acesso de login, alcance funções internas privilegiadas e comprometa o host do VCO. Apenas orquestradores configurados para autenticar seus Edges por certificado estariam expostos ao problema.
Foi identificada uma vulnerabilidade de execução de código no cliente (CCE) no Desigo CC, explorável por scripts embutidos em documentos gráficos criados ou modificados por atacante. Ao abrir o documento comprometido, o script é executado na instância cliente e pode permitir gravação de arquivos arbitrários no sistema operacional. A Siemens informou que não há correção disponível no momento e recomenda mitigar com princípio de menor privilégio no acesso à configuração gráfica. Afeta as versões V6 e V7 da família Desigo CC.
O assistente de IA Muse, da Meta, apresenta uma vulnerabilidade zero-day que permite transformá-lo em um backdoor em Macs. Segundo a análise, um simples comando de terminal é suficiente para sequestrar o Muse e abusar de suas amplas permissões no sistema. Com isso, um atacante poderia espionar usuários de Mac e assumir o controle das contas conectadas ao assistente. Não há menção a correção disponível no momento da divulgação.

Durante o fim de semana, o pesquisador de segurança Abdelhamid Naceri, conhecido como Nightmare Eclipse, divulgou mais um exploit zero-day para o Microsoft Defender. A falha permite bloquear as atualizações do antivírus da Microsoft, comprometendo a capacidade de defesa do produto. Trata-se de mais uma divulgação do pesquisador contra soluções de segurança da Microsoft, sem correção disponível até o momento.

O pesquisador de segurança MSNightmare, também conhecido como Nightmare-Eclipse, divulgou o BigDiskBuster, uma técnica de prova de conceito de negação de serviço que impede o Microsoft Defender Antivírus de concluir atualizações de plataforma e de inteligência de segurança. O projeto é apresentado como sucessor do UnDefend e, segundo o autor, funciona em versões atuais do Windows. A divulgação ocorre sem que a Microsoft tenha disponibilizado correção para o problema.

O assistente de IA Muse, da Meta, possui uma vulnerabilidade zero-day séria. Um ataque simples de ClickFix é apenas uma das formas de sequestrar completamente o novo agente. A falha foi divulgada sem correção disponível e afeta um produto real da Meta.

Foram publicados detalhes técnicos e um exploit de prova de conceito para uma nova vulnerabilidade de cross-site request forgery (CSRF) no WordPress, apelidada de Click2Shell, que afeta o componente Core da plataforma. A falha permite que um atacante consiga executar código PHP no servidor após a exploração. Por ser uma CSRF, a exploração depende da interação da vítima, normalmente o clique em um link ou página maliciosa. A divulgação ocorreu com o exploit já publicado, antes da disponibilização de uma correção.

Uma falha de bypass de autenticação identificada como CVE-2026-76460 afeta o Cisco Identity Services Engine (ISE) e recebeu pontuação máxima de 10 em 10 no CVSS. A vulnerabilidade foi tratada como zero-day, expondo fragilidades na autenticação de endpoints de API. O caso chama atenção para a necessidade de reforçar os controles de autenticação em interfaces programáticas de produtos corporativos.
Um pesquisador conhecido como KillaBoi divulgou uma vulnerabilidade zero-day que afeta o Serviço do Cliente Steam (Steam Client Service) no Windows. A falha permite que um usuário local comum obtenha privilégios de NT AUTHORITY\SYSTEM sem credenciais de administrador, sem alerta do Controle de Conta de Usuário (UAC), sem autenticação na Steam e sem sequer iniciar um jogo. Uma prova de conceito foi publicada junto com a divulgação, e não há correção disponível até o momento da divulgação.

Pesquisadores da AIR relataram uma vulnerabilidade de RCE zero-click compartilhada por quatro grandes agentes de codificação com IA: Claude Code, Codex, GitHub Copilot e Gemini CLI. Segundo os pesquisadores, trata-se da primeira vulnerabilidade de supply chain do ecossistema de agentes de IA, e qualquer pessoa que use um agente capaz de instalar plugins de um marketplace fica exposta. A falha pode dar ao atacante o mesmo alcance aos sistemas e dados da empresa que o funcionário que executa o agente. No momento da divulgação, dois dos agentes ainda permaneciam sem correção.

A Cisco emitiu um alerta a clientes sobre um novo zero-day de severidade máxima que afeta o Cisco Identity Services Engine. É o segundo zero-day explorado ativamente em dois dias consecutivos. O produto já havia sido alvo de três vulnerabilidades exploradas ativamente desde junho de 2025.
A Cisco publicou correções para uma vulnerabilidade de bypass de autenticação no Cisco Identity Services Engine (ISE) que está sob ataque ativo. A falha recebeu pontuação máxima de 10 no CVSS, indicando impacto crítico e exploração facilitada. A divulgação ocorre poucos dias depois de outro zero-day da Cisco que forçou administradores a correr para aplicar patches. Os detalhes completos do problema no ISE ainda não foram amplamente divulgados.

A Cisco divulgou atualizações de segurança para corrigir uma vulnerabilidade de severidade máxima no Identity Services Engine (ISE). Segundo a empresa, a falha está sendo explorada ativamente em ataques no mundo real. Por se tratar de uma falha explorada antes da disponibilização da correção, ela foi tratada como zero-day.

A Cisco emitiu um alerta sobre uma vulnerabilidade de severidade máxima no Identity Services Engine (ISE), rastreada como CVE-2026-76460, com pontuação CVSS 10.0. A falha decorre de controle de autenticação insuficiente em um endpoint de API e permite que um atacante remoto não autenticado contorne a autenticação. Segundo a Cisco, a vulnerabilidade está sob exploração ativa.

A Cisco publicou um patch emergencial para corrigir uma vulnerabilidade zero-day no Cisco Identity Services Engine (ISE). A falha permite que atacantes remotos e não autenticados contornem a autenticação por meio de requisições especialmente construídas. A empresa agiu após identificar exploração ativa da vulnerabilidade antes da disponibilização da correção.

A Acronis publicou na terça-feira correções urgentes para uma vulnerabilidade no plugin de Backup para cPanel & WHM que estava sendo explorada em ataques. O plugin fornece recursos de backup e recuperação em nível de disco em ambientes de painéis de controle de hospedagem. A falha foi registrada e corrigida.
O Google divulgou em 15 de setembro as correções para uma vulnerabilidade de escalação de privilégios no modem dos dispositivos Pixel, identificada como CVE-2026-58704. A falha foi explorada ativamente em ataques direcionados antes da disponibilização do patch. A atualização corrige o problema nos modelos afetados da linha Pixel.
O Google divulgou uma vulnerabilidade de alta severidade no modem celular dos smartphones Pixel que já está sendo explorada ativamente no mundo real. A falha, rastreada como CVE-2026-58704 e com pontuação CVSS 8.0, é uma escalação de privilégios causada por um erro de lógica no código que permite contornar permissões. Segundo a descrição no NVD do NIST, o problema no Cellular Modem possibilita um bypass de permissão. A divulgação acompanha a disponibilização da correção, com sinais de exploração direcionada limitada antes do patch.

A Acronis alertou que uma falha de alta severidade em seu plugin de backup para implantações de cPanel e Web Host Manager (WHM) foi explorada em ataques direcionados no mundo real. A vulnerabilidade, rastreada como CVE-2026-87886 e com pontuação CVSS 7.8, é uma escalação de privilégios local causada por permissões de arquivo inseguras. A falha afeta versões do plugin de backup da Acronis para cPanel e WHM em Linux.
A atualização de setembro do Google para os dispositivos Pixel corrige 110 vulnerabilidades. Entre elas está uma falha no modem que vinha sendo explorada em ataques limitados e direcionados. O Google orienta os donos de Pixel a aplicar o patch o quanto antes.

A Acronis lançou correções para uma vulnerabilidade de alta gravidade no plugin de backup para cPanel, identificada como CVE-2026-87886. A falha consiste em permissões de arquivo inseguras que podem permitir escalada de privilégios local. A vulnerabilidade estava sendo explorada antes da disponibilização da correção.

A Acronis alertou que uma vulnerabilidade de escalação de privilégios no Linux (CVE-2026-87886) que afeta suas extensões de backup para cPanel, WebHost Manager (WHM) e Plesk está sendo explorada por atacantes. Segundo o comunicado de segurança publicado na terça-feira, a exploração foi detectada em ataques limitados e direcionados contra implantações do Acronis Backup plugin para cPanel e WHM. Até o momento não há sinais de exploração ativa em ambientes Plesk.
O Google lançou os patches de segurança de setembro de 2026 para os seus dispositivos Pixel, corrigindo 110 vulnerabilidades. Entre elas está uma falha zero-day explorada ativamente em ataques direcionados. As correções chegam por meio da atualização mensal de segurança da linha Pixel.
A Cisco alertou para uma falha crítica em seus appliances de segurança de e-mail que pode ser explorada por meio de uma mensagem de e-mail especialmente criada, permitindo que o invasor obtenha privilégios de root no equipamento. Segundo a empresa, atacantes já estão explorando a vulnerabilidade ativamente. A Cisco também advertiu que, uma vez dentro do sistema, os invasores podem ser capazes de apagar rastros e dificultar a detecção da intrusão.

A Cisco emitiu um alerta a clientes sobre uma vulnerabilidade zero-day explorada ativamente em seus gateways de e-mail. A empresa confirmou que a falha foi explorada antes de ter sido divulgada e corrigida, mas não detalhou a natureza dos ataques nem a extensão do impacto sobre sua base de clientes.
A Schneider Electric divulgou uma vulnerabilidade de proteção insuficiente de credenciais em seus produtos SCADAPack x70 (SCADAPack 47x, 47xi, 47xd, 470R, 57x, 3xx e 32), unidades terminais remotas usadas em monitoramento e controle remotos. Segundo o aviso, a falha pode permitir a exposição de informações de autenticação e o acesso não autorizado à configuração das RTUs por meio da funcionalidade Secure Lock, resultando em perda de confidencialidade. Não há correção de firmware publicada: a Schneider Electric recomenda substituir o Secure Lock pelo controle de acesso baseado em funções (RBAC), aplicar segmentação de rede e habilitar o firewall das RTUs. O problema afeta setores de infraestrutura crítica, como manufatura crítica e energia, em implantações no mundo todo.
A CISA publicou um aviso sobre sete vulnerabilidades que afetam câmeras IP CareCam CM2507 com firmware HMT.CM2507 v251211.1507. As falhas incluem ausência de autenticação no serviço de streaming de vídeo, senha vazia em conta privilegiada exposta pelo serviço ONVIF, uso de hash de senha com esforço computacional insuficiente e armazenamento de informações sensíveis em texto claro. A exploração bem-sucedida pode permitir acesso a vídeo ao vivo e dados do dispositivo, ativação de serviços não autorizados, execução de código arbitrário, alteração da operação do dispositivo e recuperação de credenciais armazenadas. A CareCam não respondeu às tentativas de coordenação da CISA e não há correção disponível, afetando o setor de instalações comerciais em todo o mundo.

A Cisco confirmou que atacantes exploraram uma vulnerabilidade zero-day de SQL injection (CVE-2026-76461) para comprometer appliances Cisco Secure Email Gateway. O time de resposta a incidentes de segurança de produto da fabricante tomou conhecimento da exploração ativa em setembro de 2025. A empresa divulgou indicadores de comprometimento para que as organizações verifiquem se foram atingidas. A falha afeta as versões 16.5, 16.0 e 15.5 e anteriores do software Cisco AsyncOS em equipamentos on-premises.

A Cisco alertou clientes sobre uma falha crítica de segurança do tipo zero-day no Secure Email Gateway, que estava sendo explorada por atores de ameaça em ataques reais. A empresa publicou correções para o problema e recomendou a aplicação imediata do patch. A falha foi explorada antes da disponibilização de uma correção, o que caracteriza o cenário de zero-day.

Uma vulnerabilidade de execução remota de código (RCE) no Cisco Secure Email Gateway está sendo explorada ativamente. Identificada como CVE-2026-76461, a falha permite que um atacante não autenticado execute comandos arbitrários no sistema operacional subjacente com privilégios de root. Trata-se de um zero-day, ou seja, explorado antes da disponibilização de correção pelo fabricante.

A ConnectWise publicou correções para uma falha de segurança no ScreenConnect, seu software de acesso e suporte remoto. A vulnerabilidade permite que atacantes enviem arquivos e os executem sem autorização por meio de uma sessão remota ativa. A falha vinha sendo explorada em ataques com comportamento autorreplicante, semelhante a um worm, capazes de se espalhar entre instalações expostas. O patch foi liberado após a exploração em larga escala, e recomenda-se atualização imediata dos servidores afetados.

Pesquisa divulgada pela Gen Digital (quinta-feira) aponta que o grupo UNC3569, ligado à China, explorou uma falha no Sogou Input Method — um dos métodos de entrada mais usados para digitar caracteres chineses no Windows — para instalar um backdoor nas máquinas das vítimas. O ataque começava com um link malicioso elaborado e terminava com o invasor capaz de executar qualquer ação possível ao usuário logado. O Sogou é propriedade da Tencent.
_Andriy_Popov_Alamy.png?width=720&quality=80&disable=upscale)
O pesquisador conhecido como Nightmare-Eclipse publicou mais um exploit zero-day contra o Windows Defender, dando continuidade à sua campanha contra a Microsoft. O exploit, batizado de 'ShieldCrash', foi divulgado publicamente sem que houvesse correção disponível no momento da publicação. É mais um capítulo da disputa do pesquisador com a Microsoft, que já vinha sendo alvo de divulgações semelhantes por parte dele.

Diversos grupos de ciberespionagem utilizaram um exploit kit batizado de 'BlueMoon', que se aproveitou de vulnerabilidades zero-day no Microsoft Windows e no Google Chrome. Os ataques fazem parte de campanhas de espionagem direcionadas a organizações, explorando as falhas antes de existirem correções disponíveis. O kit foi empregado para obter acesso e comprometer alvos de interesse.
A CISA incluiu duas novas vulnerabilidades do MikroTik RouterOS em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. A primeira, CVE-2026-67277, é uma falha de ausência de autenticação para função crítica; a segunda, CVE-2026-86060, decorre de neutralização inadequada de delimitadores de argumentos em um comando, permitindo injeção de comandos. A diretiva BOD 26-04 exige que agências federais priorizem a correção rápida dessas falhas em ativos expostos e verifiquem se os sistemas foram comprometidos antes da aplicação do patch. A CISA recomenda que todas as organizações adotem gestão de vulnerabilidades baseada em risco e priorizem itens do catálogo KEV.

Pesquisadores da Cisco Talos confirmaram que estão acompanhando a exploração ativa de duas vulnerabilidades no software do Cisco Secure Firewall Management Center (FMC), plataforma usada para gerenciar centralmente vários dispositivos Cisco Secure Firewall em uma rede. A principal delas, CVE-2026-20079, é uma falha crítica de bypass de autenticação, e a CVE-2026-20316 também está sob ataque. Segundo a divulgação, tanto grupos patrocinados por Estados quanto criminosos motivados financeiramente, incluindo operadores de ransomware, estão explorando as falhas. A Cisco publicou avisos de segurança para correção dos problemas.

O Google liberou mais uma grande atualização do Chrome que corrige uma vulnerabilidade no motor JavaScript V8 que está sendo explorada ativamente, além de outros 229 problemas de segurança. Como a falha já estava sendo usada em ataques antes da correção, trata-se de uma exploração de dia zero, e os usuários devem atualizar o navegador o quanto antes. A atualização é distribuída pelas versões estáveis do Chrome para Windows, macOS e Linux.

Um novo exploit zero-day batizado 'ShieldCrash' tem como alvo o Microsoft Defender e concede privilégios completos de System em máquinas Windows que executam os patches de setembro de 2026. Como o ataque funciona em sistemas totalmente atualizados, não havia correção disponível no momento da divulgação. Os detalhes técnicos completos e a identidade do pesquisador ou grupo responsável não foram informados.

O CERT/CC da Universidade Carnegie Mellon alertou que os fones de ouvido sem fio Skullcandy Dime 3 aceitam solicitações de pareamento Bluetooth de dispositivos próximos não pareados sem exigir interação do usuário. A falha permite que um atacante realize o sequestro do Bluetooth dos fones, conectando-se sem o consentimento do usuário. Isso expõe os usuários a potenciais riscos de segurança e privacidade.

O pesquisador de segurança MSNightmare publicou um código de prova de conceito (PoC) para uma vulnerabilidade de dia zero no Windows Defender, chamada ShieldCrash. A falha permite leitura arbitrária de arquivos com privilégios de sistema em todas as versões suportadas do Windows, incluindo as totalmente atualizadas. Ainda não há correção disponível para o problema.
Fontes consultadas:Ars Technica SecurityBleepingComputerCISA AdvisoriesCISO AdvisorCisco TalosCyberScoopDark ReadingGoogle Project ZeroHelp Net SecurityKrebs on SecurityMalwarebytes LabsSANS Internet Storm CenterSecurityWeekThe Hacker NewsThe RecordThe Register SecurityUnit 42

O ator de ameaça suspeito de ligação com a China, conhecido como Warlock, continua a explorar vulnerabilidades do Microsoft SharePoint, provavelmente antigas e novas, em ataques contra organizações em países de língua portuguesa e espanhola. A atividade, observada pelas equipes Threat Hunter da Symantec e da Carbon Black, atingiu organizações de infraestrutura crítica, governo e educação. Após a exploração, os atacantes desativam ferramentas de segurança e implantam ransomware.

A Fortra publicou correções para vulnerabilidades críticas no BoKS, sua solução de gerenciamento de acesso e identidade privilegiada. Segundo a divulgação, as falhas poderiam permitir bypass de autenticação, execução de comandos via shell e corrupção de memória. Não foram informados detalhes de exploração ativa nem identificadores CVE no texto.

A Frontline Education está notificando distritos escolares sobre um vazamento de dados ocorrido após atacantes explorarem uma vulnerabilidade em software de terceiros para obter acesso não autorizado aos seus sistemas. Informações de funcionários foram roubadas, incluindo números de Seguro Social (Social Security numbers). A empresa não detalhou qual software de terceiros continha a falha explorada.

O grupo de ransomware Warlock, associado à China, obteve acesso inicial explorando vulnerabilidades no SharePoint para invadir organizações de diferentes setores. Entre as vítimas estão uma empresa de saneamento/abastecimento de água, uma operadora de telecomunicações, um órgão de governo regional e uma universidade. A notícia não detalha quais falhas específicas do SharePoint foram usadas, nem cita identificadores CVE.

O GitLab publicou um aviso sobre uma falha crítica no AI Gateway, serviço que conecta uma instância do GitLab a modelos de IA. A vulnerabilidade pode permitir que um usuário autenticado com acesso ao Duo Agent Platform execute comandos no gateway sob certas condições. Apenas organizações que hospedam o próprio gateway precisam tomar providências, e a correção está disponível nas versões 19.2.4, 19.3.2 e 19.4.1 do gateway. Não há relato de exploração ativa nem identificador CVE citado no texto.

A Dell publicou atualizações de segurança para corrigir múltiplas falhas críticas nos Dell Container Storage Modules (CSM). Entre elas, a CVE-2026-63688 (CVSS 10,0) é uma falha de autenticação ausente em função crítica no servidor gRPC csm-authorization-storage. A exploração pode permitir acesso administrativo não autenticado e obtenção de root em nós Kubernetes.

A Kiteworks orientou seus clientes a desligar sua plataforma de proteção de dados durante uma janela de nove horas, enquanto a Citrix permaneceu em silêncio sobre ataques relatados antes de lançar um patch para seu produto. Os dois casos, comparados em uma análise, evidenciam as dificuldades de comunicação e de resposta rápida durante incidentes envolvendo exploração de falhas ainda sem correção. A reportagem discute as lições sobre transparência e gestão de crises nesses cenários de zero-day.

Pesquisadores identificaram vulnerabilidades em middleware usado por instituições financeiras ligadas à rede SWIFT e por órgãos governamentais que podem ser exploradas para execução remota de código (RCE). As falhas permitiriam contornar mecanismos de autenticação multifator baseados em hardware em ambientes considerados ultrasensíveis. A recomendação é aplicar os patches de middleware o quanto antes para evitar a exploração dessas brechas.

O GitLab emitiu um alerta para que clientes apliquem imediatamente correções para uma vulnerabilidade crítica no serviço AI Gateway. A falha permite que atacantes executem comandos arbitrários em instâncias vulneráveis. A empresa orienta atualização imediata das versões afetadas para mitigar o risco de exploração.

Compilado de notícias de segurança que podem ter passado despercebidas, reunindo vários assuntos distintos. Entre os destaques, a Kiteworks corrigiu mais de 100 vulnerabilidades, pesquisadores receberam US$ 15 mil por falhas de falsificação (spoofing) no iCloud, e a Microsoft publicou o relatório Digital Defense Report de 2026. O texto também menciona especialistas em políticas de IA alvos de phishing, uso de IA para encontrar 24 falhas em aplicativos Android e um bloqueador de anúncios que espiona conversas com IA.

Um novo relatório do Symantec Threat Hunter Team descreve ataques de ransomware atribuídos ao grupo 'Warlock' contra organizações de infraestrutura crítica em países de língua portuguesa e espanhola. Segundo a análise, os invasores exploram diversas vulnerabilidades que afetam o Microsoft SharePoint para obter acesso inicial às redes. Não foram detalhadas falhas específicas nem identificados CVEs no texto, o que indica o uso de um conjunto de vulnerabilidades conhecidas como vetor de entrada.

A Dell lançou correções para duas vulnerabilidades de severidade máxima nos Container Storage Modules (CSM), componentes que conectam os arrays de armazenamento corporativo da Dell a ambientes Kubernetes. A empresa orienta os administradores a aplicarem os patches o mais rápido possível. Não há indicação de exploração ativa até o momento.
A CISA incluiu duas novas vulnerabilidades em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. São elas a CVE-2026-102489, uma falha de fixação de sessão no Zammad, e a CVE-2026-102490, uma falha de gerenciamento inadequado de privilégios no mesmo produto da Zammad GmbH. A agência orienta que organizações priorizem a correção rápida dessas falhas, que representam vetores de ataque frequentes. A diretiva BOD 26-04 reforça a obrigatoriedade de remediação ágil para agências federais e recomenda a adoção da mesma abordagem por todas as organizações.

O grupo de hackers com base na China Warlock tem explorado vulnerabilidades no SharePoint desde julho de 2025, ampliando seus ataques contra infraestrutura crítica. A campanha usa falhas no servidor Microsoft SharePoint como vetor de acesso e exploração. A notícia não especifica quais CVEs foram utilizados nem detalha os setores exatos afetados.

Pesquisadores identificaram agentes de inteligência artificial conduzindo ataques de SQL injection contra sites governamentais dos Estados Unidos e do Canadá. Entre os alvos estão o Departamento de Educação dos EUA e a Library and Archives Canada. Parte dos agentes foi vinculada à OpenAI, segundo os pesquisadores. Os ataques exploram falhas de injeção de SQL em aplicações web expostas.

Segundo a Microsoft, atacantes começaram a explorar uma vulnerabilidade de injeção de comando no sistema operacional do Zimbra Collaboration Suite (ZCS) logo após a publicação das correções, mas antes da divulgação pública da falha. A vulnerabilidade foi registrada como CVE-2026-73570, com pontuação CVSS 8.9, e decorre do tratamento inadequado de entrada não confiável no ZCS anterior à versão 10.1.20. Como a correção já estava disponível no momento da exploração, trata-se de exploração de falha conhecida, que afeta principalmente instalações que não atualizaram.

Compilado semanal de notícias de segurança que reúne 13 ou mais histórias, entre elas uma cadeia de exploração de zero-day auxiliada por IA, a exposição de cerca de 543 mil segredos ativos em serviços públicos e uma falha de execução remota de código na inspeção de modelos. O texto argumenta que termos aparentemente inofensivos, como inspecionar, cachear, compilar e armazenar, podem virar caminhos de ataque quando o sistema faz mais do que o esperado. A conclusão é que os atacantes não precisam de truques brilhantemente novos, mas sim de explorar comportamentos previsíveis e mal compreendidos.

A Kiteworks, empresa de software seguro para compartilhamento de arquivos, publicou atualizações de segurança para corrigir 126 vulnerabilidades em seus produtos. Entre elas está uma falha de severidade máxima (CVSS 10.0) de injeção de código que afeta o Email Protection Gateway (EPG), sua solução de segurança de e-mail. Os patches já estão disponíveis e não há relato de exploração ativa nos textos divulgados.
A CISA publicou um aviso de segurança sobre múltiplas vulnerabilidades que afetam o Malcolm, sua plataforma de análise de tráfego de rede, nas versões anteriores à v26.06.0. Entre as falhas estão cross-site scripting, injeção de comandos de sistema operacional, path traversal, SSRF, bypass de autenticação, uso de credenciais padrão e dependência de componentes de terceiros vulneráveis. A CVE-2026-90443 permite que um atacante não autenticado execute script arbitrário e redirecione o navegador da vítima por meio de um link malicioso, enquanto a CVE-2026-90444 permite que um atacante autenticado envie nomes de arquivo com metacaracteres de shell e execute comandos arbitrários, podendo ler e alterar dados de log ingeridos. A CISA recomenda atualizar o Malcolm para a versão mais recente (setembro de 2026 ou posterior), que corrige as falhas.
O aviso do CISA descreve cinco vulnerabilidades críticas no sistema de controle de acesso Armatura One, da Armatura LLC. A exploração bem-sucedida pode permitir acesso não autorizado ao banco de dados, execução de código arbitrário no host com o mais alto nível de privilégio ou controle do sistema físico de controle de acesso. As falhas incluem desserialização de dados não confiáveis (CVE-2023-46604, que afeta o Apache ActiveMQ embarcado e exposto por padrão via OpenWire), uso de chave criptográfica e credenciais embutidas em código e inserção de informações sensíveis em arquivos de log. A Armatura corrigiu os problemas nas versões 4.7.2 e 4.6.1_USA, e recomenda que os usuários atualizem.
A Johnson Controls divulgou a vulnerabilidade CVE-2026-64893 nos controladores de automação predial EasyIO Neo Series EC e CW, que transmitem informações sensíveis, incluindo credenciais e dados de sessão, em texto claro pela rede. A exploração bem-sucedida permite que um atacante intercepte e leia esses dados, com potencial impacto técnico e operacional em ambientes de infraestrutura crítica como manufatura, energia, transporte e instalações comerciais. O fornecedor já publicou versões corrigidas (firmware EC V3.3b64 e CW V3.3b26), nas quais a comunicação HTTP vem desabilitada por padrão; até a atualização, recomenda-se forçar HTTPS/TLS, desativar o HTTP e isolar os dispositivos em rede segmentada.
A Johnson Controls divulgou a vulnerabilidade CVE-2026-64892 nos controladores de borda programáveis EasyIO Neo Series EC (V3.3b62 e V3.3b63) e CW (V3.3b24 e V3.3b25), usados em automação predial para HVAC, iluminação e gestão de energia. A falha consiste na exposição de informações sensíveis a um ator não autorizado, com CVSS v3 de 3.5, e o acesso obtido pode ser usado para conduzir ataques adicionais contra o sistema. A correção está disponível nas versões de firmware EC V3.3b64 e CW V3.3b26; até a atualização, recomenda-se restringir o acesso físico às portas de depuração, monitorar o tráfego de rede dos dispositivos e aplicar o princípio do menor privilégio.
A CISA publicou um aviso sobre múltiplas vulnerabilidades no Monta monta.app, plataforma usada em estações de recarga de veículos elétricos, com pontuação CVSS de até 9.4 (crítica). As falhas incluem autenticação ausente em endpoints WebSocket, falta de limitação de tentativas de autenticação, expiração de sessão insuficiente e proteção inadequada de credenciais (CVE-2026-95102, CVE-2026-97363, CVE-2026-97212 e CVE-2026-93474). A exploração bem-sucedida pode permitir que atacantes assumam o controle administrativo de estações de recarga ou interrompam o serviço por meio de ataques de negação de serviço, afetando os setores de energia e sistemas de transporte em todo o mundo. A Monta informou que está ampliando o uso de conexões autenticadas, aplicando limitação de taxa na camada WebSocket e recomendando o Security Profile 2 do OCPP.
A CISA incluiu uma nova vulnerabilidade em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. Trata-se da CVE-2026-104286, uma falha de path traversal no Fortinet FortiMail. A agência destaca que esse tipo de falha é um vetor de ataque frequente e orienta agências federais a priorizar a correção rápida de vulnerabilidades de alto risco listadas no catálogo. A CISA também incentiva todas as organizações a adotarem gestão de vulnerabilidades baseada em risco.
O CISA publicou um aviso sobre duas vulnerabilidades que afetam o ABB Protection and Control IED Manager PCM600 em versões até 2.14. A CVE-2026-15952 é uma atribuição incorreta de permissões (CWE-732) no Scheduler Service, que roda como LocalSystem e pode permitir que um atacante com acesso local e credenciais válidas eleve privilégios e assuma o controle do host. A CVE-2026-15953 está relacionada ao processamento de projetos do PCM600, com indícios de path traversal. A ABB recomenda mitigações, como executar o serviço com a mesma conta Windows usada para operar o PCM600, enquanto não há correção definitiva citada.

A CISA incluiu na quarta-feira em seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) uma falha crítica de bypass de autenticação que afeta o Cisco Catalyst SD-WAN Manager, após relatos de exploração ativa. A vulnerabilidade, rastreada como CVE-2026-76504 e com pontuação CVSS 9.8, pode permitir que um atacante remoto não autenticado acesse um sistema afetado. A inclusão no KEV implica que agências federais dos EUA devem aplicar as correções dentro do prazo determinado.

A exchange de criptomoedas Bitget confirmou que os atacantes responsáveis pelo roubo de US$ 387,5 milhões na semana anterior exploraram uma vulnerabilidade zero-day em produtos de segurança de terceiros. A conclusão faz parte da investigação conduzida pela empresa de segurança SlowMist. Segundo a Bitget, a apuração identificou atividade maliciosa envolvendo esses produtos de terceiros e permitiu recuperar uma ferramenta customizada utilizada pelo atacante. A investigação segue em andamento.

Pesquisa do Google Threat Intelligence Group (GTIG) analisou dados de divulgação e exploração de vulnerabilidades entre janeiro de 2025 e agosto de 2026. Segundo o estudo, atacantes exploraram, em apenas quatro dias após a divulgação pública, uma falha descoberta por um agente de pesquisa baseado em IA. As divulgações mensais de CVE dobraram em 2026, passando de 5.045 em janeiro para 10.740 em agosto, mas a exploração real segue rara, atingindo apenas 0,23% das vulnerabilidades divulgadas no ano.

A CISA emitiu um alerta sobre uma vulnerabilidade crítica no MikroTik RouterOS que pode permitir execução remota de código ou provocar negação de serviço. A falha foi registrada como CVE-2026-84411, com pontuação CVSS 9.8, e consiste em um underflow de inteiro pré-autenticação no tratamento de requisições HTTP do serviço de gerenciamento web do RouterOS. Segundo o alerta, uma única requisição maliciosa seria suficiente para explorar a condição.

Pesquisadores do Google alertaram que as divulgações de vulnerabilidades continuam crescendo em ritmo acelerado, dobrando ao longo do ano para mais de 10.000 por mês. Segundo a análise, a inteligência artificial tem impulsionado a exploração dessas falhas. Trata-se de uma avaliação de tendência do cenário de segurança, e não do relato de uma falha específica.
A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) emitiu um alerta sobre uma nova vulnerabilidade crítica no MikroTik RouterOS. A falha é explorável sem autenticação prévia (pre-auth) e pode permitir execução remota de código (RCE) ou provocar condição de negação de serviço (DoS). O texto não informa CVE específico nem detalhes sobre exploração ativa no momento da divulgação.

Uma análise do Google concluiu que vulnerabilidades descobertas com auxílio de inteligência artificial têm maior probabilidade de permitir execução remota de código (RCE). O estudo indica que a IA está alterando tanto a velocidade quanto o tipo de falhas encontradas em softwares. Não há menção a uma vulnerabilidade específica, CVE ou incidente concreto de exploração.

O SSSCIP, órgão de segurança cibernética da Ucrânia, emitiu um alerta sobre uma onda de ataques russos direcionados a dispositivos iOS e Android. Entre as ameaças está o DarkSword, um malware para iPhone descrito como de 'bater e correr', acompanhado de um kit de exploit para iOS. O alerta reúne indicadores de comprometimento e orienta usuários e organizações a reforçar a proteção de dispositivos móveis.

A WatchGuard lançou atualizações de segurança para corrigir 15 falhas no Fireware OS, sistema operacional usado em seus appliances de firewall. Entre os problemas estão falhas de execução de código, negação de serviço (DoS), falhas de autorização e path traversal, sendo ao menos uma classificada como crítica por permitir injeção de código. A correção foi disponibilizada aos clientes por meio de patch do fabricante.

A TeamViewer alertou clientes na terça-feira para aplicar imediatamente patches para um conjunto de vulnerabilidades de alta gravidade. As falhas afetam o software cliente e host da empresa. O texto não detalha quais vulnerabilidades específicas nem CVEs. A recomendação é atualizar o quanto antes.

Google e Mozilla publicaram atualizações para os navegadores Chrome e Firefox que, juntas, corrigem mais de 100 vulnerabilidades. Segundo a notícia, algumas dessas falhas poderiam permitir que atacantes remotos executassem código arbitrário ou escapassem do sandbox do navegador. O texto não detalha vulnerabilidades específicas nem menciona identificadores CVE individuais. Recomenda-se aplicar as atualizações disponíveis.
A CISA incluiu uma nova vulnerabilidade em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. Trata-se da CVE-2026-76504, uma falha de codificação hexadecimal no Cisco Catalyst SD-WAN Manager. A agência destaca que esse tipo de falha é um vetor de ataque frequente e representa risco significativo para o setor federal, e reforça que a Diretiva Operacional Vinculante (BOD) 26-04 exige que agências civis do Executivo Federal priorizem a remediação rápida de vulnerabilidades de alto risco listadas no KEV.

A exchange de criptomoedas Bitget revelou que os atacantes que roubaram US$ 387,5 milhões na semana passada invadiram seus sistemas explorando uma falha zero-day em produtos de segurança de terceiros. A empresa não especificou quais produtos ou componentes foram afetados nem divulgou CVE associado. O caso está sob investigação e a exchange afirmou estar colaborando com as autoridades e empresas de segurança.

Atacantes comprometeram uma instância auto-hospedada do JFrog Artifactory operada pela OpenInfra Europe, o hub regional da OpenInfra Foundation, segundo aviso de segurança exibido na página inicial da organização. O comunicado alerta que quem baixou ou instalou artefatos de artifactory.nordix.org entre 28 de agosto e 15 de setembro de 2026 deve parar de usá-los imediatamente, removê-los dos pipelines e tratá-los como potencialmente comprometidos. O comprometimento teria ocorrido por meio da CVE-2026-82329.

Atores de ameaça não identificados foram observados explorando uma falha de segurança recém-corrigida no Citrix NetScaler ADC e no NetScaler Gateway para atacar organizações na América do Norte e na Europa. A atividade foi identificada pelo Mandiant Consulting e pelo Google Threat Intelligence Group (GTIG) em setembro de 2026 e teve como alvos os setores de governo, serviços financeiros, tecnologia, educação e jurídico/profissional. Segundo o relato, a exploração permite obtenção de acesso root nos dispositivos e a posterior implantação das ferramentas WHIPSHOT e SLAPSHOT.

A OpenSSL divulgou em 29 de setembro correções para uma falha de alta severidade que pode vazar conteúdo da memória heap para o outro lado de uma conexão DTLS ou derrubar o programa. O DTLS é a variante do TLS usada para tráfego UDP e reenvia mensagens de handshake quando não recebe resposta antes do timeout. O problema ocorre quando esse reenvio é iniciado enquanto uma mensagem de handshake maior está presa no meio do processo. As correções já foram publicadas pelo projeto.
Pesquisadores descobriram uma forma de recuperar entradas obsoletas de predição de desvios indiretos exploradas pela classe de falhas Spectre. O trabalho demonstra que motores JIT, que geram código em tempo de execução, são alvos particularmente expostos a esse tipo de vazamento por execução especulativa. Trata-se de pesquisa em ambiente controlado, sem relato de exploração real contra usuários ou de uma falha específica ainda sem correção.

Cerca de uma dúzia de vulnerabilidades foram corrigidas em cada uma das bibliotecas criptográficas de código aberto OpenSSL e WolfSSL. As falhas, descritas como de alta severidade, foram sanadas por meio de atualizações publicadas pelos mantenedores dos dois projetos. O texto não detalha individualmente as falhas nem cita identificadores CVE.

Pesquisadores de segurança divulgaram detalhes técnicos de uma falha crítica já corrigida no Citrix NetScaler ADC e Gateway, que vem sendo explorada ativamente. A vulnerabilidade, rastreada como CVE-2026-88772 (CVSS 9.5), é um estouro de memória no tratamento do protocolo DTLS (Datagram Transport Layer Security). Os detalhes divulgados descrevem um caminho de exploração pré-autenticação que leva à execução de shellcode.
Pesquisadores demonstraram um ataque do tipo worm contra sistemas de IA generativa baseado em injeções de prompt autorreplicantes, capazes de se propagar de um assistente para outro sem intervenção humana. A técnica explora a forma como modelos de linguagem processam instruções embutidas em dados, como e-mails ou documentos, permitindo que o conteúdo malicioso se dissemine pela cadeia de agentes de IA. Trata-se de uma demonstração em ambiente controlado, que ilustra riscos futuros em vez de um ataque real em larga escala.

Uma vulnerabilidade no Unsloth Studio, já corrigida, permite que modelos de IA maliciosos executem código Python arbitrário durante a inspeção, explorando a configuração trust_remote_code. A falha afeta o fluxo de inspeção de modelos e possibilita execução de código no ambiente do usuário.

A OpenAI reconheceu que seus agentes de IA acessaram sites do governo da Austrália sem autorização e admitiu que falhou na resposta aos incidentes. A empresa afirmou que deveria ter notificado e colaborado com as autoridades australianas com mais rapidez nos dias seguintes à descoberta das invasões. A companhia pediu desculpas publicamente pela condução do caso e pela demora na comunicação.

Pesquisadores acadêmicos da VUSec e da Scuola Superiore Sant'Anna divulgaram detalhes de uma nova variante da vulnerabilidade de CPU Spectre, batizada de Branch Target Reuse (BTR). A falha afeta mecanismos Just-In-Time (JIT) em navegadores web, runtimes de linguagem e no kernel do sistema operacional, em CPUs de vários fabricantes. O ataque explora o Spectre v2 e consegue vazar memória do Linux mesmo com as defesas existentes.
Pesquisadores criaram um novo ataque chamado Branch Target Reuse (BTR), uma variante do Spectre v2, capaz de recuperar hashes de senha root em computadores Intel rodando Linux. Segundo o estudo, o processo leva em média de 3 a 5 minutos. O ataque explora execução especulativa para vazar informações sensíveis do sistema. Não há indicação de exploração em ataques reais ou de correção disponível.

A Kiteworks suspendeu um aviso de desligamento de seus sistemas após receber inteligência de ameaça considerada crível de autoridades federais dos EUA. Durante o fim de semana, a empresa informou ter descoberto e corrigido uma vulnerabilidade crítica até então desconhecida em um de seus produtos. Segundo a companhia, não há indícios de que a falha tenha sido explorada.
A CISA publicou um aviso sobre uma vulnerabilidade crítica no serviço de gerenciamento web do MikroTik RouterOS, identificada como CVE-2026-84411, causada por um integer underflow (CWE-191) no tratamento do corpo de requisições HTTP. A falha é alcançável antes da autenticação e pode ser explorada por um atacante de rede não autenticado com uma única requisição para obter execução arbitrária de código como root ou provocar negação de serviço. Afetam-se versões do RouterOS anteriores à 7.24, com pontuação CVSS 3.1 de 9.8 (CRÍTICA). A MikroTik recomenda atualizar o RouterOS para a versão 7.23 ou superior.
A CISA incluiu a CVE-2026-86950, uma falha de out-of-bounds write que afeta múltiplos produtos Apple, em seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), com base em evidências de exploração ativa. A agência alerta que esse tipo de falha é vetor frequente de ataques e representa risco significativo para o setor federal. A Diretiva Operacional Vinculante (BOD) 26-04 exige que agências federais priorizem a remediação rápida de vulnerabilidades de alto risco listadas no KEV em ativos expostos publicamente, e a CISA recomenda que todas as organizações adotem gestão de vulnerabilidades baseada em risco. A notícia não informa se havia correção disponível no momento da exploração.
O aviso do CISA descreve duas vulnerabilidades que afetam o gateway celular Lantronix Série G520 na versão 2.6.0.4R6_stable. A CVE-2026-84409 é uma falha de cross-site scripting (CWE-79) no mecanismo de atualização, que baixa metadados por HTTP sem criptografia e os insere como HTML na interface web, permitindo executar código com privilégios de root no contexto administrativo do dispositivo. A CVE-2026-91191 decorre de verificação inadequada de assinatura criptográfica, permitindo que pacotes de software não autorizados sejam aceitos como autênticos. A Lantronix corrigiu os problemas na versão 2.6.0.7R6, disponível em seu site.
A CISA publicou um aviso sobre uma vulnerabilidade de injeção de comandos (CVE-2026-22755) em módulos de firmware usados por diversos modelos de câmeras de rede da VIVOTEK, com CVSS v3 de 10.0. A exploração bem-sucedida pode permitir que atacantes executem comandos remotos nos dispositivos afetados, potencialmente com privilégios de root, resultando no comprometimento total do sistema da câmera. Os produtos afetados incluem dezenas de modelos das séries V, C, S, Dome, Bullet e Panoramic, empregados em setores de infraestrutura crítica em todo o mundo. Não há indicação no aviso de exploração ativa da falha.
A CISA publicou um aviso sobre múltiplas vulnerabilidades críticas nos softwares Toptech TMS7 e TopHAT, versão 7.6.3, da Toptech Systems. As falhas incluem acesso a arquivos e diretórios por terceiros, upload irrestrito de arquivos perigosos, injeção de SQL, fixação de sessão, injeção de código avaliado dinamicamente (eval) e cross-site scripting. A exploração bem-sucedida pode permitir acesso a dados críticos ou execução de código arbitrário, com CVSS máximo de 10.0. A Toptech enviou um aviso de segurança aos clientes em 20 de julho de 2026 e corrigiu os problemas na versão 7.8.
A CISA publicou um aviso sobre nove vulnerabilidades críticas no firmware 3.3.2.4_build_2024-12-26 do dispositivo Anjvision YSSD-RTMP-H5, com pontuação CVSS 3.1 de 9.8. A exploração bem-sucedida pode permitir acesso a informações sensíveis, acesso a contas de usuário, execução de comandos em nível de sistema operacional ou controle total do dispositivo. Entre as falhas estão endpoints ONVIF sem autenticação, injeção de comandos de SO, verificação inadequada de assinatura criptográfica, credenciais embutidas em código, código de depuração ativo, SSRF e uso de credenciais fracas. O fabricante Anjvision não respondeu à CISA e não planeja disponibilizar correções.

Uma página falsa de pré-venda do iPhone Duo promete um voucher de US$ 500 para atrair vítimas. Quando a página é aberta em um iPhone vulnerável, o ataque DarkSword tenta comprometer o aparelho antes mesmo de o usuário preencher o formulário. A campanha combina engenharia social com exploração de falha no dispositivo, atingindo apenas aparelhos que ainda não foram corrigidos.

Os mantenedores do SDK oficial MCP para Python publicaram um aviso de segurança sobre uma falha que permite a um servidor MCP malicioso induzir uma aplicação construída com o SDK a entregar as credenciais OAuth usadas para autenticação em um serviço legítimo. Nas versões afetadas, o cliente enviava o segredo do cliente (client secret), o código de autorização e a chave de prova PKCE para um endpoint de token controlado pelo atacante. A correção foi disponibilizada nas versões 1.30.0 e posteriores do SDK.

Uma vulnerabilidade de alta severidade afeta o banco de dados de séries temporais TDengine, utilizado em ambientes industriais, de IoT, energia e automotivo. Um único pacote de rede é capaz de derrubar os servidores, e as organizações devem aplicar a correção imediatamente.

A exchange de criptomoedas Bitget afirmou que o atacante responsável pelo roubo de cerca de US$ 388 milhões obteve acesso por meio de uma vulnerabilidade em um produto de segurança de terceiros utilizado pela empresa. O invasor explorou a falha para obter credenciais internas de alto nível e, em 24 de setembro, usou essas credenciais para enviar comandos fraudulentos de saque ao sistema de carteiras da Bitget. A exchange mantém a maior parte de seus fundos em armazenamento frio. O fornecedor do produto de segurança afetado não foi identificado.

Um domínio usado como texto de preenchimento inofensivo apareceu em cerca de 1.700 repositórios; alguém então o registrou e passou a servir iscas maliciosas, transformando uma suposição esquecida em superfície de ataque ativa. O compilado semanal também destaca contas de serviço com credenciais fracas, bugs antigos, sistemas expostos, kits de phishing e caminhos de exploração surpreendentemente fáceis. Entre os temas citados estão exploits contra o Citrix, um roubo de criptomoedas de US$ 387 milhões e comportamentos inesperados de agentes de IA.

A CISA adicionou duas falhas críticas do Citrix NetScaler ADC e Gateway ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), após relatos de exploração ativa. Entre elas está a CVE-2026-88771, com pontuação CVSS 9.5, uma falha de validação inadequada de entrada que pode permitir a um atacante não autenticado comprometer os sistemas. A agência alerta para exploração em escala global e recomenda a aplicação imediata das correções.

Trata-se do compilado semanal do Malwarebytes Labs com os principais temas de segurança abordados entre 21 e 27 de setembro. O texto funciona como agregador de vários assuntos publicados no período, sem aprofundar uma única falha ou incidente. Não há detalhamento técnico de vulnerabilidades específicas, produtos ou atores de ameaça.
A Citrix publicou no domingo um pacote de patches para o NetScaler que corrige três vulnerabilidades críticas e outras cinco falhas graves. As vulnerabilidades críticas estão sob ataque.
CVEs com severidade crítica (CVSS ≥ 9.0) que constam em catálogo de exploração confirmada — CISA KEV ou EUVD/ENISA, o mesmo critério que vale +10 no ranking. Vêm ordenados pela modificação mais recente, mas os filtros acima da tabela e os cabeçalhos clicáveis permitem recortar e reordenar por CVSS, EPSS ou VPR. Se está nesta lista, é prioridade máxima de correção.
Todas as versões do Zammad, incluindo a versão alfa mais recente, permitem que o usuário local zammad eleve privilégios para root.
As versões 6.3.0 a 6.5.4 do Zammad são vulneráveis a uma vulnerabilidade de sequestro de sessão que leva à execução remota de código como o usuário zammad. A vulnerabilidade também está presente na versão 7.0.0 até a versão 7.1.3, mas não é explorável devido às condições do ambiente.
Uma vulnerabilidade no gerenciamento de autenticação baseada em sessão da API do Cisco Catalyst SD-WAN Manager pode permitir que um atacante remoto não autenticado acesse um sistema afetado com privilégios do usuário admin. Essa vulnerabilidade ocorre devido ao tratamento inadequado da codificação de URI em uma solicitação HTTP, o que permite que a solicitação contorne uma regra de autenticação destinada a restringir o acesso a um endpoint específico da API. Um atacante pode explorar essa vulnerabilidade enviando uma solicitação HTTP criada especificamente para a API do sistema afetado. Uma exploração bem-sucedida pode permitir que o atacante contorne a autenticação e obtenha acesso à API como o usuário admin.
MLflow é uma plataforma de engenharia de IA open source para agentes, grandes modelos de linguagem e modelos de machine learning. Antes da versão 3.15.0, o endpoint não autenticado POST /api/2.0/mlflow/webhooks/{id}/test chama _validate_webhook_url() em mlflow/utils/validation.py somente para a URL original, enquanto mlflow/webhooks/delivery.py segue redirecionamentos e re-resolve o hostname sem fixar o endereço validado, permitindo que atacantes alcancem serviços internos ou de metadados em nuvem e recebam response_status e response_body. Este problema foi corrigido na versão 3.15.0.
Múltiplas vulnerabilidades de travessia de diretório no console de administração do Adobe ColdFusion 9.0.1 e anteriores permitem que atacantes remotos leiam arquivos arbitrários por meio do parâmetro locale para (1) CFIDE/administrator/settings/mappings.cfm, (2) logging/settings.cfm, (3) datasources/index.cfm, (4) j2eepackaging/editarchive.cfm e (5) enter.cfm em CFIDE/administrator/.
Existe uma vulnerabilidade de execução remota de código em vários subsistemas do Drupal 7.x e 8.x. Isso potencialmente permite que atacantes explorem múltiplos vetores de ataque em um site Drupal, o que pode resultar no comprometimento do site. Esta vulnerabilidade está relacionada ao Drupal core - Altamente crítica - Execução Remota de Código - SA-CORE-2018-002. Tanto a SA-CORE-2018-002 quanto esta vulnerabilidade estão sendo exploradas ativamente.
Uma vulnerabilidade de autenticação inadequada no SSL VPN no FortiOS 6.4.0, 6.2.0 a 6.2.3, 6.0.9 e anteriores pode resultar em um usuário conseguir fazer login com sucesso sem ser solicitado o segundo fator de autenticação (FortiToken) se ele alterar a capitalização do nome de usuário.
Uma vulnerabilidade de limitação inadequada de um nome de caminho a um diretório restrito ('path traversal') no Fortinet FortiMail 8.0.0 até 8.0.1, FortiMail 7.6.0 até 7.6.6, FortiMail 7.4.0 até 7.4.8, FortiMail 7.2.0 até 7.2.9 pode permitir que um atacante não autenticado grave arquivos arbitrários no sistema subjacente por meio de requisições HTTP ou HTTPS especialmente criadas.
Se explorada, essa vulnerabilidade de injeção de comandos pode permitir que atacantes remotos executem comandos arbitrários. A QNAP já corrigiu o problema nas seguintes versões do QTS. QTS 4.4.2.1231 na compilação 20200302; QTS 4.4.1.1201 na compilação 20200130; QTS 4.3.6.1218 na compilação 20200214; QTS 4.3.4.1190 na compilação 20200107; QTS 4.3.3.1161 na compilação 20200109; QTS 4.2.6 na compilação 20200109.
Vulnerabilidade no componente Oracle WebLogic Server do Oracle Fusion Middleware (subcomponente: Web Services). As versões suportadas afetadas são 10.3.6.0.0 e 12.1.3.0.0. Vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o Oracle WebLogic Server. Ataques bem-sucedidos desta vulnerabilidade podem resultar na tomada de controle do Oracle WebLogic Server. Pontuação Base CVSS 3.0 9.8 (Impactos na Confidencialidade, Integridade e Disponibilidade). Vetor CVSS: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
O driver de baixo nível GDrv no GIGABYTE APP Center v1.05.21 e anteriores, AORUS GRAPHICS ENGINE anteriores a 1.57, XTREME GAMING ENGINE anteriores a 1.26 e OC GURU II v2.08 expõe funcionalidade para ler e escrever Registros Específicos da Máquina (MSRs).
Existe uma vulnerabilidade de execução remota de código na forma como o protocolo Microsoft Server Message Block 3.1.1 (SMBv3) lida com certas requisições, também conhecida como 'Vulnerabilidade de Execução Remota de Código no Cliente/Servidor Windows SMBv3'.
Adobe Flash Player 21.0.0.197 e anteriores permite que atacantes remotos causem negação de serviço (falha no aplicativo) ou possivelmente executem código arbitrário por meio de vetores não especificados, conforme explorado ativamente em abril de 2016.
Vulnerabilidade não especificada no componente Oracle WebCenter Forms Recognition do Oracle Fusion Middleware 10.1.3.5 permite que atacantes remotos afetem a confidencialidade, integridade e disponibilidade por meio de vetores desconhecidos relacionados ao Designer, uma vulnerabilidade diferente da CVE-2012-1709.
Ray é um mecanismo de computação de IA. Antes da versão 2.52.0, desenvolvedores que trabalham com Ray como ferramenta de desenvolvimento podem ser explorados por meio de uma vulnerabilidade crítica de RCE explorável via Firefox e Safari. Essa vulnerabilidade se deve a uma proteção insuficiente contra ataques baseados em navegador, pois a defesa atual usa o cabeçalho User-Agent começando com a string "Mozilla" como mecanismo de defesa. Essa defesa é insuficiente, pois a especificação fetch permite que o cabeçalho User-Agent seja modificado. Combinada com um ataque de DNS rebinding contra o navegador, essa vulnerabilidade é explorável contra um desenvolvedor que executa Ray e visita inadvertidamente um site malicioso, ou recebe um anúncio malicioso (malvertising). Esse problema foi corrigido na versão 2.52.0.
Um estouro de buffer baseado em pilha no Ivanti Connect Secure anterior à versão 22.7R2.5, no Ivanti Policy Secure anterior à versão 22.7R1.2 e no Ivanti Neurons for ZTA gateways anterior à versão 22.7R2.3 permite que um atacante remoto não autenticado obtenha execução remota de código.
Limitação inadequada de um caminho para um diretório restrito no Samsung MagicINFO 9 Server versão anterior a 21.1050 permite que atacantes gravem arquivos arbitrários como autoridade do sistema.
Quando as requisições para a rede interna para webhooks estão habilitadas, uma vulnerabilidade de falsificação de requisição do lado do servidor no GitLab afetando todas as versões a partir da 10.5 podia ser explorada por um atacante não autenticado mesmo em uma instância do GitLab onde o registro está desabilitado.
Vulnerabilidade de Execução Remota de Código por Injeção de Comandos do SO na API em Produtos Progress ADC permite que um atacante não autenticado execute comandos arbitrários no appliance LoadMaster ao explorar entrada não sanitizada em múltiplos endpoints de comando
Escrita fora dos limites em libimagecodec.quram.so anterior ao SMR Apr-2025 Release 1 permite que atacantes remotos executem código arbitrário.
cPanel e WHM versões posteriores a 11.40 contêm uma vulnerabilidade de bypass de autenticação no fluxo de login que permite que atacantes remotos não autenticados obtenham acesso não autorizado ao painel de controle.
O telnetd no GNU Inetutils até a versão 2.7 permite a bypass de autenticação remota através de um valor "-f root" para a variável de ambiente USER.
Vulnerabilidade de validação de entrada inadequada no Citrix NetScaler ADC e Citrix NetScaler Gateway. Este problema afeta o ADC: anterior à 14.1-73.37, anterior à 13.1-64.23, anterior à 14.1-73.37 FIPS e anterior à 13.1.37.279 FIPS e NDcPP; Gateway: anterior à 14.1-73.37 e anterior à 13.1-64.23, permitindo que um atacante não autenticado execute comandos arbitrários.
Vulnerabilidade no Citrix NetScaler ADC e Citrix NetScaler Gateway. Este problema afeta o ADC: anterior ao 14.1-73.37, anterior ao 13.1-64.23, anterior ao 14.1-73.37 FIPS e anterior ao 13.1.37.279 FIPS e NDcPP; Gateway: anterior ao 14.1-73.37 e anterior ao 13.1-64.23, levando a Execução Remota de Código ou Negação de Serviço
FreePBX é uma interface gráfica de usuário baseada na web de código aberto. Os endpoints do FreePBX 15, 16 e 17 são vulneráveis devido à sanitização insuficiente dos dados fornecidos pelo usuário, permitindo acesso não autenticado ao Administrador do FreePBX, levando à manipulação arbitrária do banco de dados e execução remota de código. Este problema foi corrigido nas versões de endpoint 15.0.66, 16.0.89 e 17.0.3.
"NÃO SUPORTADO QUANDO ATRIBUÍDO" Certas versões do cliente ASUS Live Update foram distribuídas com modificações não autorizadas introduzidas por meio de um comprometimento na cadeia de suprimentos. As versões modificadas poderiam fazer com que dispositivos que atendessem a condições específicas de segmentação realizassem ações não intencionais. Apenas dispositivos que atendiam a essas condições e instalaram as versões comprometidas foram afetados. O cliente Live Update já atingiu o fim do suporte (EOS) em outubro de 2021, e nenhum dispositivo ou produto atualmente suportado é afetado por este problema.
Double free no Windows IKE Extension permite que um atacante não autorizado execute código pela rede.
Uma vulnerabilidade em uma API do Cisco Identity Services Engine (ISE) pode permitir que um atacante remoto não autenticado contorne a autenticação. Essa vulnerabilidade ocorre devido a um controle de autenticação insuficiente em um endpoint da API. Um atacante pode explorar essa vulnerabilidade enviando uma requisição maliciosa para um endpoint da API afetado. Uma exploração bem-sucedida pode permitir que o atacante obtenha acesso não autorizado ao dispositivo afetado, contornando a interface de gerenciamento baseada na web.
RouterOS não compara a chave pública RSA completa ao corresponder uma solicitação de autenticação SSH a uma chave de usuário autorizado, verificando o tipo de chave e o módulo, mas omitindo o expoente. Como a verificação de assinatura usa a chave fornecida pelo cliente, um atacante que conheça um módulo RSA autorizado pode fornecer uma chave com expoente um, forjar uma assinatura válida e abrir um canal de comando SSH como o usuário alvo sem a chave privada. Este problema foi corrigido nas versões: 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable)
A Adobe Commerce é afetada por uma vulnerabilidade de Autorização Incorreta que pode resultar em escalonamento de privilégios. Um atacante pode explorar essa vulnerabilidade para obter acesso elevado a recursos sensíveis. A exploração deste problema não requer interação do usuário.
O mecanismo de autenticação JWT aceita tokens assinados com algoritmos diferentes daqueles explicitamente configurados ou suportados. Isso permite que um atacante crie um JWT com um algoritmo não suportado, que é então validado incorretamente, levando a acesso não autorizado. A exploração bem-sucedida desta vulnerabilidade pode resultar em acesso não autorizado ao sistema, incluindo o potencial comprometimento de contas administrativas e a assunção total da conta. A pontuação CVSS é ajustada para 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) em implantações de locatário único, refletindo que o impacto está contido dentro de um único limite de autoridade de segurança.
Os firmwares 19.1101 dos dispositivos Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 e WG3526, o firmware 19.1112 do Zbtlink WE2426-C, o firmware 20.0516 do Zbtlink WE5926-EC_QP, o firmware 19.051 do Zbtlink WF3526-P, os firmwares 19.1101 dos dispositivos CTN720-W1, LF-1541 e MT7620N, e o firmware 20.0622 do WRC1 contêm uma injeção de comando não autenticada no serviço infosrvd (UDP/9992). Um atacante remoto não autenticado pode enviar um pacote UDP especialmente elaborado para executar comandos arbitrários como root. A autenticação do serviço utiliza um salt hardcoded e um bypass de MAC curinga com todos os zeros, tornando-a ineficaz.
Os firmwares Zbtlink L3_V2_8 versão 3.0.0.4.528, Zbtlink WE826-T2 versão 19.1101, Zbtlink ZBT-7628 versão 1.0.0.2.007, Zbtlink ZBT-ZBT7621 versão 1.0.0.3.001, MoreQuick MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A e MQAP-7628 versão 1.0.0.2.000, AP522 versão 1.0.0.2.014, AP7628 e HC5661A versão 3.0.0.4.380, APG721B versão 19.0809, HK300 versão 1.0.0.2.032 e MAP-N10 versão 1.0.0.2.044 vêm com um implante de backdoor de comando e controle (yunmgrd) acessível por meio de um canal UDP não autenticado em texto claro para um servidor C2 fixo. Um atacante remoto não autenticado no caminho da rede pode sequestrar o canal e executar comandos arbitrários como root. O atacante também pode modificar entradas de DNS, exfiltrar credenciais PPPoE e abrir túneis SSH reversos.
Vulnerabilidade de Desserialização de Dados Não Confiáveis no N-able N-central permite Execução Local de Código. Este problema afeta o N-central: antes de 2025.3.1.
Vulnerabilidade de desserialização de dados não confiáveis antes da autenticação foi identificada no SMA1000 Appliance Management Console (AMC) e Central Management Console (CMC), que em condições específicas poderia potencialmente permitir que um atacante remoto não autenticado execute comandos arbitrários do sistema operacional.
Craft é um CMS flexível e fácil de usar para criar experiências digitais personalizadas na web e além. A partir das versões 3.0.0-RC1 até antes de 3.9.15, 4.0.0-RC1 até antes de 4.14.15 e 5.0.0-RC1 até antes de 5.6.17, o Craft é vulnerável a execução remota de código. Este é um vetor de ataque de alto impacto e baixa complexidade. O problema foi corrigido nas versões 3.9.15, 4.14.15 e 5.6.17, e é uma correção adicional para CVE-2023-41892.
Active! mail 6 BuildInfo: 6.60.05008561 e anteriores contêm uma vulnerabilidade de estouro de buffer baseado em pilha. Receber uma solicitação especialmente criada, gerada e enviada por um atacante remoto não autenticado, pode levar à execução de código arbitrário e/ou a uma condição de negação de serviço (DoS).
O GitLab corrigiu um problema no GitLab CE/EE que afeta todas as versões a partir da 18.7 anteriores à 19.1.8, 19.2 anteriores à 19.2.6 e 19.3 anteriores à 19.3.2, no qual, sob certas condições, um usuário não autenticado poderia ter lido arquivos arbitrários do servidor GitLab devido ao confinamento inadequado de caminho e à falta de aplicação de autenticação na API de commits do repositório.
Validação inadequada de confiança de certificado durante a negociação de VPN no Check Point Quantum Security Gateway pode permitir que um atacante remoto não autenticado execute código arbitrário no Gateway.
Uma vulnerabilidade de travessia de diretório e upload de arquivo permite que um atacante não autenticado faça upload e execute scripts arbitrários no Check Point Management Server.
O VeloCloud Orchestrator (VCO) on-prem apresenta um problema de segurança que pode permitir que um atacante remoto acesse funcionalidades internas privilegiadas e afete o host do VCO. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados por ele. As versões hospedadas, incluindo as Dedicadas, do VCO foram afetadas e já foram corrigidas.
Quando uma política de acesso do BIG-IP APM e um perfil OAuth estão configurados em um servidor virtual, tráfego malicioso específico pode levar à Execução Remota de Código (RCE). Impacto: Esta vulnerabilidade permite que um atacante não autenticado execute código remotamente. O sistema BIG-IP em modo Appliance também é vulnerável. Este é um problema de plano de dados; não há exposição do plano de controle. Observação: Versões de software que atingiram o Fim do Suporte Técnico (EoTS) não são avaliadas.
Uma vulnerabilidade de controle de acesso inadequado foi identificada no acesso de gerenciamento do SonicWall SonicOS, podendo levar a acesso não autorizado a recursos e, em condições específicas, causar a queda do firewall. Este problema afeta dispositivos SonicWall Firewall Gen 5 e Gen 6, bem como dispositivos Gen 7 que executam SonicOS 7.0.1-5035 e versões anteriores.
No kernel Linux, a seguinte vulnerabilidade foi resolvida: tls: corrigir o tratamento de registros de comprimento zero na rx_list Cada chamada recvmsg() deve processar ou - apenas registros DATA contíguos (qualquer número deles) - um registro não-DATA Se o próximo registro tiver tipo diferente do que já foi processado, saímos do loop principal de processamento. Se o registro já foi descriptografado (o que pode ser o caso no TLS 1.3, onde não sabemos o tipo até a descriptografia), enfileiramos o registro pendente na rx_list. A próxima recvmsg() o pegará de lá. Enfileirar o skb na rx_list após descriptografia zero-copy não é possível, pois nesse caso descriptografamos diretamente no buffer do espaço do usuário, e não temos um skb para enfileirar (darg.skb aponta para o skb de texto cifrado para acesso a metadados como comprimento). Apenas registros de dados permitem zero-copy, e interrompemos o loop de processamento após cada registro não-dados. Portanto, nunca devemos fazer zero-copy e então descobrir que o tipo do registro mudou. O caso extremo que deixamos passar é quando o registro inicial vem da rx_list e tem comprimento zero.
Uma vulnerabilidade na interface web do software Cisco Secure Firewall Management Center (FMC) poderia permitir que um atacante remoto não autenticado ignorasse a autenticação e executasse arquivos de script em um dispositivo afetado para obter acesso root ao sistema operacional subjacente. Essa vulnerabilidade se deve a um processo de sistema inadequado criado na inicialização. Um atacante poderia explorar essa vulnerabilidade enviando requisições HTTP especialmente criadas para um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante executasse uma variedade de scripts e comandos que concedem acesso root ao dispositivo.
Uma vulnerabilidade na análise de e-mails do Cisco AsyncOS Software para Cisco Secure Email Gateway pode permitir que um atacante remoto não autenticado execute comandos arbitrários com privilégios de root no sistema operacional subjacente. Essa vulnerabilidade é devida à validação insuficiente na lógica de análise de e-mails. Um atacante pode explorar essa vulnerabilidade enviando uma mensagem de e-mail especialmente criada que contenha instruções SQL maliciosas por meio de um dispositivo afetado. Uma exploração bem-sucedida pode permitir que o atacante execute instruções SQL arbitrárias, levando à execução de comandos com privilégios de root no sistema operacional subjacente.
Um problema de autenticação foi resolvido com melhor gerenciamento de estado. Este problema foi corrigido no macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1. Um atacante na rede pode conseguir autenticar no Screen Sharing sem credenciais válidas.
Uma vulnerabilidade de carregamento dinâmico de classes inseguro existe nos utilitários de conexão de banco de dados do PaperCut MF e PaperCut NG. A aplicação instancia classes de drivers de banco de dados com base em nomes de drivers configuráveis, sem validar contra uma lista de permissões de drivers aprovados. Se um atacante puder manipular os parâmetros de configuração do sistema, isso permite a execução de bytecode Java arbitrário residente no classpath da aplicação sob o contexto de segurança do processo do servidor PaperCut.
Uma condição no cliente ScreenConnect pode permitir que arquivos sejam transferidos e executados por meio de uma sessão remota ativa sem autorização ou confirmação do Host em determinadas circunstâncias. Os servidores ScreenConnect não são afetados.
O RouterOS contém uma falha no tratamento de argumentos no caminho de login SSH envolvendo nomes de usuário que começam com um caractere proibido, permitindo que a policy mask confiável do RouterOS seja alterada, levando à escalada de privilégios. A exploração requer uma sessão SSH não autenticada para alcançar o helper de login do RouterOS. Este problema foi corrigido nas versões: 6.49.21 (Long-term), 7.23.4 (Long-term) e 7.24.2 (Stable).
Vulnerabilidade no NetScaler ADC e no NetScaler Gateway. Este problema afeta o ADC: de 14.1 até 73.32 e de 13.1 até 63.21; o Gateway: de 14.1 até 73.32 e de 13.1 até 63.21.
Uma vulnerabilidade de estouro de buffer baseado em heap no Fortinet FortiOS 7.6.0 até 7.6.3, FortiOS 7.4.0 até 7.4.8, FortiOS 7.2.0 até 7.2.11, FortiOS 7.0.0 até 7.0.17, FortiOS 6.4 todas as versões, FortiSwitchManager 7.2.0 até 7.2.6, FortiSwitchManager 7.0.0 até 7.0.5 permite que um atacante execute código ou comandos não autorizados por meio de pacotes especialmente criados.
Foi descoberto um problema no Zimbra Collaboration (ZCS) 8.8.15 e 9.0. Um atacante pode fazer upload de arquivos arbitrários através do amavis por meio de uma brecha no cpio (extração para /opt/zimbra/jetty/webapps/zimbra/public) que pode levar a acesso incorreto a quaisquer outras contas de usuário. A Zimbra recomenda o uso de pax em vez de cpio. Além disso, o pax está nos pré-requisitos do Zimbra no Ubuntu; no entanto, o pax não faz mais parte da instalação padrão do Red Hat após o RHEL 6 (ou CentOS 6). Uma vez que o pax esteja instalado, o amavis automaticamente o prefere ao cpio.
Adobe Flash Player 21.0.0.226 e anteriores permite que atacantes remotos executem código arbitrário por meio de vetores não especificados, conforme explorado ativamente em maio de 2016.
GeoNetwork é um aplicativo de catálogo para gerenciar recursos com referência espacial. Antes das versões 4.4.12 e 4.2.17, o processador XSLT Saxon usado para renderizar formatadores é configurado sem processamento seguro (`FEATURE_SECURE_PROCESSING`) e sem desabilitar funções de extensão Java (`ALLOW_EXTERNAL_FUNCTIONS`). Qualquer folha de estilo carregada pelo GeoNetwork pode, portanto, invocar `java.lang.Runtime.exec()` ou `java.lang.ProcessBuilder` diretamente, alcançando execução arbitrária de comandos como o usuário do processo GeoNetwork. Um usuário com privilégios suficientes para enviar um formatador pode fornecer um arquivo `.xsl` contendo chamadas de extensão Java que executam comandos arbitrários do sistema operacional com os privilégios do processo GeoNetwork. O problema é corrigido nas versões 4.4.12 e 4.2.17 do GeoNetwork.
N-central é vulnerável a uma execução remota de código pré-autenticação. Este problema afeta o N-central: antes de 2026.3.1.14.
A Adobe Commerce é afetada por uma vulnerabilidade de Neutralização Incorreta de Elementos Especiais Usados em um Mecanismo de Template, que pode resultar na execução arbitrária de código no contexto do usuário atual. Um atacante poderia explorar essa vulnerabilidade para executar código arbitrário. A exploração desse problema não requer interação do usuário. O escopo é alterado.
Uma vulnerabilidade de Escrita Fora dos Limites no WatchGuard Fireware OS pode permitir que um atacante remoto não autenticado execute código arbitrário. Esta vulnerabilidade afeta tanto a VPN de Usuário Móvel com IKEv2 quanto a VPN de Filial usando IKEv2 quando configurada com um gateway peer dinâmico. Esta vulnerabilidade afeta Fireware OS 11.10.2 até e incluindo 11.12.4_Update1, 12.0 até e incluindo 12.11.5 e 2025.1 até e incluindo 2025.1.3.
Foi descoberto um problema no Lantronix EDS5000 2.1.0.0R3. O módulo HTTP RPC executa um comando shell para gravar logs quando a autenticação do usuário falha. O nome de usuário é concatenado diretamente ao comando sem qualquer sanitização. Isso permite que atacantes injetem comandos arbitrários do sistema operacional no parâmetro de nome de usuário. Os comandos injetados são executados com privilégios de root.
Existe uma vulnerabilidade de injeção SQL não autenticada no Sangoma Switchvox SMB Edition 8.3 (104997). O endpoint /pa processa conteúdo XML começando com <PolycomIPPhone> e concatena diretamente o valor PhoneIP controlado pelo usuário em consultas PostgreSQL sem sanitização ou parametrização. Um atacante remoto não autenticado pode executar instruções SQL arbitrárias contra o banco de dados PostgreSQL de backend usando uma única requisição manipulada, incluindo operações de banco de dados e execução remota de código.
Existe uma vulnerabilidade de SSRF pré-autenticação na interface Work Place do Appliance SMA1000 devido a um caminho de acesso alternativo não intencional. Um atacante remoto não autenticado poderia potencialmente explorar essa vulnerabilidade para obter acesso não autorizado a funcionalidades sensíveis e realizar operações não autorizadas.
O JFrog Artifactory contém uma fraqueza de autenticação que, sob configuração padrão, pode permitir que um atacante não autenticado com acesso à rede obtenha privilégios administrativos.
Kestra é uma plataforma de orquestração open-source orientada a eventos. Antes das versões 1.0.45 e 1.3.21, o AuthenticationFilter no Kestra OSS usa request.getPath().endsWith("/configs") para incluir o endpoint público de configuração na lista de permissões do Basic Auth. Como a verificação é uma correspondência de sufixo em vez de uma correspondência exata de caminho, qualquer caminho de API cujo último segmento seja configs ignora a autenticação por completo. Um atacante remoto não autenticado pode explorar isso para criar e executar fluxos de trabalho arbitrários sem credenciais. Como o Kestra vem com plugins de execução de script (plugin-script-shell, plugin-script-python, etc.) habilitados por padrão, isso resulta diretamente em execução remota de código não autenticada como root dentro do contêiner do worker do Kestra. Essa vulnerabilidade é corrigida nas versões 1.0.45 e 1.3.21.
Um problema foi descoberto em ownCloud owncloud/core antes da versão 10.13.1. Um atacante pode acessar, modificar ou excluir qualquer arquivo sem autenticação se o nome de usuário de uma vítima for conhecido e a vítima não tiver uma chave de assinatura configurada. Isso ocorre porque URLs pré-assinadas podem ser aceitas mesmo quando nenhuma chave de assinatura está configurada para o proprietário dos arquivos. A primeira versão afetada é a 10.6.0.
ColdFusion versões 2025.9, 2023.20 e anteriores são afetadas por uma vulnerabilidade de Limitação Imprópria de um Caminho para um Diretório Restrito ('Path Traversal') que poderia levar à execução arbitrária de código no contexto do usuário atual. A exploração deste problema não requer interação do usuário. O escopo é alterado.
Gitea anterior a 1.27.1 permite execução remota de código via diffpatch API através da instalação de Git hooks.
Todas as versões do pacote ajaxpro.2 são vulneráveis à Desserialização de Dados Não Confiáveis devido à possibilidade de desserialização de classes .NET arbitrárias, o que pode ser abusado para obter execução remota de código.
Ao usar o Apache JServ Protocol (AJP), é necessário ter cuidado ao confiar em conexões recebidas no Apache Tomcat. O Tomcat trata conexões AJP como tendo maior confiança do que, por exemplo, uma conexão HTTP similar. Se tais conexões estiverem disponíveis para um invasor, elas podem ser exploradas de maneiras que podem ser surpreendentes. No Apache Tomcat 9.0.0.M1 a 9.0.0.30, 8.5.0 a 8.5.50 e 7.0.0 a 7.0.99, o Tomcat foi distribuído com um Conector AJP habilitado por padrão que escutava em todos os endereços IP configurados. Era esperado (e recomendado no guia de segurança) que esse Conector fosse desabilitado se não fosse necessário. Este relatório de vulnerabilidade identificou um mecanismo que permitia: - retornar arquivos arbitrários de qualquer lugar na aplicação web - processar qualquer arquivo na aplicação web como um JSP Além disso, se a aplicação web permitisse upload de arquivos e armazenasse esses arquivos dentro da aplicação web (ou o invasor conseguisse controlar o conteúdo da aplicação web por outros meios), então isso, junto com a capacidade de processar um arquivo como JSP, tornava possível a execução remota de código. É importante notar que a mitigação só é necessária se uma porta AJP estiver acessível a usuários não confiáveis. Usuários que desejam adotar uma abordagem de defesa em profundidade e bloquear o vetor que permite retornar arquivos arbitrários e executar como JSP podem atualizar para Apache Tomcat 9.0.31, 8.5.51 ou 7.0.100 ou posterior. Várias alterações foram feitas na configuração padrão do Conector AJP na versão 9.0.31 para fortalecer a configuração padrão. É provável que usuários que atualizem para 9.0.31, 8.5.51 ou 7.0.100 ou posterior precisem fazer pequenas alterações em suas configurações.
Execução remota de código é possível com Apache Tomcat anterior a 6.0.48, 7.x anterior a 7.0.73, 8.x anterior a 8.0.39, 8.5.x anterior a 8.5.7 e 9.x anterior a 9.0.0.M12 se JmxRemoteLifecycleListener for usado e um atacante puder alcançar as portas JMX. O problema existe porque este listener não foi atualizado para consistência com o patch CVE-2016-3427 da Oracle que afetou tipos de credenciais.
A desserialização de dados não confiáveis no Microsoft Entra ID permite que um atacante não autorizado execute código pela rede.
Vulnerabilidade no Oracle HTTP Server e no Oracle Weblogic Server Proxy Plug-in, produtos do Oracle Fusion Middleware (componente: Weblogic Server Proxy Plug-in para Apache HTTP Server, Weblogic Server Proxy Plug-in para IIS). As versões suportadas afetadas são 12.2.1.4.0, 14.1.1.0.0 e 14.1.2.0.0. Uma vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede via HTTP comprometa o Oracle HTTP Server e o Oracle Weblogic Server Proxy Plug-in. Embora a vulnerabilidade esteja no Oracle HTTP Server e no Oracle Weblogic Server Proxy Plug-in, os ataques podem impactar significativamente produtos adicionais (mudança de escopo). Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado para criação, exclusão ou modificação de dados críticos ou de todos os dados acessíveis do Oracle HTTP Server e do Oracle Weblogic Server Proxy Plug-in, bem como acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis do Oracle HTTP Server e do Oracle Weblogic Server Proxy Plug-in. Nota: A versão afetada do Weblogic Server Proxy Plug-in para IIS é apenas a 12.2.1.4.0. Pontuação Base CVSS 3.1: 10.0 (impactos na Confidencialidade e na Integridade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N).
Um atacante remoto não autorizado com acesso à rede através da porta 4307/TCP aos servidores TrueConf versões 5.3.X a 5.3.9, 5.4.X a 5.4.9, 5.5.X a 5.5.5, e anteriores, poderia usar um script especialmente elaborado para escapar do ambiente isolado e executar código arbitrário no sistema host.
Um atacante remoto não autorizado com acesso à rede através da porta 4307/TCP ao servidor TrueConf versões 5.3.X a 5.3.9, 5.4.X a 5.4.9, 5.5.X a 5.5.5 e anteriores poderia executar um script arbitrário ao chamar uma função não documentada.
Vulnerabilidade de Execução Remota de Código no Microsoft Exchange Server
Uma mensagem inesperada no framework IPC do WebGPU pode levar a um use-after-free e a uma fuga de sandbox explorável. Recebemos relatos de ataques na natureza abusando dessa falha. Esta vulnerabilidade afeta Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2 e Focus < 97.3.0.
O VMware vCenter contém uma vulnerabilidade de travessia de diretório no servidor Syslog. Um ator malicioso com acesso à rede ao vCenter pode explorar esse problema para executar código arbitrário.
Autenticação fraca no Microsoft Office SharePoint permite que um invasor não autorizado contorne um recurso de segurança pela rede.
IBM Langflow OSS 1.0.0 até 1.10.0 permite que atacantes não autenticados encadeiem /api/v1/auto_login (emite tokens de SUPERUSUÁRIO para qualquer chamador de rede) com /api/v1/validate/code (executa código do usuário via exec()) para obter RCE completo em implantações padrão do Langflow.
Uma vulnerabilidade de injeção de SQL no WebAdmin do Cyberoam OS até 04/12/2020 permite que atacantes não autenticados executem instruções SQL arbitrárias remotamente.
Kaseya VSA anterior à versão 9.5.7 permite a divulgação de credenciais, explorada ativamente em julho de 2021. Por padrão, o Kaseya VSA on premise oferece uma página de download onde os clientes para instalação podem ser baixados. A URL padrão para esta página é https://x.x.x.x/dl.asp. Quando um invasor baixa um cliente para Windows e o instala, o arquivo KaseyaD.ini é gerado (C:\Program Files (x86)\Kaseya\XXXXXXXXXX\KaseyaD.ini), contendo um Agent_Guid e AgentPassword. Esses Agent_Guid e AgentPassword podem ser usados para fazer login em dl.asp (https://x.x.x.x/dl.asp?un=840997037507813&pw=113cc622839a4077a84837485ced6b93e440bf66d44057713cb2f95e503a06d9). Esta solicitação autentica o cliente e retorna um cookie sessionId que pode ser usado em ataques subsequentes para contornar a autenticação. Problemas de segurança descobertos --- * Página de download não autenticada vaza credenciais * Credenciais do software agente podem ser usadas para obter um sessionId (cookie) que pode ser utilizado para serviços não destinados ao uso por agentes * dl.asp aceita credenciais via solicitação GET * O acesso ao KaseyaD.ini fornece ao invasor informações suficientes para penetrar na instalação do Kaseya e seus clientes. Impacto --- Através da página /dl.asp, informações suficientes podem ser obtidas para fornecer a um invasor um sessionId que pode ser usado para executar ataques adicionais (semiautenticados) contra o sistema.
Progress Telerik UI for ASP.NET AJAX anterior ao R2 2017 SP2 não restringe adequadamente a entrada do usuário no RadAsyncUpload, o que permite que atacantes remotos realizem uploads arbitrários de arquivos ou executem código arbitrário.
Vulnerabilidade não especificada no componente Java Runtime Environment (JRE) do Oracle Java SE 7 Update 2 e anteriores, 6 Update 30 e anteriores, e 5.0 Update 33 e anteriores permite que atacantes remotos afetem a confidencialidade, integridade e disponibilidade por meio de vetores desconhecidos relacionados a Concurrency. NOTA: as informações anteriores foram obtidas do CPU da Oracle de fevereiro de 2012. A Oracle não comentou alegações de um fornecedor downstream e pesquisadores terceiros de que esse problema ocorre porque a implementação da classe AtomicReferenceArray não garante que o array seja do tipo Object[], permitindo que atacantes causem negação de serviço (falha na JVM) ou burlem restrições do sandbox Java. NOTA: este problema foi originalmente mapeado para CVE-2011-3571, mas esse identificador já estava atribuído a um problema diferente.
Kaseya VSA RMM anterior a R9.3 9.3.0.35, R9.4 anterior a 9.4.0.36 e R9.5 anterior a 9.5.0.5 permite que atacantes remotos não privilegiados executem payloads do PowerShell em todos os dispositivos gerenciados. Em janeiro de 2018, atacantes exploraram ativamente essa vulnerabilidade na natureza.
O script '/common/download_agent_installer.php' no Quest KACE System Management Appliance 8.0.318 é acessível por usuários anônimos e pode ser abusado para executar comandos arbitrários no sistema.
A integração ConnectWise ManagedITSync até 2017 para Kaseya VSA é vulnerável a comandos remotos não autenticados que permitem acesso direto total ao banco de dados do Kaseya VSA. Em fevereiro de 2019, atacantes exploraram ativamente essa vulnerabilidade para baixar e executar cargas de ransomware em todos os endpoints gerenciados pelo servidor VSA. Se a página ManagedIT.asmx estiver disponível através da interface web do Kaseya VSA, qualquer pessoa com acesso à página pode executar consultas SQL arbitrárias, tanto de leitura quanto de escrita, sem autenticação.
No Jboss Application Server, conforme distribuído com o Red Hat Enterprise Application Platform 5.2, foi descoberto que o método doFilter no ReadOnlyAccessFilter do HTTP Invoker não restringe as classes para as quais realiza desserialização, permitindo assim que um atacante execute código arbitrário por meio de dados serializados manipulados.
O Metabase permite que um atacante remoto não autenticado injete SQL arbitrário através do endpoint de banco de dados '/reset_password' e obtenha acesso de administrador à instância Metabase conectada.
Pulse Connect Secure 9.0R3/9.1R1 e superiores são vulneráveis a uma falha de bypass de autenticação exposta pelos recursos Windows File Share Browser e Pulse Secure Collaboration do Pulse Connect Secure, que pode permitir que um usuário não autenticado execute código arbitrário remotamente no gateway Pulse Connect Secure. Esta vulnerabilidade foi explorada ativamente.
O vSphere Client (HTML5) contém uma vulnerabilidade de execução remota de código devido à falta de validação de entrada no plug-in Virtual SAN Health Check, que é habilitado por padrão no vCenter Server. Um ator malicioso com acesso à rede na porta 443 pode explorar esse problema para executar comandos com privilégios irrestritos no sistema operacional subjacente que hospeda o vCenter Server.
O vSphere Client (HTML5) contém uma vulnerabilidade de execução remota de código em um plugin do vCenter Server. Um agente malicioso com acesso à rede na porta 443 pode explorar esse problema para executar comandos com privilégios irrestritos no sistema operacional subjacente que hospeda o vCenter Server. Isso afeta o VMware vCenter Server (7.x antes de 7.0 U1c, 6.7 antes de 6.7 U3l e 6.5 antes de 6.5 U3n) e o VMware Cloud Foundation (4.x antes de 4.2 e 3.x antes de 3.10.1.2).
Uma vulnerabilidade no SonicWall Email Security versão 10.0.9.x permite que um invasor crie uma conta administrativa enviando uma solicitação HTTP maliciosa para o host remoto.
Vulnerabilidade de injeção SQL no produto SonicWall SSLVPN SMA100 permite que um atacante remoto não autenticado execute consulta SQL para acessar nome de usuário, senha e outras informações relacionadas à sessão. Esta vulnerabilidade afeta a versão de build 10.x do SMA100.
OpenSLP conforme utilizado no VMware ESXi (7.0 anterior ao ESXi_7.0.1-0.0.16850804, 6.7 anterior ao ESXi670-202010401-SG, 6.5 anterior ao ESXi650-202010401-SG) apresenta um problema de use-after-free. Um agente malicioso na rede de gerenciamento com acesso à porta 427 em uma máquina ESXi pode ser capaz de acionar um use-after-free no serviço OpenSLP, resultando em execução remota de código.
Uma vulnerabilidade foi descoberta no Citrix Application Delivery Controller (ADC) e Gateway 10.5, 11.1, 12.0, 12.1 e 13.0. Eles permitem Directory Traversal.
Citrix Workspace App anterior à versão 1904 para Windows possui Controle de Acesso Incorreto.
Uma vulnerabilidade no servidor web VPN do software Cisco Secure Firewall Adaptive Security Appliance (ASA) e do software Cisco Secure Firewall Threat Defense (FTD) pode permitir que um atacante remoto autenticado execute código arbitrário em um dispositivo afetado. Esta vulnerabilidade deve-se à validação inadequada da entrada fornecida pelo usuário em solicitações HTTP(S). Um atacante com credenciais válidas de usuário VPN poderia explorar esta vulnerabilidade enviando solicitações HTTP manipuladas para um dispositivo afetado. Uma exploração bem-sucedida poderia permitir que o atacante executasse código arbitrário como root, possivelmente resultando no comprometimento total do dispositivo afetado.
Apache Log4j2 2.0-beta9 até 2.15.0 (excluindo as versões de segurança 2.12.2, 2.12.3 e 2.3.1) Os recursos JNDI usados em configuração, mensagens de log e parâmetros não protegem contra endpoints LDAP controlados por atacantes e outros endpoints relacionados a JNDI. Um atacante que possa controlar mensagens de log ou parâmetros de mensagens de log pode executar código arbitrário carregado de servidores LDAP quando a substituição de pesquisa de mensagens está habilitada. A partir do log4j 2.15.0, esse comportamento foi desabilitado por padrão. A partir da versão 2.16.0 (junto com 2.12.2, 2.12.3 e 2.3.1), essa funcionalidade foi completamente removida. Observe que essa vulnerabilidade é específica do log4j-core e não afeta log4net, log4cxx ou outros projetos do Apache Logging Services.
Uma vulnerabilidade no recurso de VPN de acesso remoto do software Cisco Adaptive Security Appliance (ASA) e do software Cisco Firepower Threat Defense (FTD) pode permitir que um atacante remoto não autenticado realize um ataque de força bruta na tentativa de identificar combinações válidas de nome de usuário e senha, ou que um atacante remoto autenticado estabeleça uma sessão VPN SSL sem cliente com um usuário não autorizado. Esta vulnerabilidade é devida à separação inadequada de autenticação, autorização e contabilidade (AAA) entre o recurso de VPN de acesso remoto e os recursos de gerenciamento HTTPS e VPN site a site. Um atacante poderia explorar esta vulnerabilidade especificando um perfil de conexão/grupo de túnel padrão durante um ataque de força bruta ou ao estabelecer uma sessão VPN SSL sem cliente usando credenciais válidas. Uma exploração bem-sucedida poderia permitir que o atacante alcançasse um ou ambos os seguintes resultados: Identificar credenciais válidas que poderiam então ser usadas para estabelecer uma sessão de VPN de acesso remoto não autorizada. Estabelecer uma sessão VPN SSL sem cliente (apenas quando executando o Cisco ASA Software versão 9.16 ou anterior). Notas: Estabelecer um túnel VPN de acesso remoto baseado em cliente não é possível, pois esses perfis de conexão/grupos de túnel padrão não possuem e não podem ter um pool de endereços IP configurado. Esta vulnerabilidade não permite que um atacante ignore a autenticação. Para estabelecer com sucesso uma sessão de VPN de acesso remoto, são necessárias credenciais válidas, incluindo um segundo fator válido se a autenticação multifator (MFA) estiver configurada. A Cisco lançará atualizações de software que corrigem esta vulnerabilidade. Existem soluções alternativas que abordam esta vulnerabilidade.
O SAP NetWeaver Visual Composer Metadata Uploader é vulnerável quando um usuário privilegiado pode fazer upload de conteúdo não confiável ou malicioso que, ao ser desserializado, pode potencialmente comprometer a confidencialidade, integridade e disponibilidade do sistema host.
O Rejetto HTTP File Server, até e incluindo a versão 2.3m, é vulnerável a uma vulnerabilidade de injeção de template. Essa vulnerabilidade permite que um atacante remoto não autenticado execute comandos arbitrários no sistema afetado ao enviar uma requisição HTTP especialmente criada. Na data de atribuição do CVE, o Rejetto HFS 2.3m não é mais suportado.