Insights de segurança, resumos de vulnerabilidades e novidades da equipe Agent Breach.
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.
O aviso de segurança do Ubuntu USN-8480-1 aborda vulnerabilidades críticas de manipulação de memória na extensão de busca de texto completo FTS5 do SQLite. Atacantes poderiam explorar essas falhas para derrubar aplicações ou executar código arbitrário.
Uma vulnerabilidade no tratamento de sequências de escape de URI PKCS#11 do NSS poderia permitir que atacantes travassem a biblioteca ou vazassem dados sensíveis. O Ubuntu lançou atualizações de segurança para resolver o problema em várias distribuições.
Uma extensão Chrome maliciosa se passando pelo mecanismo de busca Perplexity AI interceptou buscas de usuários e entrada da barra de endereços, roteando todas as consultas através de servidores controlados por atacantes. A Microsoft descobriu a ameaça, que o Google posteriormente removeu da Chrome Web Store após divulgação responsável.
Uma vulnerabilidade crítica de gerenciamento de privilégios no Oracle E-Business Suite está sendo ativamente explorada na natureza, com uma pontuação CVSS de 9.8. Organizações que executam Oracle Payments devem priorizar a aplicação imediata de patches para evitar a tomada não autorizada de instâncias.
Apple lançou atualizações de segurança abordando mais de 30 vulnerabilidades em iOS, macOS e Safari, incluindo quatro bugs WebKit identificados através de ferramentas de segurança assistidas por IA. Os patches destacam o papel crescente do aprendizado de máquina na descoberta de vulnerabilidades e a importância da aplicação de patches em tempo hábil em todo o ecossistema Apple.
Pesquisadores do Citizen Lab descobriram que autoridades russas implantaram o software forense UFED da Cellebrite contra um iPhone de um ativista oposicionista encarcerado meses após a empresa afirmar ter interrompido as vendas para a Rússia. A descoberta levanta questões sobre a aplicação de restrições de exportação e o impacto real das medidas de conformidade corporativa.
Pequenas e médias empresas enfrentam riscos de cibersegurança desproporcionais apesar de seu tamanho, com superfícies de ataque que rivalizam com empresas maiores. Estabelecer uma base de prontidão cibernética é essencial para que as PMEs construam resiliência duradoura contra ameaças em evolução.
Microsoft identificou uma campanha de phishing em andamento direcionada a organizações de hospitalidade na Europa e Ásia desde abril de 2026, usando arquivos ZIP com tema de fotos enganosos para entregar um implante Node.js. O ataque se concentra em sistemas de recepção, embora os objetivos finais dos atacantes permaneçam obscuros.
Pesquisadores identificaram novos pacotes npm maliciosos e abuso de GitHub Actions vinculados à família de malware Miasma, direcionados a LeoPlatform e RStreams. A campanha contínua demonstra como os atacantes continuam explorando dependências de código aberto e fluxos de trabalho de CI/CD para comprometer usuários downstream.
Atacantes comprometeram pacotes npm e Go para distribuir um roubo de informações baseado em Python, aproveitando a automação de tarefas do VS Code para contornar controles de segurança do npm. A campanha visa sistemas Windows, Linux e macOS através de manipulação da cadeia de suprimentos.