Insights de segurança, resumos de vulnerabilidades e novidades da equipe Agent Breach.
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.
GitHub está reforçando a segurança da cadeia de suprimentos de software atualizando sua ação oficial actions/checkout para bloquear ataques de pwn request que exploram fluxos de trabalho pull_request_target. A atualização defensiva, efetiva em 18 de junho de 2026, impede que invasores executem código malicioso com privilégios elevados de fluxo de trabalho.
A ordem executiva do Presidente Trump determina que agências federais dos EUA façam a transição de sistemas de alto valor para criptografia pós-quântica até 2030, abordando ameaças da computação quântica. A diretiva estabelece cronogramas separados para chaves de criptografia e assinaturas digitais, reformulando a infraestrutura de segurança federal.
Pesquisadores de segurança demonstraram uma lacuna crítica em marketplaces de habilidades de agentes de IA ao implantar uma habilidade falsa que evadiu todos os scanners de segurança e atingiu aproximadamente 26.000 agentes, incluindo implantações corporativas. A prova de conceito destaca como os mecanismos de detecção atuais falham em capturar capacidades maliciosas de agentes antes da distribuição.
Um intermediário de acesso inicial falante de russo orquestrou uma operação de coleta de credenciais em larga escala contra mais de 430.000 firewalls FortiGate desde fevereiro de 2026, potencialmente expondo 110 milhões de credenciais. A campanha FortiBleed combina reconhecimento, ataques de força bruta e implantação de malware personalizado para comprometer infraestrutura crítica de rede.
Uma vulnerabilidade crítica de validação de entrada no Cisco Unified Communications Manager está sendo ativamente explorada na natureza, permitindo que atacantes remotos não autenticados escrevam arquivos com privilégios de root. Organizações que executam versões afetadas devem aplicar patches imediatamente para evitar comprometimento.
Uma vulnerabilidade de heap over-read de décadas no proxy web Squid pode expor requisições HTTP em texto claro—incluindo credenciais e tokens de sessão—para outros usuários no mesmo proxy. O bug, enraizado em código de análise FTP de 1997, permanece ativo em configurações padrão.
Pesquisadores divulgaram quatro vulnerabilidades no Dify, uma plataforma popular de fluxo de trabalho de IA de código aberto, que permitem que atacantes não autenticados leiam conversas de IA em diferentes tenants de clientes. As falhas, coletivamente nomeadas DifyTap, representam riscos significativos para implantações multi-tenant.
Atores de ameaça comprometeram o pipeline de construção e distribuição da ShapedPlugin, injetando código backdoor em múltiplos plugins WordPress Pro distribuídos através de canais oficiais de atualização licenciada. O ataque destaca riscos críticos nas cadeias de suprimentos de plugins de terceiros afetando milhares de sites WordPress.
OpenAI lançou um modelo aprimorado GPT-5.5-Cyber através de sua iniciativa Daybreak, projetado para ajudar defensores de segurança a identificar e remediar vulnerabilidades de software de forma mais eficaz. O modelo melhorado pode analisar grandes bases de código em maior profundidade, permitindo descoberta de vulnerabilidades mais rápida e abrangente.
Atacantes estão aproveitando o WhatsApp Desktop e Web para distribuir arquivos VBScript disfarçados como documentos legítimos, levando à instalação não autorizada de software ManageEngine RMM. A campanha, identificada pela Kaspersky, visa usuários em múltiplos países, incluindo Malásia, Brasil, Índia e Reino Unido.