Insights de segurança, resumos de vulnerabilidades e novidades da equipe Agent Breach.
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.
Uma vulnerabilidade de validação no ldns permite que atacantes remotos injetem respostas DNS arbitrárias quando a biblioteca opera como um resolvedor UDP stub. O Ubuntu lançou uma atualização de segurança para resolver esse risco de falsificação de DNS.
O aviso de segurança Ubuntu USN-8450-1 aborda quatro vulnerabilidades no Apache Tomcat afetando consumo de memória, validação HTTP/2, exposição de credenciais e aplicação de autorização. Organizações executando Tomcat devem priorizar patches para mitigar ameaças de negação de serviço, execução remota de código e bypass de controle de acesso.
O aviso de segurança do Ubuntu USN-8451-1 aborda cinco vulnerabilidades no Vim, incluindo três falhas de execução remota de código afetando serialização de caminho, manipulação de plugins e recursos de conclusão Python. Desenvolvedores que usam Vim para edição de código devem aplicar patches imediatamente para evitar possível comprometimento do sistema.
Duas vulnerabilidades críticas na biblioteca Perl Net::CIDR::Lite permitem que atacantes contornem listas de controle de acesso baseadas em IP através de validação inadequada de entrada. O Ubuntu lançou atualizações de segurança para resolver esses problemas que afetam sistemas que dependem de notação CIDR para políticas de acesso à rede.
Uma vulnerabilidade na validação do nome do algoritmo pbkdf2 poderia permitir que atacantes gerassem chaves criptográficas previsíveis, potencialmente habilitando ataques de falsificação de assinatura. Ubuntu lançou uma atualização de segurança para resolver este problema em sistemas afetados.
Patches de segurança do Ubuntu resolvem cinco vulnerabilidades na biblioteca de imagens libheif afetando Ubuntu 24.04 LTS e versões mais recentes. Atacantes poderiam explorar arquivos HEIF/AVIF malformados para disparar negação de serviço ou execução arbitrária de código.
Ubuntu lançou USN-8447-2 para resolver vulnerabilidades de Criptografia Go incorporadas no LXD que poderiam permitir ataques de bypass SSH e condições de negação de serviço. Quatro CVEs afetando manipulação de chaves SSH e verificação FIDO/U2F requerem correção imediata.
Ubuntu lançou múltiplas atualizações de segurança do kernel abordando vulnerabilidades críticas incluindo Copy Fail (algif_aead), Dirty Frag (manipulação de buffer de socket) e Fragnesia (XFRM ESP-in-TCP). Essas falhas permitem que atacantes locais escalem privilégios ou escapem de contêineres.
O aviso de segurança do Ubuntu USN-8442-1 aborda duas vulnerabilidades críticas no emulador de terminal kitty que poderiam permitir execução remota de código através de dados de imagem malformados e comandos gráficos. Atacantes com acesso de entrada ao terminal podem disparar travamentos ou executar código arbitrário.
Ubuntu lançou USN-8349-3 para resolver múltiplas regressões introduzidas por uma atualização de segurança anterior do rsync. O patch restaura a funcionalidade mantendo as correções para três vulnerabilidades críticas que afetam a integridade da transferência de arquivos e a segurança do daemon.