Insights de segurança, resumos de vulnerabilidades e novidades da equipe Agent Breach.
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.
Ubuntu lançou atualizações de segurança abordando uma vulnerabilidade crítica no GDK-PixBuf que afeta o processamento de imagens em múltiplas versões de suporte de longo prazo. A falha permite que atacantes desencadeiem negação de serviço ou potencialmente executem código arbitrário através de arquivos JPEG maliciosos.
Uma vulnerabilidade recém-descoberta no uriparser permite que atacantes derrubem aplicações enviando strings URI especialmente elaboradas. O Ubuntu lançou atualizações de segurança para resolver essa falha de negação de serviço que afeta múltiplas distribuições.
Ubuntu lançou patches de segurança para duas vulnerabilidades críticas do Vim que poderiam permitir que atacantes executem código arbitrário através de nomes de arquivo maliciosos. Ambos os problemas afetam o plugin netrw e a funcionalidade de descompactação de arquivos.
Uma vulnerabilidade no pacote idna do Go manipula incorretamente rótulos de domínio codificados em Punycode, potencialmente permitindo que atacantes contornem controles de acesso baseados em hostname. O Ubuntu lançou uma atualização de segurança para resolver este problema crítico de rede.
A Canonical lançou atualizações de segurança abordando múltiplas vulnerabilidades do OpenSSL afetando Ubuntu 14.04 até 26.04 LTS, incluindo leituras excessivas de buffer heap, bypasses de autenticação CMS e falhas de negação de serviço. Os patches resolvem problemas na análise ASN.1, verificações de integridade PKCS#12 e manipulação QUIC.
Ubuntu lançou patches de segurança para cinco vulnerabilidades críticas no CUPS que permitem que atacantes locais e remotos executem código arbitrário, escalem privilégios e causem negação de serviço. Organizações executando versões afetadas do CUPS devem aplicar atualizações imediatamente.
Três vulnerabilidades na biblioteca Perl Net::CIDR::Lite permitem que atacantes contornem controles de acesso baseados em endereço IP através do tratamento inadequado de endereços IP malformados. O Ubuntu lançou atualizações de segurança abordando análise de prefixo octal, validação de IPv6 e tratamento incorreto de endereços IPv4 mapeados para IPv6.
O USN-8349-2 do Ubuntu aborda regressões de funcionalidade introduzidas por patches críticos de segurança do rsync. A atualização resolve problemas mantendo as correções para vulnerabilidades de heap overflow, condições de corrida e bypass de controle de acesso.
Uma vulnerabilidade crítica no mecanismo de clonagem de identidade do strongSwan permite que atacantes remotos travem o daemon VPN ou executem código arbitrário. O Ubuntu lançou patches de segurança para resolver o problema em múltiplas distribuições.
Um bypass de validação no tratamento de callables PHP do Twig expõe aplicações à execução de código arbitrário quando políticas de origem estão habilitadas. Ubuntu lançou um patch de segurança abordando a vulnerabilidade que afeta usuários autenticados.