ALERTAS

CISA alerta: nova falha crítica no SharePoint (CVE-2026-58644) já sob exploração ativa

CISA adiciona CVE-2026-58644 (SharePoint, CVSS 9.8) ao catálogo KEV após exploração ativa em ambiente real. Agências federais têm 3 dias…

1 mês ago

wp2shell: falha crítica no núcleo do WordPress permite RCE sem autenticação em milhões de sites

Dupla de bugs no núcleo (CVE-2026-63030 + CVE-2026-60137) permite RCE anônimo em WordPress 6.9 e 7.0. Fundação liberou 6.9.5 e…

1 mês ago

CISA inclui duas falhas críticas no FortiSandbox (CVE-2026-39808 e CVE-2026-25089) no catálogo KEV; prazo para federais é 19/07

CISA adicionou ao KEV duas vulnerabilidades críticas (CVSS 9.1) no FortiSandbox com exploração ativa. Uma delas dispensa autenticação. Agências federais…

1 mês ago

ACR Stealer usa iscas ClickFix para roubar tokens de navegador e arquivos do Microsoft 365

Microsoft alerta que o ACR Stealer, ativo desde 2024, ganhou tração entre abril e junho usando iscas ClickFix para roubar…

1 mês ago

Splunk e Zoom liberam patches criticos: CVE-2026-53412 (CVSS 9.8) permite account takeover no Zoom Workplace para Windows

Splunk e Zoom publicam correcoes criticas. Destaque: CVE-2026-53412 (CVSS 9.8) no Zoom Workplace para Windows permite account takeover remoto nao…

1 mês ago

Supply chain no npm: pacotes AsyncAPI com 2 milhões de downloads semanais tomados por malware híbrido de 91 mil linhas

Atacantes injetaram info-stealer, cripto-stealer e RAT em quatro pacotes AsyncAPI. Malware usa IPFS e nós BitTorrent como C2, se auto-propaga…

1 mês ago

Pesquisador libera PoC de zero-day no Windows horas após o maior Patch Tuesday da história

Chaotic Eclipse publicou o LegacyHive, exploit funcional contra o User Profile Service em todas as versões atualizadas do Windows, expondo…

1 mês ago

ESET expõe 11 shims UEFI assinados pela Microsoft que contornam Secure Boot: bootkits ganham chave-mestra em milhões de máquinas

Pesquisadores da ESET revelaram 11 aplicações UEFI antigas assinadas pela Microsoft que permitem executar bootkits como Bootkitty e BlackLotus mesmo…

1 mês ago

Muck and Load: operacao com 222 repositorios no GitHub distribui malware via pacotes Go

Pesquisa da Socket revela 222 repositorios GitHub em 190 contas usando pacotes Go falsos como loader de PowerShell para instalar…

1 mês ago

Forg365: novo phishing-as-a-service industrializa roubo de sessoes do Microsoft 365 com device code, AitM e IA

Nova operacao PhaaS vendida por US$ 400/mes no Telegram combina device code phishing, adversary-in-the-middle, geracao de iscas com IA e…

1 mês ago