A CVE-2026-23918 (CVSS 8.8) é uma falha de double-free no caminho de limpeza de stream do mod_http2 do Apache httpd 2.4.66 (h2_mplx.c). Ela é acionada quando um cliente envia um frame HEADERS imediatamente seguido por um RST_STREAM no mesmo stream antes que o multiplexador o registre, fazendo com que o mesmo ponteiro h2_stream seja adicionado duas vezes ao array de limpeza "spurge". Os pesquisadores Bartlomiej Dmitruk (Striga.ai) e Stanislaw Strzalkowski (ISEC.pl) demonstraram um DoS trivial contra qualquer implementação padrão do mod_http2 com um MPM multi-threaded, além de uma prova de conceito (PoC) de RCE x86_64 funcional. Esta PoC explora a reutilização de mmap para injetar um h2_stream falso e utiliza o scoreboard de endereço fixo do Apache para chamar system(), sendo o caminho de RCE prático em sistemas derivados de Debian e na imagem oficial do httpd Docker devido ao padrão do alocador mmap da APR. Os defensores devem atualizar para a versão 2.4.67 imediatamente. O mod_http2 está incluído nas builds padrão, e a configuração prefork MPM é a única não afetada.

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1750 notícias
A Microsoft implementou mudanças significativas no Windows Update. Usuários agora podem pular atualizações durante o OOBE e estender a pausa para até 35 dias indefinidamente. As opções de "Reiniciar" ou "Desligar" foram separadas de "Atualizar e reiniciar" no menu Liga/Desliga. Adicionalmente, atualizações de drivers, .NET e firmware foram consolidadas em uma única reinicialização mensal, alinhada com as atualizações de qualidade, e o sistema agora oferece recuperação automática para instalações com falha.
A Braintrust relatou um incidente de acesso não autorizado envolvendo uma conta AWS que continha chaves de API de clientes.
O Guardio Labs descobriu um framework de phishing AitM privado que abusa dos resultados patrocinados do Google para a consulta 'managewp', para atuar como proxy de credenciais e códigos 2FA através de um painel de C2 operado por atacantes.
O cofre do Proton Pass suporta uma segunda senha separada, mas o recurso de Acesso de Emergência, com o tempo de espera definido como “Nenhum”, permite que alguém com acesso à caixa de e-mail adicione uma conta de atacante como contato de emergência imediato e acesse o cofre sem essa segunda senha. Um atacante também pode ocultar e-mails de notificação usando regras da caixa de e-mail e, em seguida, usar o Acesso de Emergência para fazer login, abrir o Proton Pass e exportar todo o cofre.
Após um processo judicial em 2022, a FTC propôs proibir a venda de dados de localização pela Kochava sem o consentimento explícito do consumidor. A Kochava, um data broker, foi processada por coletar dados de localização precisos de usuários sem permissão e depois vendê-los no AWS Marketplace. Sob a ordem proposta, a Kochava seria proibida de comercializar dados de localização sem consentimento explícito, exigida a estabelecer um programa para dados de localização sensíveis e obrigada a permitir que usuários solicitem a divulgação de quem comprou seus dados, entre outras determinações.
O CloudZ RAT utiliza um plugin Pheno personalizado para sequestrar a ponte do Windows Phone Link em sistemas Windows 10 e 11 comprometidos. Ele monitora processos ativos do Phone Link e acessa o banco de dados SQLite do aplicativo para roubar dados de SMS e OTPs sincronizados, sem a necessidade de infectar o telefone. Os invasores obtêm acesso inicial por meio de um executável falso do ConnectWise ScreenConnect que libera um .NET loader. Este, por sua vez, implanta o CloudZ modular, conecta-se ao C2 e executa comandos para roubo de credenciais, exfiltração de dados de navegadores e gravação de tela.
O NHS England ordenou que os responsáveis mudassem centenas de repositórios GitHub de públicos para privados até 11 de maio.
A administração Trump está agora considerando análises pré-lançamento para modelos de IA de alto risco, após o Mythos Preview da Anthropic.
O mantenedor de software de código aberto (OSS) Jeremy Stanley aponta os riscos de que vulnerabilidades descobertas com o uso de tooling de LLM possam ser realimentadas nos dados de treinamento, tornando-as facilmente descobertas por outros usuários. Isso modifica a abordagem da divulgação coordenada e dos embargos, visto que Stanley defende que os mantenedores devem assumir que a vulnerabilidade já é passível de descoberta. Stanley ainda ressalta que mantenedores de OSS não deveriam empregar LLMs para desenvolver patches ou documentação referente a vulnerabilidades que ainda estão sob embargo.
O CEO da KnownHost, Daniel Pearson, confirmou tentativas de exploração contra a CVE-2026-41940 (CVSS 9.8) a partir de 23 de fevereiro, aproximadamente 64 dias antes do aviso da cPanel em 28 de abril. Isso indica que os atacantes encontraram o bypass de autenticação de injeção CRLF na gestão de sessões do cPanel/WHM muito antes do pesquisador que o divulgou responsavelmente. A Censys identificou mais de 1 milhão de hosts cPanel/WHM expostos (a Rapid7 apontou um número próximo a 1,5 milhão em versões 11.86.0 a 11.136.0 e WP Squared v136.1.7 e anteriores). Somente em 1º de maio, 15.448 hosts cPanel (79,99% do rastreamento de hosts maliciosos da GreyNoise naquele dia) participaram de atividades de ataque, com 7.135 hosts já exibindo extensões ".sorry" do Sorry Ransomware em arquivos core do WordPress e uma variante separada do Mirai ("nuclear.x86") sendo implantada via Telnet pós-comprometimento. A CISA adicionou a CVE ao catálogo KEV em 30 de abril, com prazo federal até 3 de maio. A NocInit recomenda migrar qualquer servidor que esteve acessível pela internet nas portas 2082-2096 durante o período de fevereiro a abril para uma nova instalação a partir de backups pré-invasão, em vez de tentar limpar o sistema.
À medida que os modelos se tornaram mais avançados, eles evoluíram de um simples “GPS informacional” para um potente “Waymo autônomo”. Esse poder adicional também acarreta um risco maior de vazamento de dados sensíveis pela janela de contexto ou outros mecanismos. A Sondera implementa um agent harness usando coding agent hooks no Claude Code para aplicar políticas fine-grained de policy-as-code do Cedar, protegendo contra a exfiltração de dados.
Uma varredura em cerca de 6.000 endpoints de webhook do tipo Stripe enviou um evento checkout.session.completed falso, sem o cabeçalho Stripe-Signature, e registrou quais servidores ainda retornavam 2xx. Aproximadamente 1.542 endpoints o fizeram, indicando que eles processam eventos de pagamento não assinados que parecem legítimos. Muitos fluxos de SaaS atualizam usuários ou confirmam reservas diretamente dos campos do payload do webhook, permitindo que atacantes automatizem upgrades de planos gratuitos ou reservas não pagas com JSON manipulado. A solução é implementar a verificação oficial de assinatura do webhook usando os raw request bodies e SDK helpers específicos da stack, e então realizar novas varreduras direcionadas para confirmar o comportamento.
A Huntress detalhou uma técnica de persistência de seis comandos contra o Windows Server 2025 totalmente corrigido, na qual um usuário de baixo privilégio com CreateChild em qualquer OU e WriteProperty em uma conta alvo cria uma Managed Service Account delegada (dMSA). Este usuário assume a propriedade para conceder a si mesmo GenericAll, implanta uma Shadow Credential em msDS-KeyCredentialLink para autenticação PKINIT e escreve o próprio SID da dMSA em msDS-GroupMSAMembership, autorizando-se a extrair o NT hash da conta substituída. Essa cadeia sobrevive à rotação de senha (PKINIT ignora a senha gerenciada e o KDC repopula o hash em cada requisição S4U2Self), à exclusão da conta original do atacante e pode bloquear os Domain Admins da remediação ao escrever um descritor de associação restritivo. Os defensores devem procurar por qualquer dMSA cujo próprio SID apareça em seu GroupMSAMembership, auditar as gravações de msDS-KeyCredentialLink em objetos dMSA, monitorar os Event IDs 5136, 4662 e 4768 para PKINIT contra dMSAs, e considerar a exclusão completa da dMSA maliciosa como a única correção eficaz, visto que a Microsoft encerrou o relatório como uma técnica de persistência que não atende aos critérios de manutenção.
Pesquisadores da empresa de threat intelligence Vega reportam que agentes de ameaça estão explorando uma vulnerabilidade de execução remota de código (RCE) não autenticada no software de automação empresarial Weaver E-cology. Esta falha decorre de um endpoint de debug de API exposto que permite indevidamente que parâmetros fornecidos por usuários cheguem à funcionalidade RPC de backend sem autenticação. A recomendação é que os usuários atualizem para a versão mais recente, visto que não há outra solução alternativa disponível.
A Microsoft detalhou uma campanha multifásica de roubo de credenciais que visou mais de 35.000 usuários em 26 países. A campanha utilizou e-mails com temática de "código de conduta", enviados por um serviço de e-mail legítimo. As mensagens empregavam templates com estilo corporativo, acusações urgentes e PDFs que direcionavam para fluxos protegidos por CAPTCHA, culminando em páginas de phishing do tipo Adversary-in-the-Middle (AiTM) que coletavam credenciais e tokens da Microsoft, contornando o MFA.
O WhatsApp corrigiu duas falhas de segurança de gravidade média, reportadas através do programa de recompensa por bugs da Meta. Uma delas permitia que invasores falsificassem anexos do Windows usando bytes NUL, fazendo com que um documento aparentemente inócuo fosse executado. A outra falha lidava de forma inadequada com respostas ricas em IA para o Instagram Reels no iOS e Android, permitindo que URLs arbitrárias e esquemas de URL do sistema operacional fossem processados no dispositivo da vítima. A Meta informa que não houve exploração dessas vulnerabilidades em campo.
O grupo ShinyHunters roubou informações pessoais de 119.000 usuários do Vimeo em abril, ao violar a Anodot, um fornecedor terceirizado de analytics.
Atacantes estão explorando ativamente a vulnerabilidade CVE-2026-41940 no cPanel e WHM para sequestrar servidores.
A Microsoft confirmou que as atualizações de segurança de abril de 2026 adicionaram o driver de kernel psmounterex.sys à lista de bloqueio de drivers vulneráveis para mitigar a CVE-2023-43896, um estouro de buffer de alta severidade que pode levar ao escalonamento de privilégios ou à execução arbitrária de código. Esta ação está causando timeouts de snapshot VSS e falhas de montagem de imagem em softwares como Macrium Reflect, Acronis Cyber Protect Cloud, UrBackup Server e NinjaOne Backup, afetando sistemas Windows 10, 11 e Server.






