O conhecido utilitário de arquivamento 7-Zip para Windows recebeu uma atualização de segurança essencial para mitigar uma vulnerabilidade de buffer overflow baseada em heap. A falha, que se manifesta no tratamento de dados comprimidos no formato XZ, permitia a execução arbitrária de código (RCE) por parte de atacantes. Dada a ausência de um mecanismo de atualização automática no 7-Zip, é imperativo que os usuários realizem o download e a instalação manual da nova versão para se protegerem contra esta grave ameaça cibernética.

CEVIU News - CEVIU Segurança da Informação - 22 de julho de 2026
🚨 CEVIU Segurança da Informação
A plataforma de geração de música por IA, Suno, sofreu uma violação de dados que comprometeu informações de aproximadamente 55,3 milhões de usuários. Entre os dados vazados em novembro de 2025 estão nomes, endereços físicos e de e-mail, números de telefone, histórico de compras e detalhes parciais de cartões de crédito via Stripe. O incidente também expôs o código-fonte da Suno, evidenciando a coleta massiva de músicas e letras de outras plataformas. Até o momento, a Suno não realizou notificações diretas aos usuários afetados nem divulgou detalhes completos sobre a extensão do vazamento, levantando preocupações sobre a transparência da gestão de segurança de dados na empresa.
A plataforma de Threat Intelligence Defused detectou a exploração ativa de uma vulnerabilidade recém-divulgada na ServiceNow AI Platform. Essa falha permite a atacantes não autenticados evadir o sandbox e executar código remotamente, comprometendo a segurança dos sistemas. Apesar da ServiceNow negar a exploração ativa, a evidência da Defused acende um alerta crítico para usuários da plataforma. A vulnerabilidade exige atenção imediata para prevenir possíveis incidentes de segurança cibernética.
A WorkOS alerta sobre a persistência dos ataques OAuth mix-up, onde clientes com múltiplos servidores de autorização se confundem, direcionando tokens para o servidor errado. Embora o RFC 9207 de 2022 tenha mitigado essa vulnerabilidade para fluxos de redirecionamento, exigindo a validação do parâmetro `iss` pelo cliente, a proteção não se estendeu às concessões de "back-channel". Essa lacuna foi explorada na CVE-2026-59208 no sistema de troca de token n8n, onde a validação da assinatura de um `subject_token` era realizada sem confirmar se a chave pertencia ao emissor declarado em seu `iss`. Isso permitiu que um token de um tenant fosse resolvido para uma conta de mesmo nome em outro, evidenciando uma falha crítica na separação de validação de assinatura e escopo de namespace da conta. Para mitigar, é essencial que os defensores imponham o RFC 9207 no lado do cliente, particionem chaves de assinatura por emissor e associem buscas de contas `sub` ao namespace do emissor confirmado, especialmente em arquiteturas multi-emissor.
O Elastic Security Labs desvendou a campanha REF9403, atribuída a atores norte-coreanos, que explora ofertas de emprego falsas em canais de Slack de desenvolvedores. Após atrair as vítimas para mensagens diretas, os atacantes entregam repositórios de 'desafios de codificação' trojanizados. Estes pacotes ocultam partes de um payload Base64 em imagens SVG, utilizando esteganografia, e as executam via `eval()` a cada inicialização do servidor. O payload de quatro estágios, similar ao OTTERCOOKIE, atua como ladrão de credenciais de navegador, carteiras de criptomoedas, arquivos, e um RAT baseado em Socket.IO, além de roubar dados da área de transferência. A exfiltração ocorre para domínios como `rightwidth[.]dev` e IPs `195.26.248[.]212`, `188.40.64[.]61`. Na detecção, nenhum antivírus reconheceu a ameaça. Recomenda-se tratar testes de código não solicitados como hostis, executá-los em VMs isoladas e bloquear os domínios C2 listados.
Pesquisadores revelaram uma severa falha de segurança no WordPress, que permite a execução remota de código (RCE) e a criação de contas de administrador. A vulnerabilidade, identificada com o auxílio do GPT5.6 Sol Ultra, explora uma injeção de SQL pré-autenticação na API de batch. O ataque complexo envolve dessincronização de validação, filtro de autor inseguro e encadeamento de envenenamento de cache, resultando em privilégios de administrador temporários. Em seguida, a falha abusa de hooks do WordPress para criar uma nova conta de administrador, permitindo RCE em instalações padrão através de plugins, representando um risco elevado para milhões de sites.
Um estudo da Aikido avaliou 13 modelos de IA na identificação de 26 vulnerabilidades CVEs conhecidas, utilizando um sistema de análise de código em produção. O GPT-5.6 e o Kimi K3 se destacaram, alcançando 88,5% de recall (23/26). Modelos como o Grok-4.5 também apresentaram bom desempenho, enquanto as variantes do Claude Opus ficaram um pouco abaixo. A pesquisa aponta uma estratégia crucial para defensores: múltiplos execuções de modelos de IA mais acessíveis podem superar a eficácia de uma única passada de um modelo top de linha, como demonstrado pelo gpt-5.4-nano. A principal limitação não reside na capacidade de identificar vulnerabilidades óbvias, mas sim no raciocínio complexo, como o rastreamento de injeções SQL indiretas, onde apenas os modelos mais avançados de GPT-5.6 se mostraram eficazes. Isso sugere que a otimização do sistema de análise, e não apenas do modelo bruto, é fundamental para direcionar a IA ao código correto e fortalecer a segurança.
O Google anunciou a substituição do Gemini 3.5 Flash pela versão 3.6 Flash, trazendo melhorias significativas em pontuações de codificação DeepSWE e integração de uso de computador. A atualização visa otimizar o desempenho, reduzindo o uso de tokens em cerca de 17% e o custo do token de saída. Paralelamente, o Gemini 3.5 Flash Cyber foi revelado como uma ferramenta exclusiva para parceiros e governos, operando no agente CodeMender do DeepMind para identificar e corrigir vulnerabilidades de segurança, sem previsão de lançamento público. Enquanto isso, o Gemini 3.5 Flash Lite promete acelerar as respostas em buscas e aplicativos, impulsionando a eficiência.
Em uma operação conjunta, autoridades alemãs e norte-americanas desativaram mais de 200 servidores associados ao kit de phishing-as-a-service Kratos, resultando na prisão do suposto desenvolvedor na Indonésia. A plataforma Kratos era amplamente utilizada por cibercriminosos, mesmo aqueles com pouca experiência técnica, para roubar credenciais do Microsoft 365 e contornar a autenticação multifator (MFA), impulsionando extensas campanhas de ataque cibernético nos EUA e na Europa. A ação representa um golpe significativo contra o ecossistema de phishing, protegendo inúmeras organizações de futuras violações de segurança e perdas financeiras.
A Magnet Forensics, especializada em ferramentas de desbloqueio de iPhones para uso governamental, moveu um processo judicial na Geórgia contra seu ex-engenheiro de exploits iOS, Mario Del Gaudio, e a empresa rival Paradigm Shift Technology. A Magnet acusa Del Gaudio de ter divulgado uma vulnerabilidade zero-day nos chips A12 e A13 da Apple, explorada pela Magnet para desbloquear dispositivos. A revelação teria ocorrido no blog da Paradigm, alertando a Apple sobre a falha e, consequentemente, desvalorizando a ferramenta comercial da Magnet, que dependia da exploração dessa vulnerabilidade.
A Clover Health Investments revelou ter sido alvo de uma violação de dados resultante de um ataque de engenharia social. O incidente comprometeu três contas de colaboradores, focadas em agendamento de visitas e atividades de vendas para corretores. Embora sistemas financeiros e de sinistros tenham permanecido intactos, os invasores obtiveram acesso a dados sensíveis, incluindo informações de identificação pessoal (PII) e dados de saúde protegidos (PHI), levantando sérias preocupações sobre a segurança e privacidade dos indivíduos afetados.
A gigante de cosméticos Estée Lauder confirmou uma violação de dados significativa, revelando que um invasor obteve acesso não autorizado ao seu sistema de RH Oracle E-Business Suite. O incidente, que teria ocorrido em agosto de 2025, expõe uma vulnerabilidade crítica em uma plataforma corporativa essencial. Detalhes sobre a extensão dos dados comprometidos e as medidas de resposta estão sendo aguardados, mas o caso sublinha a constante ameaça cibernética a sistemas de gestão empresarial.
Receba as melhores notícias de tech
Conteúdo curado diariamente, direto no seu e-mail.
