O avanço dos exploits gerados por IA diminuiu drasticamente a janela de exploração de vulnerabilidades para meras horas, inviabilizando os ciclos tradicionais de validação de patches nas empresas. Para combater essa lacuna crítica de exposição, é imperativo implementar planos de controle com aplicação de rede que contenham ativamente as ameaças enquanto os patches definitivos são testados. Medidas compensatórias imediatas, como segmentação dinâmica e limitação adaptativa de taxa, são essenciais para proteger ativos vulneráveis, garantindo a continuidade das operações e mitigando riscos sem a necessidade de desativar protocolos críticos.
Troy Hunt, especialista em segurança, desvendou uma alegação do grupo ShinyHunters sobre um suposto vazamento de 24,8 milhões de registros da Carhartt. Após minuciosa verificação, auxiliada por IA e análise manual, Hunt revelou que o conjunto de dados estava severamente comprometido com informações sintéticas. Foram identificados dados de benchmark TPC-DS, duplicações de roteamento do Microsoft 365 e distribuições de nascimento inverossímeis. A investigação forense reduziu o número real de registros comprometidos para cerca de 12,9 milhões. A hipótese é que os invasores exfiltraram uma instância Databricks, onde dados de clientes e de teste estavam misturados, em vez de fabricar o dump.
A CISA inseriu a vulnerabilidade CVE-2026-21962 (CVSS 10.0) em seu catálogo KEV (Known Exploited Vulnerabilities) devido à exploração ativa do Oracle HTTP Server e do Oracle WebLogic Server Proxy Plug-in. Em resposta, agências federais foram urgentemente notificadas para aplicar o patch de segurança, lançado em janeiro de 2026, até a data limite de hoje, 27 de agosto, visando conter a ameaça e mitigar riscos.
A Paylogix, fornecedora de benefícios corporativos, confirmou um vazamento de dados ocorrido em novembro, que comprometeu as informações de pelo menos 65.000 pessoas. Entre os dados expostos estão números de Segurança Social, assinaturas eletrônicas, detalhes financeiros, registros médicos, números de passaporte e identificadores fiscais. O grupo de ransomware Akira reivindicou a autoria do ataque, adicionando a Paylogix à sua lista de vítimas em janeiro, evidenciando a crescente sofisticação das ameaças digitais que miram infraestruturas críticas.
A Ubiquiti lançou atualizações urgentes para corrigir três vulnerabilidades de segurança classificadas com CVSS 10.0, a pontuação máxima de gravidade. As falhas afetam os produtos UniFi Protect Application, UniFi Talk Application e UniFi OS Server. Duas dessas vulnerabilidades permitiam a injeção de comandos devido à validação inadequada de entrada nas aplicações UniFi Protect e UniFi Talk. A terceira falha possibilitava o bypass de autenticação em dispositivos UniFi OS através de uma injeção CRLF, expondo sistemas a acessos não autorizados e controle total por atacantes.
Pesquisadores da Cyera revelaram a CVE-2026-65105, uma falha grave no NVIDIA NemoClaw que expõe modelos de IA a ataques persistentes. A vulnerabilidade surge da configuração que associa o Ollama ao endereço 0.0.0.0:11434 e desabilita a validação de Host-header. Essa brecha possibilita que um invasor, por meio de um site malicioso e utilizando DNS rebinding, acesse a API local do Ollama da vítima sem autenticação. Consequentemente, é possível listar, extrair, deletar ou sobrescrever modelos, consumir recursos da GPU e desconectar usuários. O risco mais alarmante é o envenenamento persistente de modelos, onde instruções ocultas são anexadas a cada prompt de sistema futuro, comprometendo a integridade da IA a longo prazo.
Pesquisadores revelaram uma vulnerabilidade crítica de execução remota de código (RCE) no Call of Duty 1, um título com mais de duas décadas de existência. A falha, um *stack overflow* no comando 'rcon map' do servidor dedicado Linux (operando em Docker), permite sobrescrever o endereço de retorno salvo, pois um *buffer* de 72 bytes aceitava 76 bytes sem validação. O *exploit* bem-sucedido, que garantiu um *shell* no processo do servidor de jogo, utilizou um *gadget* jmp esp de baixa memória e *shellcode* alfanumérico com sysentera para contornar filtros de entrada. Por exigir a senha do rcon, trata-se de uma RCE pós-autenticação, destacando a longevidade de falhas em sistemas legados, mesmo em ambientes inesperados.
A Vercel acaba de introduzir o Run SDK, uma solução crucial para a execução segura de JavaScript e TypeScript em fluxos de trabalho de agentes, integrada ao Vercel AI SDK. A novidade utiliza um sandbox QuickJS fortificado, garantindo o isolamento do código de segredos da aplicação, do ambiente Node.js e da rede. Com isso, desenvolvedores podem expor funções host com escopo limitado, aplicar limites de recursos e até pausar a execução para autenticação ou aprovação humana, reforçando a segurança em aplicações de IA.
Pesquisadores da CTGT desvendaram a verdadeira identidade e a política de censura do modelo anônimo 'Ox Alpha', hospedado no OpenRouter. Utilizando uma técnica de fingerprinting comportamental, foi possível rastrear o Ox Alpha à família GLM-5.x da chinesa Zhipu. A análise revelou que, apesar de instruções para ocultar sua origem, o modelo exibe códigos de erro Z.AI, um limite de temperatura de 1.0 e um tokenizer idêntico aos modelos da Zhipu. Além disso, identificou-se uma blacklist de censura robusta e direcionada: enquanto o Ox Alpha responde a questões sensíveis como Xinjiang e Taiwan de forma similar a modelos ocidentais, ele bloqueia estritamente tópicos de relevância doméstica chinesa, como a remoção dos limites de mandato de 2018 e informações sobre Xi Jinping. A atribuição foi possível graças à ferramenta LineageEval da CTGT, visto que os operadores do modelo não divulgaram tais informações.
A Operação Jackal IV da INTERPOL, uma iniciativa de oito meses que mobilizou 22 países, resultou na prisão de 58 indivíduos e na identificação de outros 263 suspeitos. O foco da operação foi desmantelar grupos criminosos da África Ocidental. As investigações revelaram que 196 pessoas estavam ligadas a uma complexa rede de 'crime-as-a-service', que fornecia domínios e suporte para lavagem de dinheiro, sendo responsável por fraudes estimadas em 143 milhões de euros, principalmente através de falsas ofertas de investimento. A ação reforça o combate internacional a crimes cibernéticos.
O Australian Cyber Security Centre (ACSC) emitiu um alerta urgente sobre a exploração ativa do CVE-2026-63077, uma vulnerabilidade crítica de bypass de autenticação que afeta o JetBrains TeamCity On-Premises. A falha, que permite a invasores contornar mecanismos de segurança, já está sendo utilizada para comprometer organizações no país. A agência recomenda que administradores de sistemas que utilizam a plataforma ajam imediatamente para aplicar as correções disponíveis e mitigar o risco de ataques.
A Nutex Health, empresa de saúde americana, divulgou em um documento protocolado na SEC que sofreu um incidente de segurança cibernética. A companhia confirmou acesso não autorizado à sua rede interna, resultando na exfiltração de arquivos contendo informações sensíveis. Detalhes sobre a extensão dos dados comprometidos e o impacto para os titulares ainda estão sendo investigados, reforçando a constante ameaça enfrentada por organizações do setor de saúde.