A CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA) emitiu um alerta grave, adicionando as vulnerabilidades CVE-2026-88771 e CVE-2026-88772 ao seu Catálogo de Vulnerabilidades Conhecidas Exploradas (KEV), após confirmar a exploração ativa e global dessas falhas. Ambas possuem uma severidade CVSS de 9.5, permitindo execução de comando não autenticada, execução remota de código ou negação de serviço. A CVE-2026-88772, em particular, afeta ambientes com DTLS ativado, padrão em virtual servers VPN. Administradores são orientados a aplicar patches imediatamente, investigar sinais de comprometimento, isolar appliances afetados, revogar credenciais e rotacionar segredos, além de realizar uma investigação profunda em sistemas conectados para mitigar riscos.
A Patchstack, renomada empresa de segurança, emitiu um alerta urgente para os usuários do Elementor Website Builder, popular plugin do WordPress. Uma vulnerabilidade CSRF recém-descoberta expõe milhões de sites a ataques. Essa falha permite que invasores não autenticados criem contas de administrador através de um ataque de um clique, exigindo apenas que um administrador legítimo clique em um link que, por sua vez, dispara uma requisição maliciosa à REST API. A rápida atualização do plugin é crucial para mitigar esse risco de segurança cibernética.
A percepção de que containers oferecem isolamento de segurança robusto está se desvanecendo diante da crescente exploração de vulnerabilidades no kernel Linux. Um exemplo recente é a falha no subsistema AF_UNIX, que permite a atacantes escapar de ambientes conteinerizados. Para mitigar o risco, especialistas recomendam que cargas de trabalho não confiáveis sejam migradas para MicroVMs, como Firecracker ou Kata Containers, que proporcionam um nível de isolamento mais eficaz.
O malware PolinRider, atribuído à Coreia do Norte (DPRK), está comprometendo organizações no GitHub, reescrevendo históricos de commits em máquinas de desenvolvedores infectados. Ele opera via tarefas 'folderOpen' do VS Code que executam payloads JavaScript ofuscados, disfarçados como arquivos .woff2 ou fa-solid-300.llf. A análise da OpenSourceMalware revelou 853 'force-pushes' em três repositórios Binary-Mindz. Variantes do malware, com diferentes ofuscadores e marcadores de build reportados ao C2, sugerem um método de A/B testing para otimizar a evasão. O PolinRider também se destaca por reverter discretamente tentativas de limpeza, reutilizando mensagens e datas de commit. Para combater essa ameaça, é crucial auditar logs de atividade de 'force-push', impor bloqueios a essa funcionalidade e a commits não assinados, e escanear todas as branches através de clones bare, focando na análise de conteúdo de arquivos em vez de apenas seus nomes.
A NVIDIA acaba de lançar a Open Agent Safety Platform, uma iniciativa crucial para a segurança de sistemas de IA, desde o desenvolvimento até a implantação. A plataforma integra o OpenShell, para rastreamento de ações e aplicação de políticas em ambientes NVIDIA, Arm e Intel, e o Sentry, que opera em DPUs BlueField-4. O Sentry é responsável por verificar identidades, inspecionar requisições, proteger o acesso a dados e isolar agentes comprometidos em milissegundos. Empresas como Anthropic, Salesforce, SAP e Scale AI, junto com outras 100 organizações, já estão adotando esses controles, reforçando a proteção contra vulnerabilidades em agentes de IA.
Pesquisadores de segurança detalham a técnica 'House of Apple 2', que explora uma vulnerabilidade FSOP no glibc para contornar as validações de vtable em versões mais recentes. O ataque manipula a vtable de uma estrutura FILE, redirecionando-a para um código legítimo que, por sua vez, despacha para uma segunda vtable sem as verificações de limites do glibc. A exploração, demonstrada passo a passo via GDB, permite a execução de chamadas arbitrárias e cadeias ROP para obter um shell, permanecendo eficaz até o glibc 2.43, presente em sistemas como Ubuntu 26.04 e Fedora 44, ressaltando a persistência de vulnerabilidades em bibliotecas amplamente utilizadas.
A Agência de Saúde do Distrito de Columbia (DC Health) confirmou uma grave falha na segurança de dados, resultando na exposição de informações sensíveis de 399.086 beneficiários. O incidente afetou indivíduos vinculados aos programas Medicaid e DC Healthcare Alliance, gerando preocupações significativas sobre a privacidade e a segurança de dados pessoais na capital norte-americana.