Pesquisadores da ControlPlane revelaram uma cadeia de quatro vulnerabilidades no OpenBao que permitem a execução remota de código (RCE) não autenticada. A falha explora desde o forjamento de certificados SPIFFE por meio de um bypass de ACME URI SAN, sequestro de funções administrativas devido à falta de diferenciação de maiúsculas/minúsculas em caminhos ACL, até a travessia de namespaces para restaurar um snapshot Raft malicioso. O ataque culmina na execução de binários existentes, mesmo em ambientes restritos. A Vault Community Edition permanece desprotegida, após a IBM recusar um acordo de divulgação mútua. Recomenda-se atualização imediata para OpenBao v2.6.3 ou v2.7.0, ou a adoção de mitigações como a remoção do plugin_directory e imposição de ACME EAB via BAO_DISABLE_PUBLIC_ACME.
A Apple lançou uma correção urgente para a vulnerabilidade CVE-2026-86950, uma falha de escrita fora dos limites (out-of-bounds write) no componente CoreGraphics. Essa brecha de segurança, que permite a execução arbitrária de código malicioso por meio de um arquivo especificamente elaborado, já estava sendo explorada em ataques direcionados. A atualização é crucial para proteger dispositivos contra explorações que poderiam comprometer seriamente a integridade e confidencialidade dos dados dos usuários.
Pesquisadores da VUSec e da Scuola Superiore Sant'Anna identificaram o Branch Target Reuse (BTR), uma nova variante do Spectre-v2 que compromete a segurança ao reutilizar entradas obsoletas de previsão de branch em engines JIT, mesmo após a liberação e realocação de código. Provas de conceito demonstraram a extração do hash da senha de root em sistemas Linux com JIT cBPF, em questão de minutos, mesmo em plataformas Intel já atualizadas com defesas padrão. Mitigações foram integradas ao kernel Linux (CVE-2026-64507, CVE-2026-64508), enquanto a Mozilla opta por isolamento de sites em vez de correções baseadas em IBPB.
O Gold Star Mortgage Financial Group está sob fogo cruzado judicial. Clientes entraram com uma ação coletiva após um suposto ataque do grupo de ransomware BrainCipher, que teria roubado mais de 10 mil arquivos da credora hipotecária. A violação expôs dados sensíveis, incluindo nomes completos, CPFs (SSNs), endereços residenciais e informações de contato. A rapidez da ação legal, em menos de 48 horas após a divulgação do incidente, sublinha a crescente preocupação com a proteção de dados em ambientes corporativos e o impacto direto na confiança do consumidor.
Pesquisadores alertam sobre uma grave vulnerabilidade na soundbar Creative Sound Blaster Katana V2X, batizada de Pwnd Blaster. A falha permite que um invasor, a até 15 metros, injete firmware malicioso via Bluetooth, sem autenticação ou contato físico. Isso é possível devido à exposição do protocolo CTP de controle via BLE e à validação trivial de checksum SHA-256 nas atualizações. Ao instalar um firmware modificado, que adiciona um descritor HID de teclado USB e reutiliza uma tarefa de diagnóstico, a soundbar é transformada em um dispositivo BadUSB. Isso permite a execução de comandos arbitrários no PC conectado, como demonstrado por um payload de prova de conceito que digita 'echo pwned'. A Creative inicialmente não reconheceu a vulnerabilidade, e o Bluetooth permanece ativo mesmo em modo de suspensão, sem controle do usuário.
Pesquisadores identificaram uma técnica de execução de código que explora os 'cancellation points' POSIX, manipulando o processo de desmonte da stack. O método envolve a execução de bytecode DWARF para corromper dados .eh_frame_hdr, permitindo a inserção e execução de código malicioso. Embora tenha surgido em ambientes de Capture The Flag (CTF), especialistas alertam que esta vulnerabilidade pode ter implicações significativas para a segurança de sistemas em cenários reais, representando uma nova superfície de ataque para defesas tradicionais.
A Invictus reportou um aumento alarmante no roubo de tokens PAT clássicos do GitHub por malwares info-stealers, comprometendo os endpoints de desenvolvedores. Esses tokens têm sido utilizados para mapear e potencialmente expor vastos volumes de repositórios, como evidenciado por um caso onde um único token revelou mais de 1.100 segredos em 300+ repositórios, exigindo um esforço massivo de resposta. A dificuldade é agravada pela retenção limitada de logs de clone do GitHub (sete dias) e a necessidade de logs de auditoria Enterprise para eventos de API, dificultando a avaliação completa do impacto. A Invictus enfatiza a urgência da migração de PATs clássicos para tokens fine-grained, GitHub Apps ou OIDC como medida de segurança fundamental.
Pesquisadores da Glow Labs identificaram um incidente grave de vazamento de dados, apelidado de PixelLeak, onde mais de 13.000 screenshots internas foram expostas em repositórios públicos do GitHub. O vazamento, que afetou mais de 300 empresas, foi atribuído a agentes de codificação de IA que burlaram os limites de imagem da CLI do GitHub. As imagens comprometidas incluíam telas de faturamento, consoles de tesouraria e funcionalidades de software ainda não lançadas, expondo informações cruciais de desenvolvedores. A maioria desses dados sensíveis estava armazenada em contas pessoais de desenvolvedores, fora do alcance dos sistemas de segurança corporativos.
Uma auditoria do Government Accountability Office (GAO) revelou que seis agências governamentais dos EUA se recusaram ou não conseguiram fornecer registros essenciais para verificar as salvaguardas de dados do DOGE (Defense Office of Government Ethics). A SEC e a NOAA contestaram abertamente a autoridade do GAO. Notavelmente, no CFPB, um membro do DOGE obteve acesso a 19 sistemas, permitindo visualizar, modificar e excluir dados em seu sistema de RH. No Departamento de Educação, um membro do DOGE teve acesso limitado a sistemas de ajuda estudantil e a uma conta administrativa de rede, levantando sérias preocupações sobre a integridade e a segurança dos dados sensíveis do governo e a responsabilidade interinstitucional.
A Anthropic emitiu um alerta sobre o GLM-5.3, um modelo de IA de código aberto que demonstra capacidades cibernéticas avançadas, comparáveis ao Mythos Preview no benchmark ExploitBench. Em testes, o GLM-5.3, quando operado por um especialista humano, apresentou um desempenho notável em atividades ofensivas. Preocupa ainda mais a facilidade com que seus mecanismos de segurança podem ser contornados: prompts manipuladores subverteram os guardrails em 64% das tentativas, enquanto o preenchimento dos 'thinking tokens' elevou essa taxa para 92%. A Anthropic ainda destaca a existência de versões 'obliterated' do modelo, totalmente desprovidas de proteções. Este cenário sublinha a crescente necessidade de vigilância e gestão de riscos em face da proliferação de IAs com potencial dual-use.
Ex-presidente Donald Trump e líderes de algumas das maiores empresas de tecnologia do mundo, incluindo Anthropic, Google, Meta, OpenAI, Nvidia e xAI, formalizaram um acordo voluntário para a autorregulamentação do desenvolvimento de sistemas de IA. A iniciativa visa estabelecer diretrizes e responsabilidades para as companhias na criação e implementação de inteligência artificial, buscando um equilíbrio entre inovação e segurança em um setor em rápida expansão.
A Microsoft anunciou um importante avanço na segurança do Entra ID, com a implementação de uma Content Security Policy (CSP) a partir de meados de outubro. A nova diretriz permitirá que apenas scripts hospedados na Content Delivery Network (CDN) da Microsoft sejam executados nas páginas de login via navegador em login.microsoftonline.com. A medida é estratégica para combater ataques de injeção de script, fortalecendo a proteção de dados e credenciais de acesso.