CEVIU News

CEVIU News - CEVIU Segurança da Informação - 5 de outubro de 2026

12 notícias5 de outubro de 2026CEVIU Segurança da Informação
Compartilhar:

🚨 CEVIU Segurança da Informação

A Vercel confirmou a descoberta de um zero-day no KVM, reportado pelo pesquisador Paulos Yibelo, que permitiu o acesso root no host a partir de um código de convidado. Essa vulnerabilidade compromete diretamente o isolamento das microVMs Firecracker, utilizadas pela Vercel Sandbox para isolar cargas de trabalho não confiáveis e agentes de IA. O CEO da Vercel, Guillermo Rauch, confirmou o bug e uma recompensa máxima de US$ 50 mil. Detalhes técnicos como CVE, versões do kernel afetadas, cadeia de exploração ou o patch ainda não foram divulgados. Administradores que dependem do KVM para isolamento multi-inquilino devem permanecer vigilantes às futuras publicações da Vercel e aos alertas dos fornecedores Linux, evitando a falsa impressão de que a correção Januscape, não relacionada, mitigaria esta falha.

Uma falha grave, identificada como CVE-2026-102437 e apelidada de ConfigPoisoning, foi descoberta no DeepSeek-Reasonix Studio. Esta vulnerabilidade permitia a execução de comandos maliciosos quando desenvolvedores visualizavam diferenças de arquivos, devido a uma entrada .gitattributes que direcionava para um comando em um arquivo .git/config envenenado que o wrapper Git da ferramenta falhava em sobrescrever. A exploração dependia da entrega do payload por métodos como arquivos sincronizados ou injeção via prompt. O GitLab, que reportou a falha, alerta que a mesma classe de vulnerabilidade pode afetar outros agentes de codificação. A recomendação é urgente: atualizar para o Studio 2.21.0 ou npm 1.39.3. Desenvolvedores de ferramentas que utilizam Git devem sobrescrever chaves de configuração executáveis ou ler blobs diretamente com git cat-file para mitigar riscos.

O grupo de ransomware Warlock, também identificado como Longlegs e Storm-2603, intensificou suas atividades, mirando quatro grandes organizações de língua espanhola ou portuguesa em apenas dois meses. Entre as vítimas estão uma concessionária de água, uma provedora de telecomunicações, um governo regional e uma universidade, indicando um foco em infraestruturas e serviços essenciais. A campanha explora vulnerabilidades conhecidas no Microsoft SharePoint, empregando técnicas avançadas como sideloading de DLLs, uso de drivers vulneráveis, túneis remotos do VS Code e replicação SYSVOL para a proliferação do ransomware via Active Directory, ressaltando a sofisticação da ameaça e a necessidade de defesas robustas.

Dois incidentes alarmantes de cibersegurança foram revelados, expondo vulnerabilidades críticas em órgãos federais dos EUA. No Departamento de Defesa, uma intrusão prolongada resultou no vazamento de informações sensíveis de 2,8 milhões de indivíduos, incluindo números de Seguro Social, endereços e dados militares do Defense Manpower Data Center. Em paralelo, o grupo ShinyHunters reivindicou o acesso e a divulgação de registros de funcionários do FBI, especificamente aqueles envolvidos em investigações de alta sensibilidade ligadas a China e Rússia. A falta de informações detalhadas das autoridades sobre os vetores de ataque, negociações ou comprovações da não utilização dos dados agrava a preocupação, sublinhando a necessidade urgente de revisão e fortalecimento das defesas cibernéticas governamentais. Este cenário reforça a importância da gestão de vulnerabilidades e da proteção de dados para a segurança nacional e para a integridade de informações cruciais.

Uma análise detalhada da Truffle Security revelou que 543.699 credenciais em repositórios públicos do GitHub estavam ativas e válidas em julho, muitas delas expostas por mais de dois anos. As mais antigas, surpreendentemente, datam de 2009. Apesar da proteção de push do GitHub ter reduzido vazamentos de tokens conhecidos em 53%, falhas persistem na identificação de strings de conexão, chaves privadas e chaves de API do Google, que compõem 51,8% das credenciais ainda ativas. A revogação dessas credenciais se mostra ineficaz, com 11.465 strings de Postgres e 69.041 credenciais do Google Cloud permanecendo funcionais, evidenciando uma lacuna crítica na segurança e gestão de acessos.

O projeto Fastify, conhecido framework web, inovou ao migrar o processo de release de seus aproximadamente 100 repositórios de uma gestão manual para uma automatizada via GitHub Actions, integrando a funcionalidade de npm Trusted Publishers. Essa mudança estratégica elimina a dependência de tokens npm de longa duração, substituindo-os por tokens OIDC de curta duração, estritamente vinculados a repositórios, workflows e ambientes específicos. Os lançamentos são iniciados de forma controlada através de `workflow_dispatch`, exigindo a aprovação da equipe `fastify/release` em um ambiente restrito ao branch principal. A publicação é realizada com proveniência garantida, utilizando um workflow reutilizável com "SHA-pinning". Essa abordagem aumenta a segurança, permitindo que mantenedores repliquem a configuração com `npm trust github` (npm 11.15.0+) e a API de ambientes do GitHub, o que por sua vez permite a remoção dos direitos de publicação npm de não administradores, minimizando riscos de segurança.

O Apex Flash-1, uma inovação da Cantina e Yeta Labs, emerge como um novo modelo de IA de pesos abertos, concebido para revolucionar a pesquisa em segurança. Baseado no GLM-5.3-Flash e aprimorado com aprendizado por reforço GRPO, ele foi treinado em 150 tarefas derivadas de 50 cenários reais de vulnerabilidade. Em avaliações internas, o Apex Flash-1 resolveu 40 de 60 tarefas, superando o modelo base e aproximando-se do desempenho do Claude Opus 5 High, mas com um custo de execução drasticamente inferior (US$ 2,38 contra US$ 74,68). Desenvolvido para atuar como um modelo 'worker' orquestrado por sistemas maiores, ele oferece também uma versão otimizada para equipes que gerenciam agentes de segurança auto-hospedados, prometendo eficiência e economia significativas no combate às ameaças cibernéticas.

O grupo de ameaças TA419, supostamente ligado à espionagem chinesa, tem intensificado suas campanhas de phishing sofisticadas, visando especialistas em políticas dos EUA. A Proofpoint revelou que os atacantes forjaram a identidade de Lynne Edwards Parker, Heidi Crebo-Rediker e um executivo da Anthropic, oferecendo falsas oportunidades de trabalho em comitês ou colaboração em relatórios. Os e-mails maliciosos direcionavam as vítimas para páginas protegidas pela Cloudflare, que simulavam o OneDrive, e utilizavam a técnica de Browser-in-the-Browser, baseada em Evilginx, para roubar credenciais e cookies de sessão do Microsoft 365, expondo a complexidade e o perigo de tais ataques no cenário atual de cibersegurança.

Autoridades espanholas anunciaram a prisão de um adolescente de 16 anos em Alicante, apontado como o líder do grupo cibercriminoso KillSec. A operação, fruto de uma ação coordenada envolvendo Espanha, Grécia, Reino Unido e Romênia, desmantelou a infraestrutura do grupo, resultando na apreensão de seu site de vazamentos, cinco domínios e cinco servidores, com um volume impressionante de 110 TB de dados. A investigação atribui ao KillSec cerca de mil ataques suspeitos, dos quais 500 foram confirmados como bem-sucedidos, evidenciando o impacto e a complexidade das operações juvenis no cenário de cibersegurança.

A Apple anunciou uma medida crucial para o macOS que exigirá autorização explícita do usuário para conceder Acesso Total ao Disco (Full Disk Access). A decisão visa mitigar os riscos apresentados por agentes de IA autônomos, que poderiam, em teoria, contornar os controles de privacidade e segurança existentes. Essa alteração, que não é uma proibição, mas um aprimoramento do consentimento, surge após incidentes como o relatório sobre o agente Muse da Meta e uma vulnerabilidade no aplicativo ChatGPT para Mac. A Apple não especificou a versão do macOS ou a data de lançamento para essa implementação, que impactará aplicações como ChatGPT, Claude e OpenClaw, conhecidas por frequentemente solicitarem FDA.

A Epic, gigante do setor de registros médicos, paralisou grande parte do desenvolvimento de novos produtos por aproximadamente seis semanas. A decisão drástica foi tomada após testes internos revelarem falhas de segurança críticas no MyChart, seu sistema de prontuários eletrônicos, que expunham dados sensíveis de pacientes. A medida visa priorizar a correção dessas vulnerabilidades, reforçando a segurança da informação e a proteção da privacidade dos usuários.

Em um precedente significativo para a privacidade de dados e a segurança da informação, um juiz federal proferiu uma decisão que impacta diretamente o uso de tecnologias de reconhecimento de placas. O magistrado determinou que um delegado de Tulsa violou a Quarta Emenda da Constituição ao realizar buscas no banco de dados da Flock sem um mandado específico. Esta decisão suprimiu as evidências resultantes, marcando uma das primeiras vezes que uma corte considera inconstitucional a coleta e pesquisa de dados da Flock nestes termos. A medida sublinha a crescente preocupação com a vigilância em massa e as implicações legais para empresas e agências que utilizam tais ferramentas sem as devidas salvaguardas.

Receba as melhores notícias de tech

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser
CEVIU News - CEVIU Segurança da Informação - 5 de outubro de 2026 | CEVIU