CEVIU News

CEVIU News - CEVIU Segurança da Informação - 6 de outubro de 2026

11 notícias6 de outubro de 2026CEVIU Segurança da Informação
Compartilhar:

🚨 CEVIU Segurança da Informação

Uma vulnerabilidade crítica, CVE-2026-71885, foi descoberta no Bouncy Castle, afetando versões Java anteriores à 1.86. Essa falha permite que cibercriminosos se passem por usuários legítimos e interceptem comunicações criptografadas em grupos que utilizam o padrão Messaging Layer Security. A raiz do problema está na validação inadequada de certificados, possibilitando que invasores burlem protocolos de segurança ao apresentar credenciais falsas. Empresas e desenvolvedores são URGENTEMENTE aconselhados a atualizar para a versão 1.86 para reforçar a segurança e garantir a integridade da comunicação, protegendo dados sensíveis de vazamentos e manipulações.

Saif al-Din Khader, conhecido como 'Rey' e suposto integrante do notório grupo de hackers ShinyHunters, foi detido na Jordânia. Fontes indicam que Khader está cooperando ativamente com o FBI, fornecendo acesso a seus dispositivos e comunicações para identificar outros membros da organização. Entre as evidências, há uma amostra de dados roubados do próprio FBI, contendo informações sensíveis de funcionários, incluindo identidades, detalhes de trabalho e registros médicos e psiquiátricos. A prisão ocorre após o desaparecimento do site do grupo na dark web, que coincidiu com a detenção de outro suposto membro na Holanda, sinalizando um avanço significativo na luta contra o cibercrime.

Uma falha de segurança crítica do tipo SQL Injection, identificada como CVE-2026-48842, está sendo ativamente explorada em versões do Roundcube Webmail (1.6.0 a 1.6.15 e 1.7.0). Esta vulnerabilidade pré-autenticação, presente no plugin virtuser_query, permite que invasores executem comandos arbitrários no banco de dados e acessem informações confidenciais. A urgência da situação exige que administradores de sistemas atualizem imediatamente suas instalações para as versões 1.6.16 ou 1.7.1, ou desabilitem o plugin afetado, para mitigar o risco de comprometimento de dados e infraestrutura.

Uma vulnerabilidade crítica de path traversal (CVE-2026-86360) no Dell System Update (DSU) expõe servidores PowerEdge a ataques remotos, permitindo que invasores não autenticados executem código com privilégios de root. A Dell também corrigiu outras quatro falhas de alta gravidade no DSU, incluindo duas que facilitam a execução remota de código (CVE-2026-63697, CVE-2026-71168) e duas para escalada de privilégios (CVE-2026-86361, CVE-2026-86362). Embora nenhuma exploração tenha sido relatada, a atualização para o DSU 2.3.0.0 ou posterior é crucial para administradores evitarem tais ameaças e protegerem seus sistemas contra acesso não autorizado.

Pesquisadores da Fenrisk revelaram uma falha crítica, identificada como CVE-2026-56004, no backend Mercurial do Open Build Service (obs_scm). A vulnerabilidade, resultante de uma injeção de argumentos no Mercurial, possibilitava que um invasor manipulasse o campo '_service revision' para inserir um 'pre-update hook' e, assim, executar comandos arbitrários no servidor. Para ser explorada, a falha exigia que a vítima utilizasse Mercurial, com um repositório HTTP(S) acessível e a conclusão de um clone bem-sucedido. A openSUSE agiu prontamente, implementando a correção em 2 de julho, adicionando um prefixo '--' antes da revisão e aconselhando a rejeição de revisões prefixadas com '-'.

Em 2021, uma falha no Reddit expôs, via notificações do aplicativo Relay, detalhes cruciais sobre seus sistemas anti-spam. Capturas de tela revelaram o funcionamento do sistema 'Spamurai', incluindo bloqueios de domínio, banimentos de contas e shadowbans, além de inspeção de URLs. O sistema coletava uma vasta gama de dados, como idade da conta, karma, histórico de denúncias, provedor de internet (ISP), domínio de e-mail, detalhes do navegador, cabeçalhos de idioma, impressões digitais TLS e referências, gerando uma pontuação da Perspective API. Notavelmente, a adição de apenas duas letras em um texto poderia reduzir a pontuação de spam de 86% para 1%. O Reddit também monitorava URLs redirecionados e escaneava o conteúdo de páginas, identificando até mesmo IDs do Google Analytics associados a redes de spam, demonstrando a sofisticação da sua defesa contra ameaças digitais.

Uma investigação conjunta da Northeastern University e da Consumer Reports analisou o tráfego Wi-Fi de 21 veículos e detectou que 19 deles estabeleciam comunicação com terceiros, incluindo domínios de anúncios e rastreamento. Sete aplicativos veiculares transmitiam dados sensíveis, como VINs, e-mails, telefones ou localização precisa para rastreadores. Quatro aplicativos da GM, por exemplo, compartilharam VINs com dez empresas, como Meta, Google e Acxiom. O pareamento de um app complementar quase dobrou a exposição a rastreadores. A maioria dos 17 fabricantes contatados transferiu a responsabilidade aos proprietários, exceto a Honda, que aprimorou suas políticas para evitar o envio de geolocalização precisa a terceiros envolvidos no rastreamento de usuários.

Uma grave vulnerabilidade no macOS, a CVE-2026-65400, permitiu que agentes maliciosos explorassem Macs através da porta 5900, resultando na instalação de mineradores de Monero com privilégios de root. O incidente foi revelado por Ben Thompson, que, ao manter o compartilhamento de tela ativo para gerenciar um Mac Mini sem monitor, teve seu sistema comprometido. A falha expôs a lacuna nas atualizações automáticas de segurança da Apple, que não incluíram o patch essencial. Thompson critica as políticas da Apple que tendem a um gerenciamento de dispositivos mais restritivo, impactando a flexibilidade e segurança de agentes autônomos. Esta brecha sublinha a importância de uma gestão de vulnerabilidades rigorosa e a necessidade de as empresas manterem a segurança de seus dispositivos atualizada.

O Google anunciou a suspensão de seu programa de recompensas por vulnerabilidades em software de código aberto (Open Source Software Vulnerability Rewards Program), a partir de 1º de outubro. A decisão foi motivada por um "aumento significativo" de relatórios de bugs gerados por IA, que sobrecarregaram tanto os mantenedores de projetos quanto os engenheiros da empresa. Este cenário levanta questões cruciais sobre a eficácia e sustentabilidade dos programas de recompensa diante da crescente capacidade das IAs em identificar e reportar vulnerabilidades.

Um incidente grave de segurança cibernética na Dinamarca resultou na exposição de dados sensíveis de aproximadamente 8,8 milhões de indivíduos. Nomes completos, endereços residenciais e números de identificação pessoal (CPR) foram comprometidos após invasores acessarem o Registro Central da População. A investigação preliminar aponta que o acesso foi obtido utilizando credenciais de login legítimas pertencentes a uma empresa dinamarquesa, levantando sérias questões sobre gestão de acessos e segurança de parceiros. O caso sublinha a criticidade da proteção de infraestruturas estatais e a necessidade de revisitar políticas de segurança para prevenir acessos indevidos por terceiros.

O kernel Linux 7.4 receberá um avanço significativo em segurança com a integração do recurso BTB CTX Isolation, desenvolvido para os processadores AMD Zen 6. Este aprimoramento garante a segregação dos contextos do preditor de branch (BTB) entre os modos de operação de usuário/kernel e guest/host. A iniciativa eleva o padrão de isolamento e proteção em ambientes virtuais e de execução de código privilegiado, crucial para a integridade de sistemas modernos.

Receba as melhores notícias de tech

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser
CEVIU News - CEVIU Segurança da Informação - 6 de outubro de 2026 | CEVIU