O Diário do Analista

Categoria: Supply Chain

5 de agosto de 2026 O Diário do Analista

Supply Chain no npm ataca novamente: worm no npm compromete pacotes, credenciais e pipelines CI/CD

Vol. 2 (abr. 2026)  |  Pp. 254–256

Uma nova campanha de supply chain no ecossistema npm, identificada como ChainDrop, está explorando um modelo de propagação automatizada: um…

13 de julho de 2026 O Diário do Analista

GhostCommit: prompt injection em imagens coloca agentes de IA como parceiros para exfiliação de dados sensíveis

Vol. 2 (abr. 2026)  |  Pp. 216–219

A superfície de ataque dos agentes de IA deixou de estar restrita a prompts de texto, documentos e páginas web.…

22 de junho de 2026 O Diário do Analista

Alerta: Gravity SMTP expõe dados sensíveis em sites WordPress (CVE-2026-4020)

Vol. 2 (abr. 2026)  |  Pp. 164–166

Uma falha de exposição de informações sensíveis no plugin Gravity SMTP, usado em cerca de 100 mil sites WordPress [1],…

19 de junho de 2026 O Diário do Analista

Ataque de Supply Chain no WordPress: Infostealer é distribuido pelo plugin ShapedPlugin durante 1 mês

Vol. 2 (abr. 2026)  |  Pp. 162–163

Há 2 dias (16 de junho de 2026), a Wordfence divulgou que a ShapedPlugin sofreu um comprometimento em seu pipeline…

17 de junho de 2026 O Diário do Analista

Nova leva de pacotes comprometidos no AUR

Vol. 2 (abr. 2026)  |  Pp. 153–155

Seguindo o recente relato da campanha “Atomic Arch” que tem movimentado a comunidade Linux, surgiu mais uma leva de pacotes…

10 de junho de 2026 O Diário do Analista

Campanha Miasma atinge repositórios da Microsoft no GitHub

Vol. 2 (abr. 2026)  |  Pp. 192–194

Uma nova campanha de supply chain atingiu repositórios da Microsoft no GitHub e levou a plataforma a desativar 73 projetos.…

28 de maio de 2026 O Diário do Analista

Alerta: Sistemas Baseados em FastAPI Podem Estar Inseguros (CVE-2026-48710)

Vol. 2 (abr. 2026)  |  Pp. 172–174

FastAPI é uma ferramenta diariamente utilizada por desenvolvedores Python para a criação rápida e eficiente de APIs. Essa biblioteca poderosa…

26 de maio de 2026 O Diário do Analista

Análise de Ameaça: Ataque de Supply Chain no Laravel Lang Abusa de Tags do GitHub para Distribuir Infostealer

Vol. 2 (abr. 2026)  |  Pp. 161–164

Um ataque sofisticado de Supply Chain (cadeia de suprimentos) direcionado aos pacotes de localização do Laravel Lang expôs desenvolvedores a…

14 de maio de 2026 O Diário do Analista

Alerta: Campanha Massiva Shai-Hulud “Here We Go Again” Compromete 170 Pacotes npm e 2 PyPI

Vol. 2 (abr. 2026)  |  Pp. 126–128

Github Actions, de novo. Sim, de novo! Pesquisadores da JFrog Security Research [1] divulgaram uma das campanhas de supply chain…

Outros posts:

6 de agosto de 2026 O Diário do Analista

Alerta: vulnerabilidades importantes no VMware ESX e VMware vCenter

Vol. 2 (abr. 2026)  |  Pp. 257–259

Nos últimos dias foram divulgadas  três vulnerabilidades críticas em VMware ESX e VMware vCenter, componentes usados para administrar e executar…

5 de agosto de 2026 O Diário do Analista

Supply Chain no npm ataca novamente: worm no npm compromete pacotes, credenciais e pipelines CI/CD

Vol. 2 (abr. 2026)  |  Pp. 254–256

Uma nova campanha de supply chain no ecossistema npm, identificada como ChainDrop, está explorando um modelo de propagação automatizada: um…

3 de agosto de 2026 O Diário do Analista

Alerta: Datacenters vulneráveis a ataques de brute force de credenciais

Vol. 2 (abr. 2026)  |  Pp. 251–253

Mais de vinte e quatro mil (24.000) datacenters se mostram vulneráveis a uma falha de segurança de mais de vinte…

31 de julho de 2026 O Diário do Analista

Falha crítica no Active Directory Certificate Services: Certighost (CVE-2026-54121)

Vol. 2 (abr. 2026)  |  Pp. 248–250

Uma vulnerabilidade de escalonamento de privilégios, identificada como CVE-2026-54121 e apelidada de Certighost, foi divulgada afetando o Active Directory Certificate…

28 de julho de 2026 O Diário do Analista

Atualização recomendada: Correção de uma série de vulnerabilidades encontradas no Next.js

Vol. 2 (abr. 2026)  |  Pp. 244–247

Em julho de 2026, a Vercel lançou um security release do Next.js, corrigindo nove vulnerabilidades com CVEs atribuídas, todas já…

24 de julho de 2026 O Diário do Analista

Falha no Claude Cowork permite sandbox escape e acesso a arquivos no macOS (SharedRoot)

Vol. 2 (abr. 2026)  |  Pp. 241–243

Uma falha de sandbox escape no Claude Cowork, da Anthropic, permite quebrar os limites de uma máquina virtual Linux usada…