O Diário do Analista

[ Diários ]

  • Alerta: Zapscape no KVM permite escape de máquinas virtuais (CVE-2026-64561)

    Uma nova vulnerabilidade no kernel Linux, apelidada de Zapscape, pode permitir que um atacante com privilégios de kernel dentro de uma máquina virtual convidada L1 escape do isolamento do KVM e execute código no host. A falha é identificada como CVE-2026-64561 e afeta a unidade de gerenciamento de memória sombreada, ou shadow MMU, do KVM/x86.…

  • Alerta: vulnerabilidades importantes no VMware ESX e VMware vCenter

    Nos últimos dias foram divulgadas  três vulnerabilidades críticas em VMware ESX e VMware vCenter, componentes usados para administrar e executar ambientes virtualizados. Os alertas possuem severidade entre 9,3 e 9,8/10 no CVSS 3.1. Recomenda instalar imediatamente as correções do fabricante. No momento da elaboração dessa postagem,  não há indicação pública conhecida de exploração criminosa dessas…

  • Alerta: Datacenters vulneráveis a ataques de brute force de credenciais

    Mais de vinte e quatro mil (24.000) datacenters se mostram vulneráveis a uma falha de segurança de mais de vinte (20) anos de idade a qual garante aos atacantes uma maneira de obter credenciais de autenticação e ganhar acesso privilegiado aos servidores. A metodologia evita ferramentas de segurança tradicionais, já que os controladores geralmente rodam…

  • Falha crítica no Active Directory Certificate Services: Certighost (CVE-2026-54121)

    Uma vulnerabilidade de escalonamento de privilégios, identificada como CVE-2026-54121 e apelidada de Certighost, foi divulgada afetando o Active Directory Certificate Services (AD CS), a implementação de infraestrutura de chaves públicas, Public Key Infrastructure (PKI), da Microsoft. A falha decorre de uma autorização inadequada durante o processo de emissão de certificados. Em configurações vulneráveis, um usuário…

  • Atualização recomendada: Correção de uma série de vulnerabilidades encontradas no Next.js

    Em julho de 2026, a Vercel lançou um security release do Next.js, corrigindo nove vulnerabilidades com CVEs atribuídas, todas já corrigidas nas versões 15.5.21 (Maintenance LTS) e 16.2.11 (Active LTS). Esses problemas atingem principalmente aplicações que usam App Router, Server Actions, Turbopack e regras de rewrites()/redirects() com hostnames dinâmicos, além do mecanismo de cache de…

  • Falha no Claude Cowork permite sandbox escape e acesso a arquivos no macOS (SharedRoot)

    Uma falha de sandbox escape no Claude Cowork, da Anthropic, permite quebrar os limites de uma máquina virtual Linux usada pelo agente e acessar arquivos em qualquer ponto do Mac hospedeiro. Segundo os pesquisadores da Accomplish AI, cerca de 500 mil usuários de macOS que executavam sessões locais do Cowork foram afetados antes da correção,…

  • ALERTA: PoC expõe cadeia de Path Traversal e SSTI no Flask-Reuploaded

    Uma PoC pública para a CVE-2026-27641 reforça um risco crítico em aplicações Flask que usam o pacote Flask-Reuploaded para tratar uploads. Em versões anteriores à 1.5.0, o uso inseguro do parâmetro name pode permitir path traversal, bypass de restrições de extensão, escrita arbitrária de arquivos e, em cenários específicos, execução remota de código por Server-Side…

  • Alerta: Vulnerabilidades em série encontradas em aplicações codificadas por Inteligência Artificial

    O uso da Inteligência artificial para geração de código tem, nos últimos tempos, aumentado de maneira dramática. De acordo com fontes como Hostinger [1], mais de  noventa porcento (90%) dos desenvolvedores utilizam da inteligência artificial de maneira regular. Essa porcentagem, embora já muito alta, tende somente a aumentar num futuro próximo, já que, no mercado,…

  • Alerta: Vulnerabilidade em SharePoint permite RCE (CVE-2026-50522)

    Uma vulnerabilidade crítica de execução remota de código (RCE), CVE-2026-50522, foi divulgada, dia 14 de Julho, afetando o Microsoft SharePoint Server. A falha recebeu CVSS 9.8 e acontece por uma desserialização insegura de dados não confiáveis, permitindo que um atacante remoto execute código arbitrário no servidor vulnerável. Segundo a Microsoft, a vulnerabilidade afeta as versões…

  • Alerta: falha crítica WP2Shell no WordPress exige atenção imediata

    Uma vulnerabilidade crítica foi identificada no WordPress Core, designada como WP2Shell (CVE-2026-63030). Esta falha combina confusão de rotas na REST API com SQL injection, permitindo a execução remota de código (RCE) em servidores comprometidos. O WordPress lançou correções de emergência em 17 de julho de 2026. Estima-se que mais de 400 milhões de sites possam…

  • Alerta: Vulnerabilidade do NGINX permite ataques de negação de serviço e potencial RCE (CVE-2026-42533)

    Nesta semana, pesquisadores divulgaram correções para a CVE-2026-42533, uma vulnerabilidade presente no NGINX e no NGINX Open source, permitindo que um atacante remoto não autenticado seja capaz de provocar um heap buffer overflow por meio de requisições HTTP específicas. A exploração da vulnerabilidade tem a capacidade de corromper o processo de workers no ambiente NGINX,…