O Diário do Analista

[ Diários ]

  • Alerta: Chrome v148 libera um dos maiores pacotes de correções da história

    O Google Chrome liberou essa semana a versão estável do Chrome 148, considerada um dos maiores pacotes de correções de segurança já publicados para o navegador. Ao todo, foram corrigidas 127 vulnerabilidades, incluindo 3 falhas classificadas como críticas, além de dezenas de vulnerabilidades de alta severidade. O que foi corrigido Segundo a Google, o conjunto…

  • Vulnerabilidade no Backup Migration do WordPress Permite Download Não Autenticado de Backups (CVE-2023-54346)

    Foi divulgada há algumas horas uma vulnerabilidade que envolve vazamento de informações em um plugin WordPress, catalogada como CVE-2023-54346 [1] . Ela afeta o plugin Backup Migration, permitindo que atacantes não autenticados baixem backups completos do banco de dados de uma instalação do WordPress. O plugin Backup Migration é amplamente utilizado em instalações WordPress, especialmente…

  • Quatro CVEs Críticas no Linux nas últimas 48h: Xen, Kernel e PackageKit em Risco

    Nas últimas 48 horas foram publicadas quatro vulnerabilidades (CVEs) com impacto confirmado em ambientes Linux, afetando o kernel, o gerenciador de pacotes PackageKit e distribuições amplamente utilizadas em infraestruturas corporativas e acadêmicas. Sistemas potencialmente afetados: Ubuntu, Debian, Fedora e Rocky Linux. Os componentes vulneráveis são compartilhados entre diferentes distribuições, o que amplia o escopo do…

  • Alerta: Vulnerabilidade em Autenticação no cPanel e no WHM WebHost Manager (CVE-2026-41940)

    No dia 29/04/2026, foi publicada no NVD a vulnerabilidade CVE-2026-41940, afetando duas das principais tecnologias utilizadas em serviços de hospedagem: cPanel e WHM WebHost Manager. Embora a falha já tivesse sido divulgada anteriormente,  o caso segue em evolução, com atualizações frequentes em seu status e detalhamento técnico. O cPanel é um painel de controle web…

  • Alerta: Vulnerabilidade de de Autenticação no Oracle WebLogic sob Ataque Ativo (CVE-2026-21962)

    Estamos cientes de ataques em larga escala explorando uma vulnerabilidade de segurança crítica que afeta o ecossistema do Oracle WebLogic Server, catalogada como CVE-2026-21962 [1], e que está sendo explorada ativamente. Ela atinge, especificamente, os componentes de proxy que fazem a ponte entre servidores web (como Apache e IIS) e o backend do Oracle WebLogic.…

  • Alerta: Vulnerabilidade crítica no Notepad++ (CVE-2026-3008)

    Foi identificada uma vulnerabilidade crítica [1] associada ao Notepad++ [2] que pode permitir a um atacante obter informação de endereços de memória ou causar a queda do aplicativo por meio de uma falha de string injection / format string controlada externamente, ao se abrir um arquivo malicioso formatado para o ataque. Notepad++ é um editor de texto…

  • Alerta: Vulnerabilidade no OVN exige atualização imediata (CVE-2026-5367)

    Estamos cientes de uma vulnerabilidade de Alta Gravidade (CVSS 8.6) que afeta o OVN (Open Virtual Network), especificamente o componente ovn-controller. Ela permite que um atacante remoto leia informações sensíveis da memória do sistema explorando pacotes DHCPv6 maliciosos. Essa vulnerabilidade foi catalogada na CVE-2026-5367 [1]. Os ambientes OpenStack [2] e Red Hat Virtualization (RHV) [3],  entre outros que…

  • Fique Atento às Extensões Instaladas no seu navegador!

    Extensões maliciosas estão sendo disseminadas em larga escala pela Internet. Lojas oficiais de extensões de navegadores, como “Chrome Web Store” e “Edge Add-ons”, não estão sendo efetivas no processo de validação de segurança das extensões disponibilizadas para download em seus marketplaces. E, como sempre, isso vai afetar você. No dia de hoje, estava lendo um…

  • Oracle liberou 481 correções de segurança

    A Oracle publicou em 20 de abril de 2026 [1] sua Atualização Crítica de Patches (Critical Patch Update, ou “CPU”), disponibilizando 481 correções de segurança que abrangem 241 CVEs em 28 famílias de produtos. O volume torna este o segundo ciclo trimestral de segurança do ano e representa um aumento relevante em relação às 337…

  • Engenharia social utilizando o Microsoft Teams (Atualizado)

    A Microsoft fornece, de forma gratuita, a criação de tenants. Esses tenants são criados como base para os recursos do Microsoft 365 e estão diretamente associados a um domínio. Normalmente, o domínio inicial segue o padrão: <nome>.onmicrosoft.com Esse domínio inicial permite que organizações utilizem licenciamentos gratuitos, pagos ou de avaliação, além de viabilizar o funcionamento…

  • PoC Zero-day no Windows Defender Permite Escalação Total de Privilégios

    Há poucas horas, em 15 de abril de 2026, foi disponibilizada publicamente no GitHub (repositório Nightmare-Eclipse/RedSun) uma PoC para uma vulnerabilidade intitulada como “Red Sun“, que explora uma falha lógica crítica no Windows Defender. Até onde sabemos, a PoC se trata uma falha não corrigida (zero-day), como resposta à correção da anterior “BlueHammer” (CVE-2026-33825) [1]…

  • Cisco corrigiu múltiplas vulnerabilidades críticas

    A Cisco publicou correções críticas para múltiplas vulnerabilidades. Pelo menos uma delas permite tomada completa de contas Webex sem autenticação prévia Em 15 de abril de 2026, a Cisco divulgou correções críticas para múltiplas vulnerabilidades em seus produtos Identity Services Engine (ISE) e Webex Control Hub, com destaque para CVE-2026-20186, 20180, 20184, 20147 e 20148…