Microsoft investiga incidente MO1220495 que afeta Exchange Online, Teams e Microsoft 365; atualizações iniciais apontam para possível problema de rede de terceiros. Administradores devem checar o Service Health Dashboard para impacto por tenant.
Instâncias públicas de aplicações de treinamento (DVWA, Juice Shop, Hackazon, bWAPP) foram exploradas por atores maliciosos para acessar clouds de grandes empresas e fornecedores. O problema decorre de má configuração e falta de isolamento entre ambientes de teste e produção.
Pesquisadores da Palo Alto (Unit42) descrevem limitação no Azure Private Endpoint/Private Link que pode causar falhas de resolução DNS e DoS a storage accounts — afetando estimativa >5% de contas. Microsoft reconhece a limitação e propõe mitigações parciais: fallback para internet ou registro DNS manual.
Relato do DarkReading aponta falhas no framework Chainlit que podem conceder poderes perigosos a atacantes em ambientes de nuvem. A cobertura via RSS é genérica e não lista CVEs, versões afetadas ou provas de exploração, exigindo acompanhamento técnico.
Pesquisadores da FearsOff documentaram um bypass do WAF da Cloudflare via o caminho /.well-known/acme-challenge/, que permitia requisições alcançarem o origin mesmo com regras de bloqueio. A Cloudflare aplicou correção em 27/10/2025 e afirma não ter encontrado evidências de exploração ativa; operadores devem revisar exposição do origin e logs ACME.
Pesquisadores do CISPA divulgaram o StackWarp, falha de hardware que afeta SEV‑SNP em CPUs AMD (Zen 1–5) e permite a um host privilegiado executar código dentro de CVMs, minando garantias de integridade. A reportagem não traz posicionamento formal da AMD nem cronograma de correções.
Pesquisadores da XM Cyber demonstraram dois vetores em Vertex AI que permitem que usuários de baixa privilégio escalem para Service Agent roles, usando tool injection e acesso ao shell de head node em Ray. O ataque explora leitura de metadados para extrair tokens e acessar GCS, BigQuery e memórias de LLM. Recomendações: restringir roles, desabilitar shells interativos e monitorar acessos a metadados.
Cloudflare anunciou a aquisição da equipe do framework open‑source Astro e lançou a beta pública do Astro 6. A empresa afirma que o projeto seguirá com licença MIT, continuará agnóstico a plataformas e ganhará integrações locais com recursos do Cloudflare como Durable Objects, D1 e KV, além de suporte a CSP e atualização para Zod 4.
Pesquisadores da Wiz identificaram uma misconfiguração no AWS CodeBuild, batizada de CodeBreach, que poderia ter permitido alteração de repositórios do próprio AWS no GitHub, incluindo o AWS JavaScript SDK. A falha foi corrigida pela AWS em setembro de 2025 após divulgação responsável.
Pesquisadores divulgaram a técnica "StackWarp", que permite execução remota dentro de máquinas virtuais confidenciais em CPUs AMD. A divulgação técnica aponta risco ao isolamento de confidential VMs, mas as fontes não citam CVE público nem mitigação oficial da AMD.