O grupo Cl0p afirma ter usado um zero‑day crítico (CVE-2025-61882, CVSS 9.8) no Oracle E‑Business Suite para acessar sistemas internos da Broadcom; pesquisadores rastrearam atividade desde julho e recomendam aplicação imediata de patches e monitoramento de /OA_HTML/SyncServlet.
Salesforce identificou atividade incomum em apps publicados pela Gainsight que pode ter permitido acesso não autorizado a dados de clientes. Como mitigação, a empresa revogou tokens de acesso/refresh e removeu temporariamente os apps da AppExchange; recomendações incluem auditar integrações e rotacionar tokens de fornecedores.
Horizon3.ai descreve uma cadeia de vulnerabilidades em N‑able N‑central (CVE‑2025‑9316 e CVE‑2025‑11700) que permite bypass de autenticação, leitura de arquivos e exfiltração de segredos. N‑able lançou a versão 2025.4.0.9 em 05/11/2025 para mitigar os endpoints SOAP legados; organizações devem atualizar e rotacionar credenciais expostas.
Pesquisadores demonstraram uma falha de enumeração que poderia permitir a raspagem de identificadores de até 3,5 bilhões de contas do WhatsApp; segundo o SecurityWeek, a vulnerabilidade já foi corrigida, mas expõe riscos de engenharia social e campanhas em larga escala.
SolarWinds liberou correções para três vulnerabilidades críticas no Serv‑U que podem permitir execução remota de código. A matéria notifica a disponibilidade dos patches, mas não lista CVEs ou versões afetadas — equipes devem priorizar atualização e consultar o advisory oficial.
Pesquisadores demonstraram que a ferramenta de descoberta de contatos do WhatsApp permitiu a coleta de 3,5 bilhões de números e dados públicos entre dezembro/2024 e abril/2025. O estudo usou libphonegen e um cliente XMPP modificado para sondar 63 bilhões de números, registrando 56,7% de perfis com informações públicas e 2,9 milhões de casos de reuso de chaves.
DoorDash confirmou que agentes não autorizados acessaram informações de contato de usuários após um ataque de engenharia social a um funcionário em 25/10/2025; não há evidência de acesso a dados financeiros ou IDs governamentais.
Eurofiber France detectou em 13/11/2025 uma exploração de vulnerabilidade em seu sistema de ticketing e portal ATE que resultou em exfiltração de dados de clientes. A empresa aplicou patches, reforçou controles e notificou CNIL e ANSSI; dados bancários estariam em sistemas separados e não foram acessados, segundo a Eurofiber.
O grupo Everest afirmou ter exfiltrado 343 GB de dados da Under Armour e publicou uma amostra; a empresa não havia confirmado o incidente até a data do relatório. Dados alegados incluem milhões de registros de clientes, documentos internos e informações de empregados; não há valor de resgate divulgado.
DoorDash disse que informações pessoais — nomes, endereços, e‑mails e telefones — foram roubadas após um ataque de engenharia social bem‑sucedido contra um funcionário. As fontes não informam quantas contas foram afetadas nem detalhes sobre sistemas comprometidos; investigações e comunicações oficiais devem esclarecer alcance e remediação.