Nova falha no Apache Log4j2 permite bypass de verificações de segurança e execução remota de código
Nova falha Log4j2 #4255 permite bypass de desserialização e RCE em implantações específicas. Afeta FilteredObjectInputStream e MarshalledObject.
8 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a java.
Nova falha Log4j2 #4255 permite bypass de desserialização e RCE em implantações específicas. Afeta FilteredObjectInputStream e MarshalledObject.
Atacantes exploram injeção de SQL no Oracle para compilar código Java e obter acesso SYSTEM no Windows sem escrever arquivos no disco, exigindo novas estratégias de defesa.
Hackers exploram falha zero-day na biblioteca Java FastJson permitindo execução remota de código sem interação do usuário. Campanha ativa visa empresas nos EUA, mas risco é global. CISOs devem atualizar dependências e monitorar endpoints expostos imediatamente.
Novo QuimaRAT baseado em Java oferece acesso remoto como serviço. Entenda as características e riscos para ambientes multiplataforma.
Exploração ativa de appliances Ivanti EPMM resultou no implante de um loader Java em memória (artefato /mifs/403.jsp) que funciona como backdoor adormecido. Defusedcyber e Shadowserver documentaram o método — payloads Base64 com bytecode (CAFEBABE), parâmetro de ativação k0f53cf964d387 e respostas delimitadas por 3cd3d/e60537. Ivanti publicou correções; reiniciar servidores de aplicação é recomendado para expulsar implantes em memória.
Vulnerabilidade XXE em Apache Struts 2 (CVE-2025-68493) afeta várias faixas de versão; Apache lançou Struts 6.1.1. Patching imediato é recomendado; mitigações JVM e SAXParserFactory foram publicadas.
Um pacote malicioso publicado no Maven Central usou typosquatting de namespace para imitar Jackson e executava código malicioso em aplicações Spring Boot. O artefato baixava payloads (Cobalt Strike) e usava ofuscação e nomes typosquat para persistência e evasão.
Pesquisadores detectaram operação privada de OAST hospedada em IPs do Google Cloud que gerou ~1.400 tentativas de exploração entre out‑nov/2025. A campanha usou templates Nuclei e um TouchFile.class modificado associado a Fastjson 1.2.47, com foco em alvos no Brasil. Não há confirmação pública de comprometimento ou exfiltração.