PoC público liberado para vulnerabilidade crítica de RCE no ServiceNow
PoC público liberado para vulnerabilidade crítica de RCE no ServiceNow. CVE-2026-6875 permite escape de sandbox e execução de código pré-autenticação. Patches disponíveis.
24 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a poc.
PoC público liberado para vulnerabilidade crítica de RCE no ServiceNow. CVE-2026-6875 permite escape de sandbox e execução de código pré-autenticação. Patches disponíveis.
Novo RAT ChocoPoC ataca pesquisadores de segurança via repositórios GitHub falsos. Entenda a campanha e como proteger ambientes de teste.
Cisco alerta para prova de conceito ativa de vulnerabilidade SSRF crítica no Unified Communications Manager, permitindo exploração sem autenticação.
Pesquisador publica PoC para zero-day no Microsoft Defender, permitindo elevação de privilégios para SYSTEM. Falha conhecida como RedSun.
Ataque de cadeia de suprimentos da Dragon Boss Solutions expõe 25.000 endpoints com script anti-antivírus. Domínio de atualização não registrado permitiu controle total sobre endpoints infectados.
Vulnerabilidade crítica no Axios permite RCE e exfiltração de metadados AWS. CVE-2026-4026-40175 afeta versões anteriores a 1.15.0. PoC liberado exige atualização imediata.
Um PoC detalhado mostra que listas de filtros regionais usadas por adblockers (EasyList Germany, Liste FR, listas para Brasil etc.) permitem inferir país/idioma do usuário a partir de medições de tempo em JavaScript, funcionando mesmo através de VPNs e Tor. O método testa domínios bloqueados e usa limiar baseado em respostas rápidas para identificar listas ativas.
BleepingComputer reporta múltiplas falhas críticas no n8n que permitem escapar do ambiente e tomar controle do servidor hospedeiro; exploits públicos foram divulgados junto às divulgações, elevando o risco de exploração em instâncias expostas.
Pesquisa técnica descreve uma falha server‑side (chamada "Polaris") que permitia requisições não autenticadas retornarem links CDN de mídias privadas do Instagram. O pesquisador alega que Meta aplicou correção silenciosa em outubro de 2025, mas encerrou o relatório sem fornecer análise de causa raiz.
PixelCode é um proof‑of‑concept que codifica executáveis em pixels de vídeo e os hospeda em plataformas públicas. Um loader baixa o vídeo e um stager reconstrói o binário em memória. A técnica explora a baixa inspeção de conteúdo multimídia e complica detecção baseada em arquivos.