Uma falha crítica no vm2 (CVE-2026-22709, CVSS 9.8) permite escape da sandbox e potencial execução arbitrária no sistema hospedeiro. A versão citada pela fonte é a 3.10.0. Não há indicação pública de exploração em larga escala na matéria; equipes devem identificar usos do vm2, buscar atualizações do mantenedor e aplicar controles de isolamento.
28/01/2026 12:01
Riscos e Ameaças
#rce
OpenSSL corrigiu 12 vulnerabilidades em 27/01/2026; a mais crítica, CVE-2025-15467 (High), permite possível execução remota ao parsear CMS/PKCS#7 com cifras AEAD. Administradores devem priorizar atualizações, especialmente em servidores que processam S/MIME, PKCS#12 ou conteúdo CMS de fontes externas.
28/01/2026 05:01
Riscos e Ameaças
#rce
CVE-2026-23760, vulnerabilidade crítica em SmarterMail (versões anteriores ao Build 9511), permite bypass de autenticação no endpoint de reset de senha. Scanes indicam 6.000+ instâncias potencialmente vulneráveis e exploração ativa foi observada; recomenda-se atualização imediata e revisão forense de administradores e System Events.
27/01/2026 12:03
Riscos e Ameaças
#rce
Uma falha crítica em telnetd (CVE-2026-24061, CVSS 9.8) em versões 1.9.3–2.7 do GNU Inetutils permite bypass de autenticação e RCE. PoC foi publicado, GreyNoise registrou exploração ativa e cerca de 800k instâncias Telnet acessíveis podem estar afetadas. A correção é atualizar para GNU Inetutils 2.8; mitigação temporária inclui desligar telnetd e bloquear TCP/23.
26/01/2026 12:01
Riscos e Ameaças
#rce
Pesquisadores da Huntress documentaram exploração ativa da CVE‑2025‑51683 em Mjobtime v15.7.2: requisições POST ao IIS habilitam xp_cmdshell no MSSQL, permitindo execução de comandos de sistema e oferecendo foothold para movimento lateral.
26/01/2026 05:02
Cyber ataques
#rce
A CISA adicionou a CVE-2024-37079 (falha de out-of-bounds write no DCERPC) ao catálogo Known Exploited Vulnerabilities, confirmando exploração ativa contra o VMware vCenter Server. Broadcom liberou patches e a CISA fixou prazo de remediação para agências federais até 13/02/2026. A falha permite RCE sem autenticação e exige ação imediata de administradores de virtualização.
24/01/2026 14:01
Riscos e Ameaças
#rce
Akamai descreve CVE-2026-22755, vulnerabilidade de injeção de comandos no upload_map.cgi de firmwares legados da Vivotek que permite execução remota como root sem autenticação. Afeta 36 modelos (firmware 0100a–0125c). Exploração exige condições específicas (arquivo <5MB, bypass de verificação de firmware, presença de /usr/sbin/confclient). Mitigações recomendadas: atualização, segmentação de rede e assinaturas IDS/IPS.
22/01/2026 12:02
Riscos e Ameaças
#rce
A CISA confirmou exploração ativa do zero‑day CVE-2026-20045 em produtos Cisco Unified Communications e incluiu a falha em seu catálogo KEV. Cisco publicou versões corrigidas; órgãos devem aplicar mitigação até 11/02/2026 ou descontinuar uso.
22/01/2026 10:02
Riscos e Ameaças
#rce
A Cisco publicou correção para a falha de execução remota CVE-2026-20045 em Unified Communications e Webex Calling, cuja exploração ativa foi confirmada. O artigo resume o que se sabe, lacunas de informação, impacto potencial e ações urgentes recomendadas a equipes de TI e CISOs.
21/01/2026 20:01
Riscos e Ameaças
#rce
A Zoom divulgou correção para CVE‑2026‑22844 — uma injeção de comandos em Node MMR (antes de 5.2.1716.0) com CVSS 9.9 que permite execução remota a partir de acesso de rede e privilégios de participante. A recomendação é atualizar imediatamente os MMRs afetados.
21/01/2026 12:03
Riscos e Ameaças
#rce