CVE‑2026‑21962: vulnerabilidade crítica no WebLogic Server Proxy Plug‑in para Oracle HTTP Server e IIS com CVSS 10.0 permite execução remota sem autenticação e mudança de escopo para backend. Oracle publicou patches no CPU; mitigação temporária inclui restrição de acesso por IP.
21/01/2026 05:03
Riscos e Ameaças
#rce
Três falhas no mcp-server-git da Anthropic permitem leitura/exclusão de arquivos e potencial execução de código via manipulação de contexto (prompt injection). Não há confirmação pública de exploração em massa; mitigação passa por isolamento e validação de conteúdo.
20/01/2026 12:01
Riscos e Ameaças
#rce
Uma falha em Livewire Filemanager (CVE-2025-14894 / VU#650657) permite upload de PHP malicioso e execução remota sem autenticação, especialmente em instalações Laravel com php artisan storage:link. CERT/CC recomenda remover o serving público e aplicar allowlists de upload enquanto fornecedores não se pronunciam.
19/01/2026 10:02
Riscos e Ameaças
#rce
Pesquisadores da XM Cyber demonstraram dois vetores em Vertex AI que permitem que usuários de baixa privilégio escalem para Service Agent roles, usando tool injection e acesso ao shell de head node em Ray. O ataque explora leitura de metadados para extrair tokens e acessar GCS, BigQuery e memórias de LLM. Recomendações: restringir roles, desabilitar shells interativos e monitorar acessos a metadados.
17/01/2026 10:01
Cloud
#rce
Cyber Security News relata que CVE‑2025‑20393, uma vulnerabilidade RCE em Cisco AsyncOS para Secure Email Gateway e Secure Email and Web Manager, foi explorada ativamente desde novembro de 2025. A falha tem CVSS 10.0; a Cisco liberou patches e recomenda atualização imediata. A exploração está atribuída a UAT‑9686 e envolve backdoors e ferramentas de persistência.
16/01/2026 08:03
Riscos e Ameaças
#rce
O projeto Go liberou Go 1.25.6 e 1.24.12 para corrigir seis vulnerabilidades de alto impacto (DoS, exaustão de memória, vazamento TLS e caminhos que permitem execução de código via toolchain). A recomendação é atualizar imediatamente e auditar pipelines de build.
16/01/2026 05:02
Riscos e Ameaças
#rce
CVE‑2025‑64155, uma injeção de comando não autenticada no serviço phMonitor do FortiSIEM, está sendo explorada ativamente. Honeypots detectaram tentativas, há PoC público e Fortinet publicou versões corrigidas para múltiplas linhas do produto.
15/01/2026 16:02
Cyber ataques
#rce
Pesquisadores divulgaram a técnica "StackWarp", que permite execução remota dentro de máquinas virtuais confidenciais em CPUs AMD. A divulgação técnica aponta risco ao isolamento de confidential VMs, mas as fontes não citam CVE público nem mitigação oficial da AMD.
15/01/2026 16:01
Cloud
#rce
Cymulate descreve CVE-2026-20965 no Azure SSO do Windows Admin Center: validação de tokens permite misturar WAC.CheckAccess roubado com PoP forjado, resultando em comprometimento tenant‑wide. Microsoft liberou patch (Azure Extension v0.70.00); equipes devem aplicar e caçar IOCs.
15/01/2026 14:01
Cloud
#rce
Technical details and a public exploit were published for a critical command injection flaw in Fortinet's FortiSIEM. A remote unauthenticated attacker could execute commands or code; the source does not list affected versions or vendor mitigations.
14/01/2026 16:02
Riscos e Ameaças
#rce