A CISA adicionou CVE-2025-55182 — chamado React2Shell — ao seu catálogo Known Exploited Vulnerabilities após confirmação de exploração ativa. Com CVSS 10.0, a falha permite execução remota em React Server Components. Organizações que usam RSC devem seguir orientações oficiais para aplicar correções e revisar sinais de comprometimento.
06/12/2025 09:01
Cyber ataques
#rce
Reportagem do BleepingComputer descreve a vulnerabilidade apelidada de 'React2Shell' no protocolo "Flight" das React Server Components, capaz de RCE sem autenticação em aplicações React e Next.js. As fontes não detalham patches ou CVE; equipes devem isolar serviços e acompanhar updates oficiais.
04/12/2025 14:04
Riscos e Ameaças
#rce
A CISA adicionou a falha CVE-2021-26828 (CWE-434) do OpenPLC ScadaBR à sua lista de vulnerabilidades exploradas; a vulnerabilidade permite upload de JSP via view_edit.shtm e execução remota. O prazo de correção definido é 24/12/2025; a agência recomenda aplicar mitigações do fornecedor, seguir BOD 22-01 para nuvem ou descontinuar o uso se não houver correção.
04/12/2025 14:04
Riscos e Ameaças
#rce
CVE-2025-13658 é uma vulnerabilidade de code-injection no Longwatch (Industrial Video & Control) afetando versões 6.309–6.334, com CVSS v4 9.3; a fabricante liberou a versão 6.335 e a CISA recomendou isolamento de sistemas e segmentação de rede.
03/12/2025 16:02
Riscos e Ameaças
#rce
Uma falha crítica (CVE-2025-55182, CVSS 10.0) em React Server Components permite execução remota de código sem autenticação ao explorar a forma como o framework decodifica payloads enviados a endpoints de Server Functions. A divulgação veio do React Team; a matéria não detalha versões corrigidas.
03/12/2025 16:01
Riscos e Ameaças
#rce
Investigação técnica aponta que a campanha ShadyPanda utilizou extensões legítimas em Chrome e Edge para, por atualizações silenciosas, instalar backdoors RCE e spyware em 4,3 milhões de navegadores; cinco add‑ons ativos no Edge somam mais de 4 milhões de instalações, coletando histórico, keystrokes, fingerprinting e biometria comportamental.
01/12/2025 14:01
Riscos e Ameaças
#rce
Campanha de exploração do zero-day CVE-2025-61882 contra Oracle E-Business Suite, com CVSS 9.8, levou o grupo Clop a comprometer servidores web em várias organizações; Canon confirmou impacto contido em um servidor de subsidiária e diz ter isolado sistemas. Pesquisadores apontam exploração ativa desde agosto e listam IoCs publicados.
25/11/2025 08:01
Cyber ataques
#rce
Uma falha na versão 1.0 do Microsoft Update Health Tools permitia que blobs Azure desregistrados fossem controlados por terceiros, gerando mais de 544.000 requisições e possibilitando execução de código via a ação "ExecuteTool"; atualize para a versão 1.1 e revise compatibilidades.
25/11/2025 06:01
Riscos e Ameaças
#rce
Pesquisadores da Eye Security descobriram uma RCE no Microsoft Update Health Tools (versão 1.0/Kb4023057) que buscava configurações em Azure Blob com nomes previsíveis; contas não registradas foram ocupadas e geraram 544.000 requisições em sete dias, permitindo execução de bins assinados via ação ExecuteTool.
25/11/2025 05:02
Riscos e Ameaças
#rce
Oligo Security relatou cinco vulnerabilidades em Fluent Bit que, se encadeadas, permitem bypass de autenticação, path traversal, RCE, DoS e manipulação de tags — riscos críticos para ambientes de nuvem que usam o agente para coleta de logs e telemetria.
24/11/2025 14:02
Cloud
#rce