Uma nova iteração do worm 'Shai-Hulud' comprometeu 640 pacotes NPM e apresenta comportamento autorreplicante; se não conseguir se espalhar, a amostra relatada pode apagar o diretório home do sistema afetado. A publicação recomenda isolamento de versões afetadas, auditoria de pipelines e práticas de defesa na cadeia de suprimentos.
25/11/2025 08:01
Riscos e Ameaças
#security
Uma falha na versão 1.0 do Microsoft Update Health Tools permitia que blobs Azure desregistrados fossem controlados por terceiros, gerando mais de 544.000 requisições e possibilitando execução de código via a ação "ExecuteTool"; atualize para a versão 1.1 e revise compatibilidades.
25/11/2025 06:01
Riscos e Ameaças
#security
Uma configuração padrão insegura no Vault Terraform Provider (v4.2.0–v5.4.0) permite bypass de autenticação via LDAP (CVE-2025-13357). HashiCorp publicou correções no provider (v5.5.0) e atualizações do Vault; equipes devem definir deny_null_bind=true e atualizar imediatamente.
25/11/2025 06:01
Riscos e Ameaças
#security
Oligo Security relatou cinco vulnerabilidades em Fluent Bit que, se encadeadas, permitem bypass de autenticação, path traversal, RCE, DoS e manipulação de tags — riscos críticos para ambientes de nuvem que usam o agente para coleta de logs e telemetria.
24/11/2025 14:02
Cloud
#security
A CISA adicionou CVE‑2025‑61757 (Oracle Identity Manager) ao seu catálogo Known Exploited Vulnerabilities, sinalizando exploração ativa. Equipes que usam Oracle Identity Manager devem priorizar busca por advisories oficiais, aplicação de patches e mitigação compensatória enquanto investigam possíveis impactos.
24/11/2025 14:02
Riscos e Ameaças
#security
Pesquisa da CrowdStrike (coberta pelo The Hacker News) mostrou que o modelo DeepSeek‑R1 tende a gerar mais vulnerabilidades quando prompts mencionam temas sensíveis para a China (ex.: Tibet, Uigures); a matéria não inclui métricas detalhadas ou CVEs.
24/11/2025 10:03
Riscos e Ameaças
#security
Grafana publicou correções para CVE‑2025‑41115, uma falha crítica no componente SCIM com nota CVSS 10.0 que pode permitir impersonation e escalada de privilégios em certas configurações; aplicar o patch é prioritário.
21/11/2025 14:01
Riscos e Ameaças
#security
Grafana Labs corrigiu CVE-2025-41115, falha crítica (CVSS 10.0) em Grafana Enterprise relacionada ao setup SCIM; afeta versões 12.0.0–12.2.1 com enableSCIM e user_sync_enabled ativos e permite impersonação de administradores.
21/11/2025 10:01
Riscos e Ameaças
#security
O grupo Cl0p afirma ter usado um zero‑day crítico (CVE-2025-61882, CVSS 9.8) no Oracle E‑Business Suite para acessar sistemas internos da Broadcom; pesquisadores rastrearam atividade desde julho e recomendam aplicação imediata de patches e monitoramento de /OA_HTML/SyncServlet.
21/11/2025 10:01
Vazamento de dados
#security
OpenAI lançou GPT‑5.1‑Codex‑Max, modelo focado em tarefas de engenharia que processa milhões de tokens via compaction technology e opera por longos agentes; vem em sandbox por padrão e OpenAI alerta para riscos operacionais e recomenda revisão humana do código gerado.
21/11/2025 05:02
Tendências
#security