A Meta disponibilizou o WhatsApp Research Proxy a pesquisadores de bug bounty para facilitar análise do protocolo de rede do WhatsApp; publicações também relatam pagamentos de US$4 milhões em recompensas em 2025, elevando o total histórico reportado para US$25 milhões.
18/11/2025 14:02
Cloud
#security
Imunify corrigiu uma falha no componente AI-Bolit que permitia execução arbitrária de código e possível escalonamento a root quando o scanner processava conteúdo forjado; patch lançado em 23/10/2025 e, segundo a empresa, a maioria dos servidores já foi atualizada e não há relatos de exploração conhecida.
18/11/2025 08:01
Riscos e Ameaças
#security
CVE-2025-9501 é uma falha de command injection no W3 Total Cache que permite execução remota de comandos sem autenticação; o plugin é amplamente usado (~1 milhão de sites). A correção está disponível na versão 2.8.13 e atualização imediata é recomendada, além de revisão de logs e proteção via WAF.
18/11/2025 08:01
Riscos e Ameaças
#security
DarkReading relata exploração ativa de uma vulnerabilidade crítica no FortiWeb WAF da Fortinet que permitira execução remota de comandos administrativos sem autenticação; a matéria não lista CVE, versões afetadas nem remediações no trecho disponível.
17/11/2025 20:01
Riscos e Ameaças
#security
Pesquisadores relataram uma falha no Cursor que permite a um servidor MCP malicioso assumir o navegador interno do aplicativo, abrindo caminho para roubo de credenciais; a publicação não fornece CVE, versões afetadas ou correções.
17/11/2025 14:01
Riscos e Ameaças
#security
A Logitech confirmou um incidente de dados depois de ser listada no site de vazamentos associado ao grupo Cl0p. A declaração da empresa não detalha quais dados foram acessados nem confirma ligação ao ataque que afetou Oracle; informações essenciais ainda não foram divulgadas.
17/11/2025 10:02
Vazamento de dados
#security
O malware RondoDox tem explorado instâncias não atualizadas do XWiki por meio da falha CVE-2025-24893 (CVSS 9.8), um bug de eval injection que permite execução remota via "/bin/get/Main/". A exploração está sendo usada para alistar servidores na botnet; administradores devem aplicar correções e bloquear o endpoint.
15/11/2025 14:00
Cyber ataques
#security
Pesquisadores do Internet Storm Center identificaram uma campanha de Formbook que usa anexos ZIP com scripts VBS, PowerShell e executáveis em cadeia. Apenas 17 de 65 AVs detectaram o VBS inicial; o payload final é baixado do Google Drive e injeta código em msiexec.exe, conectando-se a C2 em 216.250.252.227:7719.
15/11/2025 06:01
Riscos e Ameaças
#security
Um pacote npm malicioso com mais de 206.000 downloads, publicado como "@acitons/artifact" (typosquatting), incluía hooks post‑install para roubar tokens de ambientes GitHub Actions e enviar dados encriptados a servidores de comando e controle.
14/11/2025 16:02
Riscos e Ameaças
#security
Pesquisadores identificaram que o grupo por trás da campanha Contagious Interview passou a utilizar serviços públicos de armazenamento JSON (JSON Keeper, JSONsilo, npoint.io) para hospedar e entregar payloads maliciosos ligados a projetos de código trojanizados.
14/11/2025 16:02
Riscos e Ameaças
#security