Pesquisadores identificaram uma campanha de phishing que finge alertas de spam e usa redirecionamentos por domínios comprometidos e conexões websocket para capturar credenciais em tempo real, incluindo possíveis pedidos de códigos MFA.
14/11/2025 16:02
Riscos e Ameaças
#security
Checkout.com confirmou que dados foram exfiltrados de um sistema de armazenamento em nuvem legado após uma tentativa de extorsão; a empresa afirma que sua plataforma de pagamento não foi comprometida. As matérias não trazem números ou detalhes sobre os dados vazados.
14/11/2025 12:02
Vazamento de dados
#security
Uma vulnerabilidade crítica em FortiWeb está sendo explorada em ambiente real para criar contas administrativas sem autenticação; testes mostram que FortiWeb 8.0.1 é afetado enquanto 8.0.2 rejeita o PoC, e Fortinet não havia divulgado um aviso oficial até 13/11/2025.
14/11/2025 05:02
Riscos e Ameaças
#security
Pesquisa citada pelo The Hacker News e atribuída ao pesquisador do Netcraft Andrew Brandt aponta que um ator de fala russa registrou mais de 4.300 domínios falsos usados para criar sites de viagens destinados a capturar dados de pagamento de hóspedes de hotéis. A campanha usa e-mails de spam para direcionar vítimas, mas fontes não detalham número de vítimas ou técnicas de infraestrutura.
13/11/2025 18:01
Riscos e Ameaças
#security
GitLab lançou atualizações (18.5.2, 18.4.4, 18.3.6) para corrigir múltiplas vulnerabilidades, incluindo uma falha de prompt injection no GitLab Duo que pode induzir vazamento de dados de issues confidenciais. Instalações self-managed devem priorizar o upgrade.
13/11/2025 12:03
Vazamento de dados
#security
CVE-2025-4619 no PAN‑OS permite que pacotes maliciosos provoquem reinicialização remota de firewalls (PA‑Series, VM‑Series, Prisma Access). Versões afetadas: PAN‑OS 10.2 (<=10.2.13), 11.1 (<=11.1.6) e 11.2 (<=11.2.4). Palo Alto recomenda atualização imediata; não há workarounds conhecidos.
13/11/2025 10:02
Riscos e Ameaças
#security
Elastic Security descreve CVE-2025-37734: uma falha de validação de origem no Observability AI Assistant de Kibana que permite SSRF e XSS. Versões afetadas incluem Kibana 8.12.0‑8.19.6, 9.1.0‑9.1.6 e 9.2.0; Elastic liberou 8.19.7, 9.1.7 e 9.2.1. Clientes Elastic Cloud Serverless já estão protegidos.
13/11/2025 10:02
Riscos e Ameaças
#security
Dell divulgou CVE-2025-46608, falha crítica (CVSS 9.1) no Data Lakehouse que permite escalada remota de privilégios em versões anteriores a 1.6.0.0. A fabricante lançou a versão 1.6.0.0 (DSA-2025-375) e recomenda atualização imediata; enquanto isso, controles de acesso e monitoramento devem ser reforçados.
13/11/2025 08:01
Riscos e Ameaças
#security
Pesquisadores identificaram uma campanha prolongada que adicionou dezenas de milhares de pacotes falsos ao npm desde 2024 — mais de 67.000 pacotes foram detectados — em operação descrita como spam provavelmente motivado financeiramente. Isso aumenta riscos na cadeia de suprimentos de software.
13/11/2025 05:02
Riscos e Ameaças
#security
Relatos indicam que um mesmo APT explorou vulnerabilidades críticas em Citrix NetScaler (CVE-2025-5777) e Cisco Identity Services Engine (CVE-2025-20337). As informações disponíveis são limitadas aos CVE e à correlação com o ator; não há detalhes técnicos, contagem de afetados ou mitigação pública.
12/11/2025 20:01
Riscos e Ameaças
#security