Uma exploração zero-day em Zimbra (CVE-2025-27915) usada via arquivos .ics permitiu execução de JavaScript ofuscado e exfiltração, com campanhas detectadas em janeiro de 2025 mirando organizações militares brasileiras; o caso ilustra a evolução de .ics como vetor que contorna SEGs e persiste nos calendários.
11/11/2025 12:02
Riscos e Ameaças
#security
Pesquisadores detectaram o pacote malicioso "@acitons/artifact" que typosquata "@actions/artifact" para executar em ambientes de build do GitHub e tentar exfiltrar tokens do ambiente de CI/CD. A reportagem descreve a intenção, mas não quantifica afetados nem relata medidas corretivas.
11/11/2025 10:01
Riscos e Ameaças
#security
Relatório Q3 2025 da VIPRE aponta concentração de mais de 90% das campanhas de phishing em Outlook e Gmail, com 1,8 bilhão de e-mails analisados, aumento de 26 milhões de mensagens maliciosas (13% YoY) e uso intensivo de URLs comprometidas e cadeias de redirecionamento para capturar credenciais.
11/11/2025 08:01
Cyber ataques
#security
Google Mandiant reporta exploração ativa de CVE-2025-12480 em Triofox (Gladinet). A falha permite bypass de autenticação via Host header e, combinada com má configuração do recurso de anti‑vírus, levou à execução automática de scripts como SYSTEM; Gladinet lançou a versão 16.7.10368.56560.
11/11/2025 06:01
Riscos e Ameaças
#security
SAP lançou o Security Patch Day de novembro de 2025 com 18 novas notas e duas atualizações, incluindo falhas críticas com CVSS 10.0 (CVE-2025-42890, CVE-2025-42944) e CVSS 9.9 (CVE-2025-42887). A lista abrange injeções, deserialization, SQLi e corrupção de memória; SAP orienta aplicação imediata dos patches pelo Support Portal.
11/11/2025 06:01
Riscos e Ameaças
#security
GlassWorm, malware autorreplicante que mira extensões de VS Code, voltou a ser observado em pacotes no Open VSX, infectando dispositivos de desenvolvedores. O resumo disponível confirma a atividade e o vetor (extensões), mas não traz indicadores técnicos ou contagens de afetados.
10/11/2025 20:01
Cyber ataques
#security
A atualização do Top 10 da OWASP destaca avanço de riscos ligados à supply chain e a subida de security misconfiguration para a segunda posição, enquanto injection perde espaço — sinal de maturação nas defesas contra falhas clássicas de código. O resumo disponível não traz métricas detalhadas nem CVEs.
10/11/2025 20:01
Tendências
#security
Pesquisadores do Pwn2Own Ireland exploraram múltiplas vulnerabilidades na linha de produtos QNAP, demonstrando vetores para remote code execution, divulgação de informações e DoS. A QNAP publicou correções; as matérias não divulgam CVE específicos nem detalhes técnicos das explorações, por isso equipes devem consultar advisories oficiais para instruções de atualização.
10/11/2025 08:02
Riscos e Ameaças
#security
Foi identificada e reportada exploração ativa da vulnerabilidade CVE-2025-34299 em Monsta FTP, que permite execução remota de código pré-autenticada em versões até 2.11.2. Há referência a pelo menos 5.000 instâncias expostas; a correção está disponível na versão 2.11.3 (26/08/2025).
10/11/2025 05:02
Riscos e Ameaças
#security
DarkReading informa que Microsoft e G42 planejam a primeira fase de um campus de IA de 5 gigawatts entre EUA e Emirados, usando GPUs Nvidia; a iniciativa gerou preocupações de segurança e governança, mas o artigo não detalha cronograma, localizações ou medidas técnicas específicas.
07/11/2025 18:01
Tendências
#security