O pacote JavaScript node-forge recebeu correção para uma vulnerabilidade que, segundo relato do Bleeping Computer, poderia ser explorada para burlar verificações de assinatura ao manipular dados. A matéria informa que há um fix disponível, mas não detalha CVE, versões afetadas ou PoC. Equipes devem atualizar dependências e auditar usos de assinatura até que um advisory técnico seja publicado.
26/11/2025 18:01
Riscos e Ameaças
#vulnerability
Uma falha na versão 1.0 do Microsoft Update Health Tools permitia que blobs Azure desregistrados fossem controlados por terceiros, gerando mais de 544.000 requisições e possibilitando execução de código via a ação "ExecuteTool"; atualize para a versão 1.1 e revise compatibilidades.
25/11/2025 06:01
Riscos e Ameaças
#vulnerability
Uma configuração padrão insegura no Vault Terraform Provider (v4.2.0–v5.4.0) permite bypass de autenticação via LDAP (CVE-2025-13357). HashiCorp publicou correções no provider (v5.5.0) e atualizações do Vault; equipes devem definir deny_null_bind=true e atualizar imediatamente.
25/11/2025 06:01
Riscos e Ameaças
#vulnerability
Oligo Security relatou cinco vulnerabilidades em Fluent Bit que, se encadeadas, permitem bypass de autenticação, path traversal, RCE, DoS e manipulação de tags — riscos críticos para ambientes de nuvem que usam o agente para coleta de logs e telemetria.
24/11/2025 14:02
Cloud
#vulnerability
A CISA adicionou CVE‑2025‑61757 (Oracle Identity Manager) ao seu catálogo Known Exploited Vulnerabilities, sinalizando exploração ativa. Equipes que usam Oracle Identity Manager devem priorizar busca por advisories oficiais, aplicação de patches e mitigação compensatória enquanto investigam possíveis impactos.
24/11/2025 14:02
Riscos e Ameaças
#vulnerability
PoC pública para CVE‑2025‑9501 demonstra uma command‑injection pré‑autenticação no W3 Total Cache; a exploração exige conhecer W3TC_DYNAMIC_SECURITY, ter page caching ativo e permitir comentários anônimos, e pode levar a RCE em sites WordPress — plugin tem >1M de instalações.
24/11/2025 14:02
Vazamento de dados
#vulnerability
A vulnerabilidade CVE-2025-62164 em vLLM (>= 0.10.2) permite corrupção de memória e potencial execução remota via desserialização de tensores em torch.load(); CVSS 8.8 — correção disponível em PR #27204.
24/11/2025 08:01
Riscos e Ameaças
#vulnerability
CVE-2025-49752 é uma falha de autenticação no Azure Bastion com CVSS 10.0 que, segundo relato do pesquisador Zeropath, permite bypass remoto e escalonamento a privilégios administrativos; Microsoft liberou correção em 20/11/2025 e equipes devem priorizar aplicação do patch e auditoria de acessos.
23/11/2025 12:01
Cloud
#vulnerability
A CISA adicionou CVE‑2025‑61757 (CVSS 9.8) — uma falha de falta de autenticação em Oracle Identity Manager — ao seu catálogo Known Exploited Vulnerabilities, citando evidência de exploração ativa. As matérias não informam versões afetadas, mitigação ou vítimas públicas.
22/11/2025 05:03
Riscos e Ameaças
#vulnerability
SecurityWeek reporta CVE-2025-61757, uma vulnerabilidade de execução remota de código não autenticada no Oracle Identity Manager, possivelmente explorada como zero-day; a matéria não traz versões afetadas, detalhes de exploração ou indicação de patch pela Oracle.
21/11/2025 12:01
Riscos e Ameaças
#vulnerability