A CISA republicou o aviso da Johnson Controls sobre CVE-2025-26385, uma falha de SQL injection com CVSS 10.0 que afeta seis produtos de controle industrial (ADS, ADX, LCS8500, NAE8500, SCT, CCT). A exploração pode permitir alteração, exclusão ou exfiltração de dados. Não há registro público de exploração até 27/01/2026; a agência recomenda isolamento de redes, segmentação, uso de VPNs seguras e reporte de atividades suspeitas.
01/02/2026 14:01
Riscos e Ameaças
#vulnerability
SmarterTools corrigiu duas falhas no SmarterMail, incluindo CVE‑2026‑24423 (CVSS 9.3), uma RCE não autenticada no ConnectToHub API que afeta versões anteriores à build 9511. Instâncias expostas devem ser atualizadas ou isoladas imediatamente.
30/01/2026 06:03
Vazamento de dados
#vulnerability
A SolarWinds liberou atualizações para corrigir vulnerabilidades críticas no Web Help Desk que permitem bypass de autenticação e execução remota de comandos. A recomendação é aplicar os patches imediatamente e restringir exposição das interfaces administrativas até a atualização.
28/01/2026 12:02
Riscos e Ameaças
#vulnerability
Uma falha crítica no vm2 (CVE-2026-22709, CVSS 9.8) permite escape da sandbox e potencial execução arbitrária no sistema hospedeiro. A versão citada pela fonte é a 3.10.0. Não há indicação pública de exploração em larga escala na matéria; equipes devem identificar usos do vm2, buscar atualizações do mantenedor e aplicar controles de isolamento.
28/01/2026 12:01
Riscos e Ameaças
#vulnerability
Pesquisadores da FearsOff documentaram um bypass do WAF da Cloudflare via o caminho /.well-known/acme-challenge/, que permitia requisições alcançarem o origin mesmo com regras de bloqueio. A Cloudflare aplicou correção em 27/10/2025 e afirma não ter encontrado evidências de exploração ativa; operadores devem revisar exposição do origin e logs ACME.
19/01/2026 14:02
Cloud
#vulnerability
Uma falha em Livewire Filemanager (CVE-2025-14894 / VU#650657) permite upload de PHP malicioso e execução remota sem autenticação, especialmente em instalações Laravel com php artisan storage:link. CERT/CC recomenda remover o serving público e aplicar allowlists de upload enquanto fornecedores não se pronunciam.
19/01/2026 10:02
Riscos e Ameaças
#vulnerability
AppOmni descobriu a vulnerabilidade BodySnatcher (CVE-2025-12420) que permitia a impersonação de qualquer usuário via Now Assist e Virtual Agent API do ServiceNow, explorando tokens idênticos e auto-linking sem MFA. ServiceNow corrigiu e publicou KB2587317.
19/01/2026 05:03
Riscos e Ameaças
#vulnerability
Fortinet liberou correções para duas vulnerabilidades críticas em FortiFone e FortiSIEM que podem ser exploradas sem autenticação e resultar em vazamento de configurações e execução de código. Detalhes técnicos e CVEs não foram publicados na matéria.
14/01/2026 08:03
Riscos e Ameaças
#vulnerability
A Adobe lançou correções para 25 vulnerabilidades em seus produtos, incluindo uma falha crítica no Apache Tika usada pelo ColdFusion, segundo o SecurityWeek. A cobertura não especifica CVE ou versões afetadas; administradores devem consultar as notas oficiais da Adobe e aplicar patches com prioridade.
13/01/2026 18:03
Riscos e Ameaças
#vulnerability
ServiceNow liberou correção para CVE-2025-12420, uma vulnerabilidade crítica (CVSS 9.3) na ServiceNow AI Platform que poderia permitir a um usuário não autenticado se passar por outro e executar ações arbitrárias. A empresa já aplicou patch; recomenda-se atualização imediata, revisão de privilégios e monitoramento de logs.
13/01/2026 10:02
Riscos e Ameaças
#vulnerability