A Fortinet divulgou uma vulnerabilidade crítica (verificação incorreta de assinatura SAML) que permite contornar o FortiCloud SSO em FortiOS, FortiWeb, FortiProxy e FortiSwitchManager. A fabricante recomenda atualizar para as versões corretivas ou desabilitar temporariamente o FortiCloud SSO.
09/12/2025 16:01
Riscos e Ameaças
#vulnerability
Zoom notificou duas vulnerabilidades em Zoom Rooms (CVE-2025-67460 e CVE-2025-67461) que permitem escalonamento de privilégios via acesso local no Windows e divulgação de dados no macOS. A empresa recomenda atualização para a versão 6.6.0; até agora não há evidência pública de exploração ativa.
09/12/2025 11:02
Riscos e Ameaças
#vulnerability
Falha crítica (CVE-2025-66489) no fluxo de autenticação do cal.com permitia pular verificação de senha quando um campo TOTP recebesse qualquer valor. A falha afeta versões até 5.9.7; cal.com publicou patch na 5.9.8. Usuários devem atualizar imediatamente e revisar logs de autenticação.
08/12/2025 11:01
Riscos e Ameaças
#vulnerability
CVE‑2025‑55182, apelidada React2Shell em algumas coberturas, é uma falha crítica no React cuja exploração em ambiente real é esperada, mas afeta apenas instâncias que adotaram um recurso novo; desenvolvedores devem revisar dependências e aplicar patches.
04/12/2025 08:03
Riscos e Ameaças
#vulnerability
Quarkslab descreve exploração de named pipes no K7 Ultimate Security (testado em 17.0.2045) que permite manipulação de registro e execução em contexto SYSTEM; K7 lançou patches intermediários, mas pesquisadores demonstraram bypasses e recomendam atualização e revisão de ACLs.
03/12/2025 14:04
Riscos e Ameaças
#vulnerability
A falha CVE‑2025‑61260 foi identificada no Codex CLI da OpenAI e pode ser explorada para execução de comandos. As comunicações públicas indicam risco de command execution, mas não detalham versões afetadas ou mitigação técnica completa.
02/12/2025 10:04
Riscos e Ameaças
#vulnerability
OpenVPN lançou correções nas linhas 2.6 e 2.7 para três vulnerabilidades: CVE‑2025‑13751 (local DoS no Windows), CVE‑2025‑13086 (HMAC bypass) e CVE‑2025‑12106 (IPv6 buffer over‑read). Administradores devem atualizar para 2.6.17 ou 2.7_rc3 conforme a série usada.
02/12/2025 06:03
Riscos e Ameaças
#vulnerability
Check Point Research reportou uma falha de command injection no Codex CLI que permitia executar comandos arbitrários a partir de configuração em repositórios; OpenAI corrigiu a falha em Codex CLI 0.23.0 — usuários devem atualizar e tratar configs .codex/.env como sensíveis.
01/12/2025 14:03
Riscos e Ameaças
#vulnerability
Pesquisa revela que desativar o cadastro no Azure APIM Developer Portal não bloqueia o endpoint /signup quando Basic Authentication está ativo; invasores podem usar manipulação do cabeçalho Host para criar contas em tenants alheios. Mitigação principal: remover o provedor "Username and password" e migrar para Azure AD.
01/12/2025 12:01
Riscos e Ameaças
#vulnerability
A CISA adicionou CVE-2021-26829 (XSS em OpenPLC ScadaBR) ao seu catálogo KEV em 28/11/2025, informando exploração ativa. A falha em system_settings.shtm permite injeção de script no navegador de administradores, com risco a redes OT; há orientação de correção imediata e prazo de remediação para agências FCEB até 19/12/2025.
29/11/2025 10:00
Riscos e Ameaças
#vulnerability