⚡ Não perca: notícia importante no ar! ⚡
Não deixe essa passar: clique e saiba tudo!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Uma única solicitação não deve ser capaz de fazer tanto. Mas esta semana, pequenas entradas levaram à execução de código, perda de memória, roubo de chaves e ferramentas de segurança desativadas.
Os caminhos geralmente eram simples: sistemas expostos, verificações fracas, drivers antigos, prompts falsos e código público usado para entrega de malware. Alguns bugs eram novos. Outros já estavam sendo usados antes que os defensores tivessem tempo de remendar.
Aqui está uma recapitulação completa do que quebrou, do que foi explorado e do que precisa de atenção agora.
⚡ Ameaça da semana
Nova falha no wp2shell WordPress Core permite que invasores não autenticados executem código - Searchlight Cyber divulgou uma vulnerabilidade de execução remota de código pré-autenticado no WordPress Core que pode ser explorada anonimamente em uma instalação padrão do WordPress, sem exigir quaisquer plug-ins ou outras condições especiais. É uma combinação de CVE-2026-63030 (confusão de rotas em lote da API REST) e CVE-2026-60137 (injeção de SQL no núcleo do WordPress) que pode ser encadeada para transformar uma solicitação anônima em execução de código. watchTowr disse que já está vendo exploits de prova de conceito (PoC) em circulação e que está começando a ver os primeiros sinais de exploração em estado selvagem. “Isso vai doer”, disse Benjamin Harris, CEO da watchTowr. "O WordPress é executado em centenas de milhões de sites em todo o mundo. Alguns deles serão corrigidos automaticamente por seus provedores de hospedagem, mas muitos não o farão, e é aí que o dano será feito. Nosso conselho é simples: corrija o mais rápido possível e não pare por aí. Coloque os controles e investigações em vigor para determinar se um invasor chegou lá primeiro e para detectar e remover quaisquer backdoors que já possam ter sido descartados antes de você corrigir." A empresa de segurança cibernética disse que é o exemplo mais recente de vulnerabilidades reveladas por ferramentas assistidas por IA e como a tecnologia está sendo abusada por invasores para transformá-las em armas.
Gerenciamento de vulnerabilidades de quebra de IA. Aqui está o caso CISO
O mercado de trabalho de segurança de IA não é mais teórico. O SANS acompanhou as contratações em 10 funções específicas e mapeou dados verificados de cargos, faixas salariais e as habilidades necessárias para chegar lá. A estrutura de três níveis dá à sua equipe uma visão clara de quais funções priorizar agora e quais desenvolver.
Baixe agora ➝
🔔 Principais notícias
SonicWall SMA Zero-Days explorado como 0-Days - Um agente de ameaça anteriormente não documentado, de codinome UTA0533, foi atribuído à exploração de dispositivos VPN SonicWall Secure Mobile Access (SMA) série 1000 recentemente divulgados como zero-day antes de sua divulgação pública desde 22 de junho de 2026. A descoberta foi feita após uma investigação de resposta a incidentes iniciada no início deste mês. A organização impactada não foi identificada. “Esse ator de ameaça foi observado usando vários exploits de dia zero, malware projetado especificamente para dispositivos VPN SonicWall SMA, bem como outras técnicas de ataque”, disse Volexity. As vulnerabilidades em questão são CVE-2026-15409 (pontuação CVSS: 10,0) e CVE-2026-15410 (pontuação CVSS: 7,2), ambas as quais podem ser encadeadas para facilitar a execução arbitrária de comandos e assumir o controle de dispositivos suscetíveis. Patches para ambas as vulnerabilidades foram lançados pela SonicWall na semana passada.
Falha DoS no OpenSSL - A Okta Red Team divulgou detalhes do HollowByte, uma falha de negação de serviço (DoS) no OpenSSL. “Ao enviar uma carga maliciosa de apenas 11 bytes, um invasor remoto e não autenticado pode forçar um servidor a alocar pedaços desproporcionais de memória antes mesmo de qualquer aperto de mão de segurança começar”, disse Okta. Em outras palavras, um invasor não autenticado – por meio de 11 bytes de dados cuidadosamente elaborados – pode convencer o OpenSSL a reservar até 128 KB de memória heap para uma mensagem de handshake que nunca chega, fazendo com que um servidor esgote a RAM disponível e acione uma condição DoS. A equipe do OpenSSL resolveu o problema nas versões 4.0.1, 3.6.3, 3.5.7, 3.4.6 e 3.0.21. “Em vez de confiar totalmente no cabeçalho, o OpenSSL agora aumenta o buffer apenas quando os bytes realmente chegam à rede. Uma reclamação sem acompanhamento agora não custa nada ao servidor”, disse Okta.
CISA adiciona novo SharePoint RCE Zero-Day ao catálogo KEV - A Agência de Segurança Cibernética e de Infraestrutura (CISA) dos EUA adicionou uma falha de segurança recém-corrigida que afeta o Microsoft SharePoint Server ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), exigindo que as agências do Poder Executivo Civil Federal (FCEB) apliquem as correções até 19 de julho de 2026. A vulnerabilidade, CVE-2026-58644 (pontuação CVSS: 9.8), é uma desserialização crítica da vulnerabilidade de dados não confiáveis que permite que um invasor não autorizado execute código arbitrário. Patches para a falha foram lançados como parte das atualizações do Patch Tuesday lançadas em 14 de julho de 2026. A Microsoft revisou seu boletim para esclarecer que CVE-2026-58644 foi explorado em estado selvagem, o que significa que a deficiência foi transformada em uma arma como um ataque de dia zero.
Os caminhos geralmente eram simples: sistemas expostos, verificações fracas, drivers antigos, prompts falsos e código público usado para entrega de malware. Alguns bugs eram novos. Outros já estavam sendo usados antes que os defensores tivessem tempo de remendar.
Aqui está uma recapitulação completa do que quebrou, do que foi explorado e do que precisa de atenção agora.
⚡ Ameaça da semana
Nova falha no wp2shell WordPress Core permite que invasores não autenticados executem código - Searchlight Cyber divulgou uma vulnerabilidade de execução remota de código pré-autenticado no WordPress Core que pode ser explorada anonimamente em uma instalação padrão do WordPress, sem exigir quaisquer plug-ins ou outras condições especiais. É uma combinação de CVE-2026-63030 (confusão de rotas em lote da API REST) e CVE-2026-60137 (injeção de SQL no núcleo do WordPress) que pode ser encadeada para transformar uma solicitação anônima em execução de código. watchTowr disse que já está vendo exploits de prova de conceito (PoC) em circulação e que está começando a ver os primeiros sinais de exploração em estado selvagem. “Isso vai doer”, disse Benjamin Harris, CEO da watchTowr. "O WordPress é executado em centenas de milhões de sites em todo o mundo. Alguns deles serão corrigidos automaticamente por seus provedores de hospedagem, mas muitos não o farão, e é aí que o dano será feito. Nosso conselho é simples: corrija o mais rápido possível e não pare por aí. Coloque os controles e investigações em vigor para determinar se um invasor chegou lá primeiro e para detectar e remover quaisquer backdoors que já possam ter sido descartados antes de você corrigir." A empresa de segurança cibernética disse que é o exemplo mais recente de vulnerabilidades reveladas por ferramentas assistidas por IA e como a tecnologia está sendo abusada por invasores para transformá-las em armas.
Gerenciamento de vulnerabilidades de quebra de IA. Aqui está o caso CISO
O mercado de trabalho de segurança de IA não é mais teórico. O SANS acompanhou as contratações em 10 funções específicas e mapeou dados verificados de cargos, faixas salariais e as habilidades necessárias para chegar lá. A estrutura de três níveis dá à sua equipe uma visão clara de quais funções priorizar agora e quais desenvolver.
Baixe agora ➝
🔔 Principais notícias
SonicWall SMA Zero-Days explorado como 0-Days - Um agente de ameaça anteriormente não documentado, de codinome UTA0533, foi atribuído à exploração de dispositivos VPN SonicWall Secure Mobile Access (SMA) série 1000 recentemente divulgados como zero-day antes de sua divulgação pública desde 22 de junho de 2026. A descoberta foi feita após uma investigação de resposta a incidentes iniciada no início deste mês. A organização impactada não foi identificada. “Esse ator de ameaça foi observado usando vários exploits de dia zero, malware projetado especificamente para dispositivos VPN SonicWall SMA, bem como outras técnicas de ataque”, disse Volexity. As vulnerabilidades em questão são CVE-2026-15409 (pontuação CVSS: 10,0) e CVE-2026-15410 (pontuação CVSS: 7,2), ambas as quais podem ser encadeadas para facilitar a execução arbitrária de comandos e assumir o controle de dispositivos suscetíveis. Patches para ambas as vulnerabilidades foram lançados pela SonicWall na semana passada.
Falha DoS no OpenSSL - A Okta Red Team divulgou detalhes do HollowByte, uma falha de negação de serviço (DoS) no OpenSSL. “Ao enviar uma carga maliciosa de apenas 11 bytes, um invasor remoto e não autenticado pode forçar um servidor a alocar pedaços desproporcionais de memória antes mesmo de qualquer aperto de mão de segurança começar”, disse Okta. Em outras palavras, um invasor não autenticado – por meio de 11 bytes de dados cuidadosamente elaborados – pode convencer o OpenSSL a reservar até 128 KB de memória heap para uma mensagem de handshake que nunca chega, fazendo com que um servidor esgote a RAM disponível e acione uma condição DoS. A equipe do OpenSSL resolveu o problema nas versões 4.0.1, 3.6.3, 3.5.7, 3.4.6 e 3.0.21. “Em vez de confiar totalmente no cabeçalho, o OpenSSL agora aumenta o buffer apenas quando os bytes realmente chegam à rede. Uma reclamação sem acompanhamento agora não custa nada ao servidor”, disse Okta.
CISA adiciona novo SharePoint RCE Zero-Day ao catálogo KEV - A Agência de Segurança Cibernética e de Infraestrutura (CISA) dos EUA adicionou uma falha de segurança recém-corrigida que afeta o Microsoft SharePoint Server ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), exigindo que as agências do Poder Executivo Civil Federal (FCEB) apliquem as correções até 19 de julho de 2026. A vulnerabilidade, CVE-2026-58644 (pontuação CVSS: 9.8), é uma desserialização crítica da vulnerabilidade de dados não confiáveis que permite que um invasor não autorizado execute código arbitrário. Patches para a falha foram lançados como parte das atualizações do Patch Tuesday lançadas em 14 de julho de 2026. A Microsoft revisou seu boletim para esclarecer que CVE-2026-58644 foi explorado em estado selvagem, o que significa que a deficiência foi transformada em uma arma como um ataque de dia zero.
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #⚡ #recapitulação #semanal: #wordpress #rce, #sonicwall #0day, #ataques #de #serviço #de #ia, #sharepoint #0day #e #mais
🔔 Siga-nos para não perder nenhuma atualização!
Postar um comentário