🔥 Fique por dentro das novidades mais quentes do momento! 🔥

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Desativar imagens de e-mail deve pelo menos interromper as imagens. Esta semana, os invasores tiveram uma solução alternativa: um código QR escaneável construído a partir de texto. Ainda aparece, mesmo com imagens bloqueadas. Um pequeno detalhe, mas irritante se essa fosse uma precaução com a qual você estava contando.

Em outros lugares, uma fonte de software confiável forneceu código que roubou credenciais, e um protocolo projetado para gerenciamento seguro de rede forneceu pistas úteis a terceiros antes do login. Adicione ataques ativos a navegadores, roteadores e lojas online e há muito o que verificar, mesmo para equipes que acompanharam os patches.

Leia a recapitulação completa dos principais acontecimentos da semana, além de mais pesquisas, ataques e notícias de segurança além do que cobrimos na semana passada.

⚡ Ameaça da Semana

N-able corrige falhas críticas do N-central — A N-able lançou hotfixes para resolver duas falhas graves do N-central (CVE-2026-86206 e CVE-2026-86207) que podem permitir que uma parte não autorizada contorne os controles de autenticação e obtenha acesso total à plataforma. Também foi corrigida uma falha de segurança de gravidade máxima (CVE-2026-86218, pontuação CVSS: 10,0) que poderia permitir a execução remota de código pré-autenticado no servidor N-central. “Neste momento, não temos confirmação de que estas vulnerabilidades tenham sido exploradas em ambientes de produção, mas os sistemas não corrigidos continuam em risco”, disse N-able. No entanto, a Huntress disse ter observado sinais de que os invasores provavelmente estão aproveitando o CVE-2026-86206 ou/e CVE-2026-86207, depois de lançar uma investigação em 4 de setembro após o comprometimento do ambiente de produção N-central totalmente corrigido de um cliente. “No entanto, devido ao registro histórico limitado disponível diretamente no dispositivo, não podemos confirmar definitivamente qual exploração específica o ator da ameaça usou para alcançar seu comprometimento, nem podemos descartar o uso de vulnerabilidades alternativas”, afirmou.





Gastos com IA fora de controle? Há um caminho a seguir

Imagine que você recebeu uma conta de água de 500 milhões de galões. Agora, você tem que contabilizar cada colher de chá dessa água. Os líderes de TI enfrentam uma tarefa semelhante ao gerenciar orçamentos de IA, e não é tão simples quanto limites de tokens ou limites de modelo. Saiba como sua equipe pode otimizar os gastos com IA da sua empresa.

Saiba mais ➝

🔔 Principais notícias

Google alerta sobre ataque do Chrome no dia 0 – O Google lançou atualizações de segurança para corrigir 12 vulnerabilidades, incluindo uma que está sob exploração ativa em estado selvagem. A vulnerabilidade de alta gravidade, rastreada como CVE-2026-85046 (pontuação CVSS: 8,8), foi descrita como um bug de confusão de tipo no V8, o mecanismo JavaScript e WebAssembly do Chrome. “A confusão de tipos no V8 no Google Chrome antes de 152.0.7977.82 permitiu que um invasor remoto executasse código arbitrário dentro da sandbox por meio de uma página HTML criada”, de acordo com uma descrição da falha no CVE.org. O pesquisador de segurança Salvatore Gulizia (também conhecido como Serotav) foi creditado por descobrir e relatar a falha em 4 de agosto de 2026. Como é habitual nesses casos, o Google reconheceu que “existe uma exploração para CVE-2026-85046”, mas não revelou quaisquer detalhes sobre a natureza dos ataques ou quem está por trás deles. Com o desenvolvimento mais recente, o Google abordou um total de seis dias zero do Chrome explorados ativamente desde o início do ano.

Falhas do MikroTik RouterOS exploradas – A equipe CERT Polska alertou que malfeitores estão explorando ativamente duas falhas de dia zero no MikroTik RouterOS que podem ser combinadas para assumir o controle total do dispositivo sem autenticação se o dispositivo suportar acesso remoto usando o protocolo SSH. A cadeia de exploração recebeu o codinome MikroTrick. Um total de falhas de correção (CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 e CVE-2026-86060) foram identificadas. A cadeia MikroTrick envolve CVE-2026-67276 e CVE-2026-86060 (pontuações CVSS: 9,2), que podem permitir que um invasor ignore a autenticação e eleve seus privilégios. Os problemas foram corrigidos nas versões 6.49.21 (Longo prazo), 7.23.4 (Longo prazo) e 7.24.2 (Estável). “Os ataques bem-sucedidos observados até agora, incluindo a criação da conta ‘ops’, tiveram origem no endereço IP 82.192.72.4 e têm ocorrido pelo menos desde 2 de setembro”, disse o CERT Polska. “Além disso, o endereço IP 103.102.31.18 foi usado nas tentativas de explorar a cadeia descrita.”

Magento e Adobe Commerce não corrigidos de dia zero explorados para lojas online backdoor - As vitrines de comércio eletrônico estão sendo comprometidas para injetar um backdoor, explorando um Magento e Adobe Commerce de dia zero não corrigido chamado StyleSmuggler, que permite que invasores não autenticados executem código remotamente. Os ataques começaram em 4 de setembro de 2026. “StyleSmuggler injeta código malicioso no sistema de modelos do Magento”, disse Sansec. "Ao usar as propriedades de estilos, ele pode escapar das proteções existentes. Funciona em dois estágios: (1) Injetar (envenenar) código PHP, por
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #⚡ #recapitulação #semanal: #chrome #0day, #sequestro #de #roteador, #ataque #à #cadeia #de #suprimentos #do #codificador #e #muito #mais
🔔 Siga-nos para não perder nenhuma atualização!

Post a Comment