
Três dias para corrigir a IA que ninguém registou
A CISA incluiu a falha Langflow CVE-2026-0770 a 21 de julho de 2026: CVSS 9.8 e execução de código como root sem autenticação. Porque isto é um problema de registo.

A CISA incluiu a falha Langflow CVE-2026-0770 a 21 de julho de 2026: CVSS 9.8 e execução de código como root sem autenticação. Porque isto é um problema de registo.

A Pillar Security saiu das sandboxes do Cursor, do Codex CLI, do Gemini CLI e do Antigravity sem atacar nenhuma delas. O agente escreveu um ficheiro que o anfitrião executou a seguir.

A CVE-2026-42533 afeta versões do nginx até 2011. A correção saiu a 15 de julho e uma prova de conceito está anunciada 21 dias depois.

A ServiceNow protegeu as instâncias alojadas nas 24 horas seguintes ao relatório de 1 de abril. Os clientes com alojamento próprio receberam correções a 13 de julho. A exploração começou a 17 de julho.

Duas falhas do núcleo do WordPress foram corrigidas a 17 de julho. Ao domingo a VulnCheck contava mais de duas dúzias de exploits públicos. A janela de correção foi uma única noite.

A EY relata duas semanas de acesso não autorizado a uma plataforma ITSM externa e a transferência de documentos fiscais de clientes. A lição está na fila de tickets.

Um config.json malicioso podia executar código em qualquer máquina que carregasse um modelo público, contornando trust_remote_code=False. A correção saiu a 4 de março. A CVE só chegou a 24 de maio.

A 17 de julho de 2026 o WordPress forçou as atualizações 6.9.5 e 7.0.2 contra o wp2shell (CVE-2026-63030), uma falha no núcleo que executava código sem autenticação através de um pedido anónimo. Porque a correção automática não é onde o seu trabalho termina.

A CISA acrescentou uma falha crítica do SharePoint Server à sua lista de vulnerabilidades exploradas a 17 de julho de 2026, com prazo de patch a 19 de julho. Os atacantes roubam chaves do servidor, por isso só o patch deixa a porta aberta. O que os proprietários on-premises devem fazer.

A 15 de Julho de 2026 a CISA acrescentou o CVE-2023-4346 ao catálogo KEV. A falha KNX não tem correcção. A solução é de comissionamento e os edifícios são europeus.

A CVE-2026-15409 e a CVE-2026-15410 encadeiam-se até root no SonicWall SMA1000. As sementes TOTP roubadas sobrevivem à correção, e por isso o BSI alemão ordena "Assume Breach".

A CISA catalogou duas falhas do FortiSandbox a 16 de julho. Os atacantes já as exploravam em meados de junho, e uma terceira da mesma vaga continua de fora. Se é o KEV que dispara os patches, chega tarde.
Página 1 / 5
Uma nota ponderada sobre infraestruturas, governação e medição, quase todas as manhãs. Sem teoria.