
As suas sementes MFA saíram antes da correção
A CVE-2026-15409 e a CVE-2026-15410 encadeiam-se até root no SonicWall SMA1000. As sementes TOTP roubadas sobrevivem à correção, e por isso o BSI alemão ordena "Assume Breach".

A CVE-2026-15409 e a CVE-2026-15410 encadeiam-se até root no SonicWall SMA1000. As sementes TOTP roubadas sobrevivem à correção, e por isso o BSI alemão ordena "Assume Breach".

A CISA catalogou duas falhas do FortiSandbox a 16 de julho. Os atacantes já as exploravam em meados de junho, e uma terceira da mesma vaga continua de fora. Se é o KEV que dispara os patches, chega tarde.

Um hacker infetou um funcionário da Suno com um worm e saiu com o código-fonte. Não apanhou a empresa a mentir. Transformou uma abstração jurídica num inventário com horas e contagens de linhas, a meio de um litígio.

Dois membros do Scattered Spider foram condenados a cinco anos e meio cada a 16 de julho pelo ataque à Transport for London. A TfL não pagou resgate. Os 29 milhões de libras foram para a recuperação, e a porta de entrada foi um telefonema para o serviço de apoio.

A xAI publicou o Grok Build sob a Apache 2.0 depois de um teste ao nível do tráfego o ter apanhado a carregar repositórios privados. A publicação tem um commit comprimido, uma função de upload em stub e nenhum nome de bucket. Abrir o código não é uma auditoria.

A ESET encontrou onze antigos carregadores de arranque assinados pela Microsoft que passam ao lado do Secure Boot em quase qualquer PC, sem privilégios de administrador. Aplicar a correção é a parte fácil. Aqui está a exposição que quase nenhuma frota audita.

A Microsoft corrigiu 570 falhas a 14 de julho, quase o triplo de junho. Duas já são exploradas e um contorno do BitLocker enfraquece a sua defesa.

A Microsoft deixa de enviar códigos por SMS e por chamada no Entra ID a 1 de fevereiro de 2027 e torna as passkeys o método por omissão a partir de 1 de setembro de 2026. A data de retirada está fixada, mas o preço da única alternativa só é publicado a 18 de setembro, pelo que a migração tem de ser planeada antes de se conseguir orçamentar o plano de recurso.

A UE e o Reino Unido sancionaram 33 alvos russos e apontaram o Centro 16 do FSB pelo ataque à rede elétrica polaca. No mesmo dia, treze países avisaram que a porta de entrada é o router, e uma falha da Cisco de 2008 passou a ter um prazo de três dias.

Uma análise ao tráfego de rede mostrou que a CLI Grok Build da xAI enviava repositórios inteiros, incluindo um ficheiro .env sob controlo de versões com chaves ativas, para um bucket de armazenamento da xAI - e o botão de privacidade não travava nada. O que deve agora aos seus clientes quem correu esta ferramenta.

O Zimbra corrigiu um XSS armazenado crítico no Classic Web Client que permite a um email manipulado executar código na sua sessão. Reportado pela Google TAG. Atualize para ZCS 10.1.19.

A 8 de julho de 2026, a conta de um colaborador de confiança colocou um backdoor em 18 pacotes npm através da própria conduta OIDC da Injective Labs. Eis o que os responsáveis devem verificar.
Página 2 / 6
Uma nota ponderada sobre infraestruturas, governação e medição, quase todas as manhãs. Sem teoria.