
Progress manda clientes ShareFile desligar tudo
A Progress Software pediu aos clientes ShareFile para desligar fisicamente os Storage Zone Controllers locais perante uma ameaça credível. Sem correção, sem CVE. O que os responsáveis devem aprender.

A Progress Software pediu aos clientes ShareFile para desligar fisicamente os Storage Zone Controllers locais perante uma ameaça credível. Sem correção, sem CVE. O que os responsáveis devem aprender.

A Microsoft lançou uma correção fora de ciclo para o RoguePlanet (CVE-2026-50656), uma falha no motor de análise do Windows Defender que permite a um utilizador local subir a SYSTEM no Windows 10 e 11. Como a correção chega pela própria atualização silenciosa do motor do Defender, a tarefa é verificar a versão, não presumir que o antivírus já te cobre.

Uma falha apelidada de XRING permite que cerca de 260 bytes de tráfego HTTP/3 comum derrubem um servidor que usa o XQUIC, a biblioteca QUIC de código aberto da Alibaba. Sem início de sessão, sem pacote malformado, e a 10 de julho sem CVE nem correção. A única defesa hoje é uma linha de configuração que o próprio aplica.

A Cloudflare passa já as suas assinaturas para ML-DSA em vez de esperar pelos nove novos candidatos do NIST. Para os proprietários, a camada de confiança é a metade lenta.

A CISA adicionou o Langflow, uma ferramenta popular para criar agentes de IA, à sua lista de correção obrigatória após a exploração ativa de uma falha que roubava chaves de IA e de nuvem. É a primeira plataforma de agentes de IA que assinala, e a solução é atualizar e rodar chaves, já.

A campanha FortiBleed captou credenciais de firewalls FortiGate com a própria ferramenta de diagnóstico do FortiOS, alimentando INC Ransom e Lynx. Um firewall corrigido não basta.

Uma falha de gravidade máxima no Adobe ColdFusion, CVE-2026-48282, foi atacada minutos após a análise técnica se tornar pública. As agências dos EUA têm de corrigir até 10 de julho, e os mais expostos são os servidores esquecidos com Remote Development Services ativo.

CVE-2026-53359, chamada Januscape, é uma falha de 16 anos que permite a uma máquina virtual alugada escapar e tomar o host físico partilhado com outros inquilinos. Fechá-la exige dois patches distintos, não um, e os kernels Linux corrigidos só chegaram a 4 de julho.

A CVE-2026-8451 transforma um Citrix NetScaler configurado como fornecedor de identidade SAML numa fuga de memória que entrega aos atacantes tokens de sessão ativos. A Citrix corrigiu a 30 de junho de 2026 e os ataques chegaram num dia. Se o seu acesso remoto usa NetScaler, corrija e rode as sessões agora.

CVE-2026-48558 permite falsificar um token de acesso e assumir o SimpleHelp, a ferramenta remota com que muitos fornecedores de TI gerem os seus computadores. Cerca de 14.000 servidores ficaram expostos, a falha está na lista da CISA, e sob a NIS2 o dever de notificar é seu, não do fabricante.

A Sysdig documentou o JADEPUFFER, o que chama a primeira campanha de ransomware que um agente de IA conduziu do início ao fim sem humanos. Entrou, passou por um login falhado em 31 segundos, cifrou uma base de dados de produção e deitou fora a chave.

Bad Epoll (CVE-2026-46242) dá root a qualquer utilizador local em Linux 6.4 ou mais recente, incluindo Android. A correção está em mainline desde abril, mas muitas distros não a enviaram.
Página 3 / 6
Uma nota ponderada sobre infraestruturas, governação e medição, quase todas as manhãs. Sem teoria.