A plataforma AI ServiceNow, que oferece tanto as versões hospedadas como no local, acabou de corrigir uma trifecta do CVSS- 10 vulnerabilidades. Os rankings CVSS são determinados pela gravidade de uma falha, a facilidade de ex... A plataforma AI ServiceNow, que oferece tanto as versões hospedadas como no local, acabou de corrigir uma trifecta do CVSS- 10 vulnerabilidades. Os rankings CVSS são determinados pela gravidade de uma falha, a facilidade de explorar o erro, se a autenticação for necessária para exploração, se a vulnerabilidade expor dados confidenciais e outros critérios. Um CVSS de 10 é tão ruim quanto fica, e ter três deles ao mesmo tempo é certamente chamar atenção. Destas três vulnerabilidades corrigidas, uma permitiu a modificação não autenticada dos dados na instância hospedada, uma segunda permitiu a execução arbitrária de código através da interface GraphQL, e a terceira permitiu comandos SQL arbitrários que poderiam modificar o banco de dados. ServiceNow reivindica Adobe, Lenovo, Fedex e Fujitsu entre seus clientes de alto perfil. Com sorte, as vulnerabilidades foram corrigidas antes que a exploração pública significativa pudesse acontecer. Anteriormente em 2026 o Governo dos EUA advertiu contra malware incorporado encontrado em routers de consumo, que podem estar associados às proibições da FCC contra a certificação e importação de dispositivos de consumo feitos no estrangeiro. Esta semana, o NVD (Banco de Dados de Vulnerabilidade Nacional) reportou malware específico incorporado no Zbtlink e marcas de dispositivos MaisQuick. Múltiplas versões do firmware, para várias linhas de produtos, contêm um serviço de backdoor que usa UDP não cifrado para se conectar a um comando e controle (C 2 ) serviço. O serviço, ou qualquer pessoa capaz de interceptar o tráfego de rede, já que não está criptografado, pode executar comandos como root, permitindo que eles mudem configurações, abram túneis ou roubem credenciais do ISP. O malware é cozido no firmware, por isso removê- lo é impossível para a maioria dos usuários: uma reset de fábrica não faria. Em teoria, se o firmware de terceiros como OpenWRT suporta esses dispositivos, o hardware poderá ser tornado mais seguro com uma instalação personalizada. Dado o quão comumente o mesmo dispositivo é comercializado sob dezenas de nomes, provavelmente os mesmos dispositivos e firmware ainda não foram identificados sob outras marcas. A distribuição centrada na segurança Qubes tem um importante boletim de segurança para questões recentemente descobertas.

O Qubes é construído em cima do sistema de virtualização do Xen, onde cada aplicativo pode ser dado um recipiente dedicado. O utilitário para copiar arquivos do recipiente primário para um recipiente de aplicativos, qvm- copy- to- vm, mostra uma mensagem se houver um erro copiando o arquivo. Para mostrar a mensagem, o utilitário lança o kdialog com o erro como argumento, mas não consegue garantir que o erro não inclui comandos de shell. A chamada de sistema usada para mostrar os alertas tem o efeito colateral perigoso de chamar o comando como se fosse um shell normal. Isto é extremamente poderoso, mas igualmente arriscado: uma shell normalmente permite vários comandos por linhas, requer strings citados para proteger argumentos com espaços ou texto complexo, e pode expandir variáveis. Gerar um erro que escapa da mensagem e executa comandos arbitrários foi tudo o que levou. O Qubes já tem uma solução pronta e todos que recebem atualizações padrão devem tê- la à espera. Os controles para os congeladores usados nos comissários de um número crescente de bases militares dos EUA podem ter sido comprometidos. Pesquisadores independentes notaram relatos crescentes em linhas Reddit que as unidades de congelamento estavam fora de serviço, com outros membros do serviço e famílias relatando o mesmo. Pelo menos 14 bases em todo o país parecem afetadas, e a história foi captada pelo jornal militar oficial. Estrelas e Stripes, bem como pelos meios de comunicação principais. Os posts da equipe nas bases esclarecem que não foi uma perda de energia ou de refrigeração, os frigoríficos e congeladores foram colocados em modo de descongelamento onde eles auto- aqueceram. Os comissários são operados pela Agência do Comissário de Defesa, com monitoramento central e controle de instalações. O monitoramento central faz todo o sentido quando você precisa garantir que os dispositivos estão mantendo os alimentos a uma temperatura segura, mas algo parece definitivamente ter dado errado. Mergulhando mais nele, M. Elizabeth encontra um post de agosto 9, 2026 descrevendo vulnerabilidades nos controladores Danfoss que permitem acesso não autorizado ao controlador de refrigeração, e um segundo trabalho da mesma equipe expondo 20 vulnerabilidades nos controladores de refrigeração Copeland que incluíram o controle completo das configurações da unidade.

M. A Elizabeth tem cuidado em apontar que sem confirmação da agência de comissários, é impossível saber com certeza que este foi um hack no sistema de controle, mas a evidência está aumentando. Virtualizor, uma interface web para gerenciar máquinas virtuais em uma empresa (trazer- o seu próprio AWS), foi recentemente alvo de um esquema global de sequestro de rotas. O protocolo de porta-passo de fronteira (BGP) é um sistema de encaminhamento básico subjacente à Internet em geral. Os fornecedores de serviços usam o BGP para anunciar os intervalos de endereços IP que eles manipulam e como alcançá-los. O BGP é operado como um acordo global de cavalheiros: o protocolo em si não tem nenhuma autenticação ou criptografia. Se você acha que isso parece vulnerável a perturbações, você teria razão. As perturbações globais ocorreram acidentalmente, como quando um ISP no Paquistão derrubou o YouTube, deliberadamente, como quando ladrões sequestrou as rotas para trocas de cryptomonedas, e misteriosamente, como quando a China sequestrou partes da Internet repetidamente sem nenhuma explicação. Desta vez, o ataque BGP alvou o intervalo IP usado pelo Virtualizor, e foi combinado com certificados SSL falsos para os servidores Virtualizor para empurrar atualizações falsas. O anúncio do BGP foi direcionado a uma classe específica C: uma alocação relativamente pequena de 253 endereços, semelhantes ao que uma rede doméstica usaria. O BGP dá precedência ao menor anúncio para um intervalo IP, de modo que todos os sistemas que receberam o anúncio falso encaminharam esses endereços de acordo com o mesmo. A rede que publicou a rota falsa foi baseada na Roménia, embora, claro, eles também possam ser vítimas. Com o controle sobre o intervalo IP, os atacantes foram capazes de gerar um certificado através de Lets Encrypt, o que era suficiente para que os navegadores e o atualizador aceitassem os endereços redirecionados. Os atacantes publicaram então um pacote malicioso que parece instalar serviços adicionais. A empresa não forneceu detalhes sobre a atualização de Trojaned, por isso não é claro quais outros riscos ela representa. Virtualizor não tem uma lista pública de clientes, mas tem que assumir que inclui empresas de alto perfil para tornar esse ataque viável.

Sequestrar BGP é extremamente óbvio, e não é frequentemente usado para tais ataques de falsificação óbvios. Simon Tatham, o autor do cliente extremamente popular PuTTY SSH entre outros projetos, publicou no Mastodon uma observação interessante sobre o comportamento da área de transferência de clientes recentes Zoom no Linux. Relativamente recentemente, alguns sistemas operacionais adicionaram a capacidade de alertar o usuário quando um aplicativo acessa a área de transferência. Infelizmente, o Linux ainda não é uma delas, mas graças a outras ferramentas de gerenciamento de tabuleiros, o Simon notou que a atualização recente para Zoom 7.1.5 copia o conteúdo da área de transferência assim que eles mudarem. O que acontece com o conteúdo da área de transferência uma vez copiada é atualmente um mistério. Considerando que a área de transferência pode frequentemente conter senhas, tokens de autenticação ou simplesmente dados que você pode não querer compartilhar com Zoom, raspar automaticamente o conteúdo não é o que você espera. O software de transmissão de mídia Plex enviou um aviso esta semana sobre atualizações de segurança para o servidor e aplicativo de área de trabalho. Os detalhes estão atualmente finos, com a promessa de detalhes futuros uma vez que os CVEs foram atribuídos. Por enquanto, certifique-se de que você está na versão 1.43.4 ou mais recente. O post Plex tem instruções adicionais para atualização em plataformas que ainda não podem ter empurrado novos pacotes. Empresa de segurança CrowdStrike lançou seu 2026 relatório sobre ameaças, focando na proliferação de ferramentas de IA na escrita de exploração. CrowdStrike observou que 88% de explosões ocorridas com 48 horas de lançamento da prova do código de conceito, creditando as ferramentas de IA para encurtar a adaptação. Normalmente, a prova do código de conceito é projetada para demonstrar a vulnerabilidade sem fornecer um mecanismo imediato para uso malicioso, e a janela de explorar anúncios para risco amplamente difundido estava na ordem de semanas. O relatório observa algumas vulnerabilidades sendo amplamente exploradas em 20 horas após a divulgação pública. A janela de aperto torna o patch ainda mais importante, mas o patch rápido cárie o risco de instabilidade quando os patchs em si não tiveram testes extensos. Infelizmente não há solução simples; a exploração mais rápida através de ferramentas de IA permite um correção mais rápida, muitas vezes também com ferramentas de IA que podem introduzir mais erros também.