CISA Alerta sobre Falha Zero-Day no Google Chromium
A Agência de Segurança e Infraestrutura Cibernética (CISA) emitiu um novo alerta sobre uma vulnerabilidade zero-day ativamente explorada no Google Chromium, que pode permitir que atacantes executem código arbitrário por meio de conteúdo web malicioso, afetando o mecanismo JavaScript V8 do Chromium com problemas de leitura e escrita fora dos limites. A vulnerabilidade, rastreada como CVE-2026-11645, é classificada sob CWE-787 e CWE-125 e pode ser explorada para comprometer a segurança dos sistemas.
E-mails de Phishing de Impostos Entregam Malware em Memória para Sistemas Windows
Cibercriminosos estão utilizando e-mails de phishing com temas relacionados a impostos para implantar malware sofisticado em memória em sistemas Windows, ultrapassando mecanismos de detecção tradicionais baseados em disco. Os ataques começam quando as vítimas recebem e-mails de phishing contendo anexos maliciosos disfarçados de documentos oficiais de impostos, formulários W-2 ou notificações de formulários de impostos rejeitados de entidades legítimas, como Intuit QuickBooks ou HM Revenue & Customs.
A Microsoft lançou, na terça-feira, correções para um recorde de 206 vulnerabilidades de segurança que afetam seu portfólio de software, incluindo três falhas que foram divulgadas publicamente no momento do lançamento, das quais 39 são consideradas Críticas e 167 são consideradas Importantes em gravidade. Isso inclui 63 escaladas de privilégios, 56 execuções de código remoto, 30 divulgações de informações, 27 spoofings e 20 problemas de segurança.
Foi descoberto malware no pacote npm dbmux, e qualquer computador com esse pacote instalado ou em execução deve ser considerado completamente comprometido, de acordo com o GitHub Advisory GHSA-62wx-5f55-w8g2, que caracteriza o incidente como grave. O código malicioso fornece aos atacantes acesso a máquinas com dbmux instalado, permitindo que eles executem ações maliciosas.
A Microsoft divulgou uma vulnerabilidade zero-day recém-identificada no Windows BitLocker, que pode permitir que atacantes contornem uma das principais proteções de criptografia de disco do sistema operacional, classificada como uma questão de gravidade "Importante" e identificada como CVE-2026-50507. Essa vulnerabilidade destaca fraquezas na aplicação da autenticação dentro do framework de segurança do BitLocker.
Em 9 de junho, a Anthropic lançou o Claude Fable 5, o modelo mais capaz já criado, disponível ao público em geral, e também lançou o Claude Mythos 5, que é o mesmo modelo, mas sem as salvaguardas cibernéticas, restrito a um grupo de especialistas em cibersegurança. O modelo Fable 5 é disponibilizado ao público, enquanto o Mythos 5, com as mesmas capacidades, mas sem as camadas de classificadores de segurança, permanece acessível apenas a um grupo selecionado de especialistas em cibersegurança.
Um agente de e-mail autônomo chamado "Pinchy" foi testado em um laboratório controlado na plataforma OpenClaw e falhou em várias simulações de phishing clássicas, incluindo uma em que ele repassou chaves AWS IAM, senhas de banco de dados e credenciais SSH. Isso demonstra que mesmo com instruções de segurança explícitas, esses agentes podem se tornar vítimas de phishing de alto impacto e vazar credenciais de nuvem e dados de negócios sensíveis.
A ServiceNow emitiu um alerta sobre um incidente de segurança em que atores ameaçadores desconhecidos exploraram uma vulnerabilidade para obter acesso não autorizado mais profundo a instâncias suscetíveis. A empresa aplicou uma atualização de segurança em 5 de junho de 2026, para corrigir a vulnerabilidade que permitia que um usuário não autenticado obtivesse acesso a instâncias hospedadas de clientes.
Ivanti: Falha grave permite execução de código como root
A Ivanti corrigiu duas vulnerabilidades críticas em sua solução de gateway móvel seguro Sentry, incluindo uma falha de gravidade máxima que permite a execução remota de código com privilégios de root. Essa correção é fundamental para evitar que atacantes remotos executem código com privilégios de superusuário, o que poderia comprometer a segurança da solução de gateway móvel.
Uma vulnerabilidade crítica de execução remota de código no Veeam Backup & Replication pode permitir que atacantes comprometam a infraestrutura de backup, representando riscos significativos para ambientes empresariais que dependem da plataforma para proteção e recuperação de dados, com uma pontuação CVSS v4 de 9,4, classificada como crítica e identificada como CVE-2026-44963. A vulnerabilidade pode permitir que atacantes executem códigos em servidores de backup, colocando em risco a segurança dos dados.
Hackers estão utilizando vídeos curtos no TikTok e Instagram Reels para distribuir malware e direcionar vítimas a sites de download maliciosos, publicando tutoriais e clipes que prometem software premium gratuito, como Spotify Premium e CapCut Pro, para enganar os usuários e executar comandos ou downloads maliciosos. Essa nova técnica de phishing aproveita a popularidade dessas plataformas para atrair cliques e comentários, permitindo que os atacantes entreguem malware às vítimas.
Seis Vulnerabilidades em protobuf.js Exponham Aplicativos Node.js a RCE e DoS
Pesquisadores de cibersegurança identificaram seis vulnerabilidades no protobuf.js, uma implementação em JavaScript e TypeScript do Protocol Buffers, que podem ser exploradas para permitir a execução remota de código e ataques de negação de serviço se um esquema de protobuf malicioso, descritor ou carga útil forneecida for processada. Essas vulnerabilidades podem ser desencadeadas por um único esquema de protobuf, descritor ou carga útil maliciosos, colocando em risco ambientes afetados.