Falha de Race Condition no WinFsp permite acesso SYSTEM no Windows
Uma vulnerabilidade recém-divulgada no Windows File System Proxy (WinFsp), identificada como CVE-2026-3006, permite que invasores locais obtenham privilégios de nível SYSTEM ao explorar uma condição de corrida que causa um estouro de heap no kernel. A falha afeta as versões 2.1.25156 e anteriores do software, conforme alertado pela Agência de Segurança Cibernética de Singapura.
Extensão ModHeader expõe histórico de navegação de 900 mil usuários
A extensão para Chrome ModHeader, versão 7.0.187.0.187.0.18, foi removida pela Google após pesquisadores descobrirem um código inativo capaz de coletar e exfiltrar o histórico de navegação de cerca de 900.000 usuários. A falha de segurança foi reportada em julho de 2026, resultando na exclusão imediata do complemento da Chrome Web Store.
Google e Microsoft removem ModHeader após detecção de coletor malicioso
O Google e a Microsoft removeram a extensão ModHeader de suas lojas após pesquisadores identificarem um coletor de histórico de navegação oculto em sua versão oficial, embora o código estivesse inativo e sem evidências de coleta de dados.
Grok envia repositórios Git inteiros para o armazenamento da xAI
A ferramenta de linha de comando do Grok, da xAI, estava enviando repositórios Git completos com todo o histórico de commits para um bucket do Google Cloud, expondo dados confidenciais que deveriam estar protegidos. Um pesquisador demonstrou a falha ao interceptar uma dessas requisições e recuperar arquivos que o agente deveria ter ignorado por instrução expressa.
Patch Day de julho da SAP corrige falhas críticas no NetWeaver, Approuter e Cloud
O "Patch Day" de julho de 2026 da SAP corrigiu diversas vulnerabilidades críticas em seus produtos empresariais, com destaque para a falha CVE-2026-44747 no SAP NetWeaver AS ABAP, que possui uma pontuação CVSS de 9.9. Essa atualização de segurança endereça problemas graves de corrupção de memória e outros riscos significativos no NetWeaver, Approuter e Commerce Cloud.
148 pacotes npm disfarçados de proxies transformam navegadores em botnet DDoS
Uma campanha de 148 pacotes npm disfarçados de proxies web estudantis transformou navegadores de usuários em uma botnet para ataques de negação de serviço distribuído (DDoS) durante o mês de maio. A JFrog revelou que os operadores utilizaram o registro como hospedagem gratuita para sites maliciosos, atingindo estudantes que buscavam contornar restrições de acesso.
Hackers ShinyHunters abusam de OAuth do Salesforce para burlar MFA e roubar dados
O grupo ShinyHunters realizou campanhas de grande impacto abusando de relações OAuth do Salesforce para contornar a autenticação multifator (MFA), permitindo a persistência nos sistemas e a exfiltração em larga escala de dados de CRM em organizações de diversos setores. Os ataques, ocorridos entre meados de 2025 e 2026, focaram na exploração dessas permissões de confiança em vez de falhas na plataforma.
Falha crítica na IA da ServiceNow permite execução remota de código sem auth
A ServiceNow lançou atualizações de segurança para corrigir uma vulnerabilidade crítica de execução remota de código (CVE-2026-6875) em sua plataforma de IA, que permite a invasores não autenticados escapar do sandbox e executar comandos no ambiente. Esta falha representa um risco grave à integridade dos sistemas afetados, exigindo a aplicação imediata das correções disponibilizadas.
EUA sancionam primeiro serviço de VPN e vendedor de malware por ransomware
O Departamento do Tesouro dos EUA sancionou dois indivíduos e o provedor de VPN "First VPN Service" (1VPNS) por facilitarem atividades de cibercriminosos e grupos de ransomware. A medida visa interromper o suporte técnico fornecido por esse serviço de VPN a ataques digitais contra cidadãos americanos.
Grupos hacktivistas pró-Irã atacam infraestrutura crítica com DDoS e vazamentos
Uma rede descentralizada de grupos hacktivistas pró-Irã intensificou operações cibernéticas contra infraestruturas críticas e entidades ocidentais utilizando ataques de negação de serviço (DDoS), desfiguração de sites e vazamento de dados. Essas ações visam converter pequenas interrupções técnicas em impactos psicológicos e danos reputacionais significativos.
Domínio t.me do Telegram é suspenso, afetando links de convites e canais
O domínio principal do Telegram, t.me, foi colocado em status "serverHold" pelo registro .me, o que pode removê-lo do DNS global e tornar inacessíveis links de convites, canais, bots e mensagens. Essa suspensão técnica interrompe o funcionamento de diversos recursos de compartilhamento da plataforma em todo o mundo.