Google Chrome 150 corrige quatro falhas críticas de segurança
O Google Chrome atualizou para a versão 150.0.7871.186 para corrigir quatro vulnerabilidades de alta gravidade que afetam componentes principais do navegador, como Codecs, WebMCP, Blink e Input. Embora não haja evidências de exploração ativa, o acesso aos detalhes técnicos foi restrito até que a maioria dos usuários receba a atualização.
Plugin falso do Notepad++ entrega MATCHBOIL.V2 em ataques UAC-0099
O CERT-UA alertou sobre uma nova campanha do grupo russo UAC-0099 que utiliza um programa malicioso disfarçado de plugin do Notepad++ para comprometer sistemas Windows.
Nova falha RefluXFS no Linux dá privilégios root a atacantes
Uma vulnerabilidade de condição de corrida com nove anos de existência no sistema de arquivos XFS do kernel Linux, rastreada como CVE-2026-64600, permite que atacantes locais sobrescrevam arquivos protegidos e obtenham privilégios de root.
IA Kimi K3 descobre zero-days no Redis e cria exploit RCE
Em 23 de julho, o Redis lançou sete atualizações de segurança para corrigir falhas de memória que podem levar à execução remota de código via RESTORE e EVAL. As vulnerabilidades afetam versões específicas e exigem autenticação e o módulo RedisBloom em alguns casos.
JetBrains corrige falhas de segurança no IntelliJ IDEA e TeamCity
A JetBrains corrigiu diversas vulnerabilidades críticas de segurança que afetavam o IntelliJ IDEA e o TeamCity, incluindo falhas que permitiam a execução de código e ações não autorizadas em ambientes de desenvolvimento e integração contínua. As atualizações corrigem problemas em sessões de desenvolvimento remoto, integrações de controle de versão, manipulação de workspaces e validação de permissões.
Falhas no Apache Syncope dão acesso admin e execução de código
O Apache Syncope lançou atualizações para corrigir seis vulnerabilidades críticas, incluindo falhas de escalação de privilégios, execução remota de código e injeção de SQL. Essas falhas permitiam que usuários comuns obtivessem funções administrativas e comprometessem os servidores afetados.
Ataques de DNS Poisoning em Wi-Fi de hotel sequestram contas do M365
Cibercriminosos estão sequestrando contas do Microsoft 365 ao comprometer redes Wi-Fi de hotéis e centros de conferência por meio de envenenamento de DNS em portais cativos. Essa técnica avançada dispensa o uso de phishing, anexos maliciosos ou malware, espelhando campanhas anteriores atribuídas ao grupo APT28.
NodeBB corrige 8 falhas que expunham chats e admin
Oito falhas de segurança de alta gravidade em versões anteriores à 4.14.0 do NodeBB foram descobertas por agentes de IA e tiveram seus códigos de exploração divulgados. Os administradores devem atualizar imediatamente para a versão 4.14.2 para corrigir todas as vulnerabilidades relatadas.
Falha no sandbox do Claude expõe chaves SSH e credenciais
Uma nova vulnerabilidade de escape de sandbox descoberta no Claude Cowork da Anthropic permite que conteúdo não confiável acessado pelo agente de IA roube chaves SSH privadas e credenciais de nuvem em sistemas macOS. A falha foi descoberta pelo pesquisador Oren Yomtov, da Accomplish, e expõe dados sensíveis disponíveis para o usuário conectado.
Hacker usa agente IA Hermes sozinho em ataque ao Ministério das Finanças da Tailândia
Alguém instalou um assistente de IA popular em um servidor alugado, desativou o pedido de permissão para comandos de risco e o direcionou contra o Ministério das Finanças da Tailândia. O agente autônomo investigou a rede do ministério de forma independente, buscando hosts para obter acesso root e vasculhando sistemas de arquivos.
Malware SourTrade burla detecção por hash por design
O SourTrade é uma ameaça ativa desde o final de 2024 que transforma o navegador em um sistema de criação de malwares para burlar a detecção baseada em hashes. Utilizando anúncios programáticos, a campanha atinge investidores de criptomoedas e traders em doze regiões globais, incluindo mercados na Ásia, América Latina, África e Ocidente.