Adobe corrige zero-day do Magento explorado com backdoor em Rust e web shell PHP
A Adobe lançou patches de segurança para corrigir uma falha de gravidade máxima no Adobe Commerce e Magento Open Source, rastreada como CVE-2026-75650 e explorada ativamente como zero-day. A vulnerabilidade recebeu pontuação CVSS 10.0 e foi codinomeada de StyleSmuggler pela empresa Sansec.
Falha no Telerik UI vira RCE sem autenticação com exploit público
A empresa de segurança TantoSec publicou uma prova de conceito que explora uma falha de "padding oracle" em AES-CBC no Telerik UI para ASP.NET AJAX, permitindo a execução remota de código sem autenticação em configurações específicas. A Progress já havia corrigido a vulnerabilidade em julho e não há registros de exploração ativa.
Falha crítica no ASUS Control Center dá acesso root a atacantes
A ASUS lançou uma atualização de segurança para corrigir a vulnerabilidade crítica CVE-2026-19397 no Control Center Express Agent. A falha de autenticação permite que invasores obtenham acesso root e assumam o controle do host afetado em versões anteriores à 1.7.24.
Atualização da SAP corrige 4 falhas críticas de segurança
A SAP lançou sua atualização de segurança corrigindo 19 vulnerabilidades em seu portfólio corporativo, incluindo quatro falhas críticas. O problema mais urgente é a CVE-2026-44756, uma vulnerabilidade de corrupção de memória com pontuação máxima de 10.0 no CVSS que afeta o Kernel da SAP e o Web Dispatcher.
IA de atendimento pode ser hackeada para roubar OTPs e dados
Pesquisadores de segurança demonstraram que vulnerabilidades em agentes de atendimento ao cliente baseados em inteligência artificial podem ser exploradas para burlar autenticações multifator, roubar senhas de uso único e expor dados confidenciais de usuários. Esses riscos evidenciam falhas graves nas integrações entre APIs de back-end, sistemas de autenticação e bases de conhecimento.
Falsas ligações de TI visam executivos em ataques de extorsão e roubo de dados no M365
Especialistas em segurança revelaram uma campanha generalizada de roubo de dados e extorsão que atinge o Microsoft 365 e outras plataformas SaaS usando golpes de engenharia social por telefone, ataques de interceptação de tokens e conexões por proxies residenciais contra executivos.
Clientes ScreenConnect maliciosos propagam script VBScript em quatro estágios
Pesquisadores de cibersegurança descobriram uma atividade maliciosa semelhante a um worm que explora o ConnectWise ScreenConnect para distribuir payloads em VBScript usando métodos como golpes de suporte técnico, instaladores MSI de phishing e arquivos falsos.
Hackers criam conta Admin e desativam segurança no Windows
Um ataque de ransomware atribuído ao grupo The Gentlemen demonstra como criminosos conseguem controle total de um domínio Windows ao elevar privilégios de contas, desativar defesas de endpoints e explorar a infraestrutura do Active Directory.
PEEP transforma Chrome e Edge em backdoors para execução de comandos
Pesquisadores de cibersegurança revelaram o PEEP, um kit de ferramentas de pós-exploração para navegadores baseados em Chromium que se disfarça de extensão de favoritos. O instalador injeta a extensão diretamente nos perfis do Chrome e Edge, ignorando verificações e alertas ao falsificar as Preferências Seguras do Chromium.
BengalSEO envenena o Bing para entregar MayaBot e golpes
Pesquisadores de cibersegurança revelaram a campanha de envenenamento de SEO chamada BengalSEO, operada na Índia desde 2015 por provedores de TI para disseminar malwares e aplicar golpes de suporte técnico.
Vazamento de APIs ligado ao Vietnã expõe 220 milhões de dados de viajantes
Um banco de dados desprotegido de um Sistema de Informações Antecipadas de Passageiros vinculado ao Vietnã expôs 220 milhões de registros de passageiros e tripulantes devido ao uso de credenciais padrão. O vazamento incluiu nomes, números de passaporte, datas de nascimento, nacionalidades e detalhes de voos abrangendo o período de 2017 a 2026.
Grindr pagará £26 milhões em processo sobre dados de HIV
O aplicativo de namoro Grindr concordou em pagar 26 milhões de libras para encerrar um processo no Reino Unido referente ao compartilhamento indevido de dados pessoais sensíveis, como o status de HIV dos usuários, com terceiros para fins publicitários.