Falha crítica no WatchGuard expõe memória do kernel e processos
Uma vulnerabilidade crítica com pontuação CVSS 9.3 (CVE-2026-13043) nos produtos de segurança de endpoint da WatchGuard afeta o driver Panda Kernel Memory Access, permitindo que um invasor autenticado ignore a autenticação e acesse memórias sensíveis do kernel e de processos.
Falhas no Apache Struts permitem RCE, DoS e vazamento de dados
Quatro vulnerabilidades no Apache Struts expõem aplicações a riscos críticos, como execução remota de código, negação de serviço e exposição de dados, afetando o mapeamento de ações, processamento REST e outras funções. As correções já estão disponíveis nas versões 7.4.0 e 6.12.0 do framework.
IBM corrige falhas no Langflow com duas RCEs críticas
A IBM revelou 25 vulnerabilidades no Langflow OSS, incluindo duas falhas críticas de execução remota de código sem autenticação. O boletim de segurança recomenda a atualização imediata para a versão 1.12.3 para mitigar os riscos.
Falha crítica na Atlassian expõe arquivos em 8 produtos
A Atlassian divulgou a falha crítica CVE-2026-21589, com pontuação 9.3, que afeta oito produtos do Data Center hospedados por clientes. A vulnerabilidade permite que invasores sem acesso de login leiam arquivos específicos no diretório raiz da aplicação web, desde que conheçam seus caminhos exatos.
FBI afasta contratada da Accenture após falha de patch expor dados
O FBI demitiu um prestador de serviços da Accenture devido ao seu suposto envolvimento em uma violação de dados pelo grupo ShinyHunters. O incidente resultou no roubo de informações pessoais de milhares de funcionários da agência federal americana.
Exploits no Realtek SDK entregam botnet Cling com C2 via STUN
Atores de ameaças tentaram explorar uma falha crítica corrigida no kit de desenvolvimento de software Realtek Jungle para implantar a botnet Cling, que utiliza o comportamento padrão do STUN como canal de comando e controle.
Ex-funcionário condenado por danificar rede Windows da empresa
Daniel Rhyne, um ex-engenheiro de infraestrutura de 59 anos, foi condenado a 32 meses de prisão federal após danificar a rede de computadores de seu empregador e exigir resgate em Bitcoin. O incidente resultou em sua sentença em setembro de 2026, em Nova Jersey, após ele se declarar culpado pelas acusações.
ClickFix usa cache do navegador para burlar limites do Windows
Um novo ataque do tipo ClickFix utiliza sites comprometidos para enganar usuários e executar cargas maliciosas que são previamente armazenadas no cache do navegador disfarçadas como arquivos PNG.
Android 17: Proteção Avançada traz logs de intrusão e segurança USB
O Google expandiu a Proteção Avançada do Android com seis melhorias de segurança focadas em investigações de spyware, conexões USB maliciosas, abuso de acessibilidade e defesa contra força bruta. A atualização fortalece as defesas do Android 17 para usuários de alto risco, incluindo jornalistas e autoridades públicas.
Nikkei sofre violação em contas de e-mail da Microsoft e Google
A gigante editorial japonesa Nikkei sofreu uma invasão em duas contas de e-mail de funcionários, resultando no envio de milhares de mensagens de phishing por invasores desconhecidos.
Google suspende recompensas de bugs em OSS após enxurrada de relatórios falsos
O Google encerrou o recebimento de relatórios de vulnerabilidades de produtos em seu programa de recompensa por bugs para softwares de código aberto, afetando projetos como Go e Angular. Relatórios sobre comprometimentos da cadeia de suprimentos continuam sendo aceitos.
Dinamarca: dados do CPR de 8,8 milhões de pessoas vazados em ataque
Um vazamento no registro populacional da Dinamarca expôs dados pessoais de cerca de 8,8 milhões de pessoas, incluindo nomes, endereços e números de identificação. O acesso indevido foi realizado através do uso legítimo de consultas ao Sistema de Pessoas Centrais por uma empresa privada dinamarquesa.