
O fisco francês está isento das suas próprias coimas do RGPD
A DGFiP demorou 48 dias a revelar uma violação que afetou 678 mil registos fiscais. A lei francesa isenta explicitamente o Estado das coimas do RGPD que imporia a uma empresa privada.

A DGFiP demorou 48 dias a revelar uma violação que afetou 678 mil registos fiscais. A lei francesa isenta explicitamente o Estado das coimas do RGPD que imporia a uma empresa privada.

A CVE-2026-58231 atinge a pontuação máxima de 10.0 no SAP Commerce Cloud. Não existia nenhum exploit público, mas honeypots captaram ataques reais três dias após a correção.
Uma chave AWS exposta permitiu copiar a base de dados do CRM da Beacon, usado por instituições de solidariedade britânicas. Os bancos têm o DORA, as infraestruturas críticas têm o NIS2 - o setor social não tem nenhum dos dois.

O próprio boletim da RingCentral, de 28 de julho, atribui o incidente a uma campanha sofisticada de engenharia social, sem qualquer detalhe técnico, depois de o ShinyHunters ter divulgado 1,6 milhões de registos de clientes, deixando os registos de risco de fornecedores na UE e no Reino Unido sem nada para atualizar.

A Clop citou a Shell, a Philips, a GE e a Fiserv entre quase 50 vítimas de uma campanha que explorou uma falha no PTC Windchill corrigida dois meses antes. O material roubado eram dados de engenharia e de instalações, não registos pessoais, o que pode escapar à notificação do RGPD e ainda assim acionar obrigações do NIS2 que poucos fabricantes mapearam.

A Microsoft atribui uma nova variante de ransomware, a StormEncryptor, a um grupo ligado à China que invadiu redes de clientes através da mesma falha da N-able N-central que um primeiro patch não conseguiu fechar. A N-able lançou um segundo hotfix a 10 de agosto, quatro dias depois de confirmar que os atacantes já tinham alcançado endpoints geridos.

A CVE-2026-71362 permite a um atacante sem autenticação assumir a sessão de um cliente na Adobe Commerce ou Magento. A Sansec bloqueava ataques reais horas depois da correção.

A CVE-2026-55040 e a CVE-2026-63520 foram corrigidas com um mês de intervalo, mas encadeadas resultam em execução remota de código sem autenticação em toda versão on-premises suportada do SharePoint.

A BSI alemã deixou de proteger os retardatários do NIS2 a 31 de julho. Os dados oficiais mostram um fosso próximo dos 40 por cento - as empresas municipais de serviços públicos são as mais afetadas.

Uma falha do vCenter com CVSS 9.8 foi ativamente explorada em 47 países no espaço de cinco dias após a correção, segundo a empresa forense QUIRSO. Semanas depois, continua sem constar no catálogo KEV da CISA.

A prova de conceito ShieldBreak, publicada a 12 de agosto, anula o patch de julho da Microsoft para CVE-2026-50656 em máquinas Windows 10, 11 e Server 2025 totalmente corrigidas. Ter o patch já não quer dizer estar protegido.

A ShipMonk, fornecedora de envios da Trezor, foi atacada através de uma falha do Metabase, expondo moradas de quase 13.700 compradores de carteiras de hardware. Os dados da Chainalysis explicam por que essa lista vale mais do que uma palavra-passe.
Página 1 / 11
Uma nota ponderada sobre infraestruturas, governação e medição, quase todas as manhãs. Sem teoria.