
Auditoria de IA não viu a falha Linux que dá root
Bad Epoll (CVE-2026-46242) dá root a qualquer utilizador local em Linux 6.4 ou mais recente, incluindo Android. A correção está em mainline desde abril, mas muitas distros não a enviaram.

Bad Epoll (CVE-2026-46242) dá root a qualquer utilizador local em Linux 6.4 ou mais recente, incluindo Android. A correção está em mainline desde abril, mas muitas distros não a enviaram.

Squidbleed (CVE-2026-47729) é uma falha de uma única linha que deixava qualquer utilizador de um proxy Squid partilhado ler os pedidos HTTP em texto simples dos outros, com palavras-passe e tokens de sessão. Esteve 29 anos nas configurações predefinidas, e foi uma IA que a encontrou, não uma auditoria humana.

Uma nova ferramenta de ataque chamada Avalon procura os seus servidores de backup e apaga as cópias sombra do Windows antes de o seu ransomware CrownX cifrar seja o que for. Ficou quatro meses sem ser detetado e contornou nove grandes produtos de segurança.

CVE-2026-46242, Bad Epoll, permite que qualquer utilizador local se torne root em servidores Linux 6.4+ e Android com 99 por cento de fiabilidade. O que os operadores de frotas Linux devem fazer agora.

Sete falhas do FatFs, seis sem correção, viajam dentro de câmaras, drones, multibancos e carteiras cripto via ESP-IDF, STM32Cube e Zephyr. Porque os donos devem auditar a sua lista de materiais.

A CISA acrescentou a falha do SharePoint CVE-2026-45659 à sua lista de vulnerabilidades exploradas em 1 de julho. A Microsoft considerou o ataque improvável. A correção existe desde maio, e sob a NIS2 o relógio é seu.

Uma campanha de password spraying lançou 81 milhões de tentativas de início de sessão contra o Microsoft 365 em duas semanas e passou ao lado da autenticação multifator - não com um novo exploit, mas abusando de uma via de acesso antiga que salta o MFA.

A Microsoft antecipou quatro anos, para 2029, o seu prazo de segurança quântica. O motivo não são os futuros computadores quânticos, mas os dados roubados hoje.

Duas falhas críticas no Cursor com CVSS 9.8 deixam uma página web manipulada tomar a máquina de um programador. O que DuneSlide significa para os donos.

O relatório Black Kite 2026 mostra que uma única violação de fornecedor causou mais de metade das vítimas de terceiros. Sob NIS2 e DORA, a responsabilidade é sua.

A escala Cyber Jailbreak Severity da Anthropic transforma a segurança da IA num critério de compra e auditoria, como o CVSS fez para as falhas de software.

A Google e o FBI desmantelaram a NetNut, uma rede proxy de pelo menos 2 milhões de dispositivos domésticos usada por 316 grupos hostis numa semana. Porque a reputação de IP morreu e os seus dispositivos são o novo perímetro.
Página 15 / 17
Uma nota ponderada sobre infraestruturas, governação e medição, quase todas as manhãs. Sem teoria.