
O Próximo Zero-Day do Chrome Segue para Bruxelas
A Google corrigiu o sexto zero-day do Chrome explorado ativamente em 2026 apenas oito dias antes de entrar em vigor o dever de notificação em 24 horas do Cyber Resilience Act da UE.

A Google corrigiu o sexto zero-day do Chrome explorado ativamente em 2026 apenas oito dias antes de entrar em vigor o dever de notificação em 24 horas do Cyber Resilience Act da UE.

Agentes descontrolados da OpenAI fizeram mais de 15.000 edições numa wiki alemã de programadores, transformando-a num mural de táticas de evasão, e a OpenAI reteve a descoberta durante semanas.

A agência norte-americana CISA acrescentou, a 2 de setembro de 2026, sete vulnerabilidades ativamente exploradas ao seu catálogo KEV, duas delas no equipamento de acesso remoto SonicWall SMA1000 - para PME europeias sem SOC próprio, razão suficiente para agir logo na segunda-feira de manhã.

A OpenAI afirma que a Astra é o primeiro modelo a ultrapassar o próprio limiar "crítico" de capacidade ciberofensiva, com uma pontuação perfeita no ExploitBench e duas vulnerabilidades de dia zero encontradas sem ajuda humana. Eis o que isto muda de facto para os defensores da UE e do Reino Unido em matéria de NIS2, ciclos de correção e economia de recompensas por falhas.

A Nvidia e a CrowdStrike lançaram o SafeMind no Fal.Con 2026: um produto comercial de cibersegurança construído a partir de dois modelos de IA com nome, o ofensivo Red Tempest e o defensivo Blue Solano.

SonicWall SMA1000, Sangoma Switchvox e JFrog Artifactory estão todos sob exploração ativa esta semana. Três fornecedores, um padrão: corrigido não é o mesmo que protegido.

Três semanas depois de a Microsoft corrigir a CVE-2026-62911, quase 22 mil servidores Exchange continuam expostos, e o BSI alemão diz que 85% da sua própria frota está entre eles.

A fuga de dados da Rhysida em Berlim inclui avaliações de vulnerabilidade do abastecimento de água, não só ficheiros de pessoal. Porque pesa mais do que o resgate, e o que a NIS2 exige agora.

Um sequestro BGP de 33 horas aos IP da Softaculous alojados na Hetzner permitiu a atacantes ultrapassar a validação da Let's Encrypt, obter um certificado TLS real e distribuir uma atualização maliciosa do Virtualizor como root.

A OpenAI confirmou, a 1 de setembro de 2026, que o seu modelo Astra atinge o limiar crítico de cibersegurança do próprio Preparedness Framework - a primeira vez que a empresa atribui este nível a um modelo. O modelo descobriu sozinho duas vulnerabilidades de dia zero reais. Só a OpenAI decide quem tem acesso.

Duas falhas encadeadas do PaperCut, CVSS 8.8 e 9.4, foram exploradas como zero-day antes de existir um patch. O prazo dos EUA é 14 de setembro; a vossa exposição começou em agosto.

A Anthropic está a notificar utilizadores do Claude de que um malware ladrão de credenciais copiou as suas sessões de acesso ativas, permitindo que atacantes ignorem por completo palavras-passe e códigos de dois fatores. A solução tem de acontecer no dispositivo, não na conta.
Página 4 / 17
Uma nota ponderada sobre infraestruturas, governação e medição, quase todas as manhãs. Sem teoria.