
Abrir um só email pode entregar a sua caixa Zimbra
O Zimbra corrigiu um XSS armazenado crítico no Classic Web Client que permite a um email manipulado executar código na sua sessão. Reportado pela Google TAG. Atualize para ZCS 10.1.19.

O Zimbra corrigiu um XSS armazenado crítico no Classic Web Client que permite a um email manipulado executar código na sua sessão. Reportado pela Google TAG. Atualize para ZCS 10.1.19.

A 8 de julho de 2026, a conta de um colaborador de confiança colocou um backdoor em 18 pacotes npm através da própria conduta OIDC da Injective Labs. Eis o que os responsáveis devem verificar.

A Progress Software pediu aos clientes ShareFile para desligar fisicamente os Storage Zone Controllers locais perante uma ameaça credível. Sem correção, sem CVE. O que os responsáveis devem aprender.

A Microsoft lançou uma correção fora de ciclo para o RoguePlanet (CVE-2026-50656), uma falha no motor de análise do Windows Defender que permite a um utilizador local subir a SYSTEM no Windows 10 e 11. Como a correção chega pela própria atualização silenciosa do motor do Defender, a tarefa é verificar a versão, não presumir que o antivírus já te cobre.

Uma falha apelidada de XRING permite que cerca de 260 bytes de tráfego HTTP/3 comum derrubem um servidor que usa o XQUIC, a biblioteca QUIC de código aberto da Alibaba. Sem início de sessão, sem pacote malformado, e a 10 de julho sem CVE nem correção. A única defesa hoje é uma linha de configuração que o próprio aplica.

A Cloudflare passa já as suas assinaturas para ML-DSA em vez de esperar pelos nove novos candidatos do NIST. Para os proprietários, a camada de confiança é a metade lenta.

A CISA adicionou o Langflow, uma ferramenta popular para criar agentes de IA, à sua lista de correção obrigatória após a exploração ativa de uma falha que roubava chaves de IA e de nuvem. É a primeira plataforma de agentes de IA que assinala, e a solução é atualizar e rodar chaves, já.

A campanha FortiBleed captou credenciais de firewalls FortiGate com a própria ferramenta de diagnóstico do FortiOS, alimentando INC Ransom e Lynx. Um firewall corrigido não basta.

Uma falha de gravidade máxima no Adobe ColdFusion, CVE-2026-48282, foi atacada minutos após a análise técnica se tornar pública. As agências dos EUA têm de corrigir até 10 de julho, e os mais expostos são os servidores esquecidos com Remote Development Services ativo.

CVE-2026-53359, chamada Januscape, é uma falha de 16 anos que permite a uma máquina virtual alugada escapar e tomar o host físico partilhado com outros inquilinos. Fechá-la exige dois patches distintos, não um, e os kernels Linux corrigidos só chegaram a 4 de julho.

A CVE-2026-8451 transforma um Citrix NetScaler configurado como fornecedor de identidade SAML numa fuga de memória que entrega aos atacantes tokens de sessão ativos. A Citrix corrigiu a 30 de junho de 2026 e os ataques chegaram num dia. Se o seu acesso remoto usa NetScaler, corrija e rode as sessões agora.

CVE-2026-48558 permite falsificar um token de acesso e assumir o SimpleHelp, a ferramenta remota com que muitos fornecedores de TI gerem os seus computadores. Cerca de 14.000 servidores ficaram expostos, a falha está na lista da CISA, e sob a NIS2 o dever de notificar é seu, não do fabricante.
Página 8 / 11
Uma nota ponderada sobre infraestruturas, governação e medição, quase todas as manhãs. Sem teoria.