# Cyber Segurança — advisories

* [CVE-2026-63041: Apache APISIX: attach-consumer-label não remove cabeçalhos consumer-label fornecidos pelo cliente](./df1e6e1ef865e0ed48ea0c2160915be67e19b8adcd35de562d5fb0e449d886ae.md) - Alto · VULN · Falha no plugin attach-consumer-label pode permitir escalonamento de privilégios ou bypass de autorização no Apache APISIX.
* [ISC Stormcast de quarta-feira, 26 de agosto de 2026](./f72c4fbd3e54ae1cb49232226c95a13d95b8372f9783bb69d152b5cd5aa7a49d.md) - Informativo · NOTA · Episódio do podcast ISC Stormcast de 26 de agosto de 2026.
* [CVE-2026-73180: Apache Tomcat: sessão WebSocket autenticada permanece após o fim da sessão HTTP](./06f30e05e89ec17e50c38b5ba326bacfb07b9a31a8e4682180b20ebded6b712b.md) - Informativo · VULN · Falha de expiração de sessão no Apache Tomcat pode manter uma sessão WebSocket autenticada após o encerramento da sessão HTTP.
* [CVE-2026-68763: Apache Tomcat: DoS por vazamento de alocação no rastreamento de backlog HTTP/2 quando um fluxo é redefinido](./43c8fe824c188b30d104574bc42b38ef65ce3b20b4c9f77e39224a9b8f79d510.md) - Alto · VULN · Um vazamento de alocação no rastreamento de backlog HTTP/2 pode causar negação de serviço no Apache Tomcat quando um fluxo é redefinido.
* [CVE-2026-68569: Apache Tomcat: consulta de principal pode falhar de forma aberta em alguns casos](./f7a00201dc177e9193747711bf277d552795ebcab7db10acac1efe18066c136e.md) - Alto · VULN · Falha de autenticação no Apache Tomcat pode autenticar um usuário indevidamente em algumas circunstâncias.
* [CVE-2026-68525: Apache Tomcat: redirecionamento após autenticação FORM pode ignorar restrições específicas do método](./6e69a492b2ceb96ebfa75e82e9d0629f96005fe5332102ee45793f6127c76ae9.md) - Informativo · VULN · Uma falha no processo de autenticação FORM do Apache Tomcat pode permitir o bypass de uma restrição de segurança específica do método.
* [CVE-2026-66422: Apache Tomcat: referências de funções Servlet podem ignorar restrições declarativas de função](./6fa514f2f47d2b6d7dd1ebc98ee507f31d1b17136346b35301776153b0dccce3.md) - Informativo · VULN · Referências de funções no Servlet podem permitir bypass de restrições declarativas de autorização no Apache Tomcat.
* [CVE-2026-65927: Apache Tomcat: RewriteValve [N] reinicia na segunda regra e pode ignorar o controle de acesso](./a0c8b42db717cbdd311fe77b7ee8b0a565f39edf3cddcaacfe1b93c9e2caa655.md) - Alto · VULN · Um erro off-by-one no RewriteValve do Apache Tomcat pode reiniciar o processamento e permitir bypass de controle de acesso.
* [CVE-2026-65905: Apache Tomcat: ataque de repetição limitado possível com autenticação DIGEST](./ef003e870e1bd8234aecc52bbd6acb6b60a28e34283968d0fb8050276f8fce62.md) - Informativo · VULN · Uma falha no autenticador DIGEST do Apache Tomcat permite um ataque de repetição limitado em determinadas condições.
* [CVE-2026-65637: Apache Tomcat: bypass HTTP/2 sem autoridade da validação estrita de SNI — correção de CVE-2026-32990 incompleta](./9f5d72866ca2ef0b8fcbab0c9575220ee0af1a11ad8cf612abfd282ea5146519.md) - Médio · VULN · Uma correção incompleta da CVE-2026-32990 permite bypass da validação estrita de SNI em conexões HTTP/2 do Apache Tomcat.
* [CVE-2026-65183: Apache Tomcat: TOCTOU ao definir permissões específicas para Unix Domain Sockets](./6da47712fbda5b1cc2a22b3d0a7b7d279c328f2e7104da38752174356383f7fa.md) - Informativo · VULN · Uma condição de corrida TOCTOU ao criar Unix Domain Sockets pode permitir acesso não autorizado por um usuário local no Apache Tomcat.
* [CVE-2026-65182: Apache Tomcat: bypass da restrição de segurança de maior prefixo](./7ed0359edab40570e98024b5ffd308665c5c9afbe3c0d730b71eadf28580d31e.md) - Alto · VULN · Uma falha de controle de acesso no Apache Tomcat pode permitir bypass de uma restrição de segurança associada ao caminho mais longo.
* [USN-8659-4: vulnerabilidade no kernel Linux (Oracle)](./b51cae2c78cf1ac4e13a44a10f77d506bf8d91b6b60354f2e72d8f096e0f5c70.md) - Médio · PATCH · Uma atualização do Ubuntu corrige uma vulnerabilidade no subsistema Open vSwitch do kernel Linux.
* [CVE-2026-19672: CPython: bypass do filtro de extração tarfile permite criar diretórios fora do destino](./f182ba2c0b8a672edc8c0be50bf46ccc98d75ca11897fbbc86effe7ccc346347.md) - Médio · VULN · Um bypass do filtro de extração do tarfile no CPython permite criar diretórios fora do diretório de destino.
* [Re: [OSSA-2026-037] OpenStack Keystone: aplicação inconsistente de escopo para tokens delegados (CVE-2026-80182, CVE-2026-80184)](./eae162cbf35feefa54f3f7cbdd0cab5a106f257f5bbc72464cf4fb7dac106463.md) - Alto · ADVISORY · Uma falha no Keystone aplica escopos de forma inconsistente a tokens delegados e afeta as versões listadas no aviso.
* [[vim-security] Execução arbitrária de comandos Ex por meio de nomes de arquivos no C Omni-Completion em Vim < 9.2.1011](./82307c899ac3b44737487e6435b30e28234282b99a169c4965a6af303d3959df.md) - Médio · VULN · O Vim anterior à versão 9.2.1011 permite execução arbitrária de comandos Ex por meio de nomes de arquivos no C Omni-Completion.
* [CVE-2026-78655: Punk::Plugin::TOTP anterior à 0.05 permite redefinir o limite de tentativas do segundo fator repetindo um cookie de sessão anterior](./edded1a4362f1ab76ec64e506399e22826eba41252cbb394427e4057794b00fa.md) - Médio · VULN · Versões anteriores à 0.05 do Punk::Plugin::TOTP permitem redefinir o limite de tentativas do segundo fator por repetição de cookie de sessão.
* [USN-8666-2: vulnerabilidades no kernel Linux (Azure)](./b353596fd1395972a12fc66d991119e28cbe8ac9ac50041bda67ca77b414b2b5.md) - Alto · PATCH · Atualização do kernel Linux para Azure corrige vulnerabilidades em vários subsistemas, incluindo Wi-Fi, rede, sistemas de arquivos e criptografia.
* [USN-8630-5: vulnerabilidades no kernel Linux (Raspberry Pi)](./77d08ea6c11dcb96df8e134ce2188fd376cf169771da6789631c37fd68f2d904.md) - Médio · PATCH · Atualização para Raspberry Pi corrige vulnerabilidades do kernel Linux em arquitetura, rede, sistemas de arquivos e outros subsistemas.
* [mklinux-v7.0-mk2 lançado](./152e279e5aa276ac4f8c66084a8d2af6d831093a7e2a8835221b9db37dfbb9e7.md) - Informativo · RESEARCH · O mklinux v7.0-mk2 permite executar vários kernels Linux independentes simultaneamente em bare metal, sem hipervisor.
* [58 pessoas presas em operação internacional contra o cibercrime](./cdb65aa10653c014edb7b5c85ce03b99575644c00c9def1efe82a617889bc7e1.md) - Médio · THREAT · A Interpol informou ter desmantelado uma rede de crime como serviço na Argentina ligada a domínios e lavagem de dinheiro para grupos criminosos da África Ocidental.
* [USN-8658-3: vulnerabilidades no kernel Linux](./3b85dd84e7c93ea6d315d0f6dedd7b4f85495d521ad9a885d834c0a05ff275d1.md) - Alto · PATCH · Atualização do Ubuntu corrige vulnerabilidades no kernel Linux que poderiam permitir o comprometimento do sistema.
* [USN-8643-4: vulnerabilidades no kernel Linux](./e927ca52fd24c0b85c09f1a90a56720a265f966557137bbd04116bfeb777ebb6.md) - Alto · PATCH · Atualização do Ubuntu corrige falhas no kernel Linux relacionadas a drivers de rede, Open vSwitch e SCTP.
* [USN-8659-3: vulnerabilidade no kernel Linux para Azure](./f81caf8e9c948e5d8588de4ebf92bee291f789b129df3647cb9cc34ad0d2a4dc.md) - Alto · PATCH · Atualização do Ubuntu corrige uma vulnerabilidade no subsistema Open vSwitch do kernel Linux para Azure.
* [USN-8680-1: vulnerabilidades no FFmpeg](./c3a7a4f3f08bcafded00749e2573eff84ec0ee2a73c904d9afe1ce498b2b7330.md) - Alto · VULN · Falhas no tratamento de legendas e vídeos pelo FFmpeg podem causar negação de serviço ou execução arbitrária de código.
* [USN-8679-1: vulnerabilidade no Vim](./7da9adcc76e118793411f1eeffc3b8129a4f8092a37f7c34e3ae7fe621bd9835.md) - Alto · VULN · O tratamento incorreto de determinados arquivos de tags pelo Vim pode permitir execução arbitrária de código.
* [Plataforma de benefícios Paylogix afirma que hackers roubaram dados financeiros e de saúde](./89a6314a1ca34b8c9aa114c4c03c5b10871b83363cb2ed313ff87b484fd5bf2b.md) - Alto · THREAT · A Paylogix informou a reguladores que hackers roubaram dados sensíveis de dezenas de milhares de pessoas de seus sistemas.
* [USN-8678-1: vulnerabilidades no OpenSSL](./03210abb1a5a5705bb72ff750d8c0a49c69ef5115ab61f053073c3df0da8c2e8.md) - Alto · PATCH · Atualização corrige falhas do OpenSSL que podem causar negação de serviço, execução de código e falsificação de AEAD.
* [OSSA-2026-037: escopo inconsistente em tokens delegados do OpenStack Keystone](./9672c41edbdbb8cd0cc73a9a0188d9a76a92edf9f18a67690d6bbd10e4a7b6bc.md) - Alto · ADVISORY · O OpenStack Keystone apresenta aplicação inconsistente de escopo em tokens delegados; o aviso lista CVEs pendentes e versões afetadas.
* [USN-8670-2: vulnerabilidade no curl](./0a5e6ac6a6161fe2962cdee3d90553ca9eaa6de35cce0fbe0fe805a63768a0d1.md) - Médio · PATCH · Atualização do curl para versões antigas do Ubuntu corrige o uso potencial de certificados de cliente incorretos ao reutilizar conexões.
* [OpenRGB: comprometimento remoto do sistema por protocolo de rede personalizado](./9b03e8605646709443665a1c57e2bd82739cc33074fe478a60547ab87d4cec04.md) - Crítico · VULN · Uma análise do OpenRGB identificou falhas graves no protocolo de rede personalizado, associadas às CVEs CVE-2026-59682, CVE-2026-59683 e CVE-2026-18794.
* [Aviso de segurança do OpenSSL — 25 de agosto de 2026](./5d9f5cf763bfef59a020e67f7fa89e5047459c438d34ce4bee7e66734021f290.md) - Alto · ADVISORY · O OpenSSL pode sofrer double free ao processar pacotes QUIC INITIAL, causando possível negação de serviço; a falha é CVE-2026-18798.
* [graphql-go/graphql: confusão de tipos e DoS irreversível por estouro de pilha](./c5e7c6bd1afdac1248d6435f9fda8a06baa370888280bfafe5d03cce47530ec7.md) - Alto · VULN · A biblioteca graphql-go/graphql até a v0.8.1 possui confusão de tipos e DoS por estouro de pilha; não há versão corrigida disponível.
* [O caminho para o SOC autônomo: primeiros resultados da IA e impactos na cibersegurança](./d9f0965bd2fad8c4a22656b9160537e27e6c697e58e5e9d5af9f16b2d57b1e0b.md) - Informativo · RESEARCH · Pesquisa com 611 profissionais aponta ganhos iniciais de IA em resposta a incidentes, adoção de plataformas e novos riscos em agentes e dados.
* [Ofuscando endereços IP como nomes de host](./5fe1574336eb060cd69f5e4a567eb35fef5a1a7086425f924ab2dcfd02fb4a13.md) - Médio · RESEARCH · Nomes de host podem contornar filtros que bloqueiam literalmente o endereço IP do serviço de metadados de nuvem em ataques de SSRF.
* [USN-8675-1: vulnerabilidades no Perl](./1e134f65000465fbee988bdf0c3a83e4a44b8483eaa5fd6e69a7960428d47703.md) - Alto · PATCH · Atualização do Perl corrige falhas que podem causar divulgação de informações, bypass de restrições e negação de serviço.
* [Calendário clássico na linha de comando com o Remind](./6233930fb7a151d130c9763b257018f51266c78dc02c380cc360c7d88793fe12.md) - Informativo · NOTA · O Remind é um calendário e programa de alarmes para linha de comando, com linguagem própria e interface gráfica opcional baseada em Tk.
* [Ucrânia dará ao Reino Unido acesso a dados do campo de batalha para treinar IA](./ffa50c5239f464b1c89244371031949116045b0fc335f8e491ccc743bac5500d.md) - Informativo · NOTA · A Ucrânia permitirá que empresas e pesquisadores britânicos usem dados do campo de batalha para treinar e testar sistemas de inteligência artificial.
* [Vanilla OS 3 lançado](./cfff2c8498e46262528b868516dd362614e615c0c99e6337a6e6735964c215b4.md) - Informativo · NOTA · O Vanilla OS 3, distribuição Linux imutável para desktops, adiciona suporte a Arm64, SDK próprio e uma reescrita do gerenciador Apx.
* [Atualizações de segurança de terça-feira](./1fd6f8e06d458a7ff76d590000be4c80cbb2b2c70f5473ec65a4708e45a8bc5a.md) - Médio · PATCH · Distribuições AlmaLinux, Debian, Fedora, Gentoo, Mageia, Oracle, Red Hat, SUSE e Ubuntu publicaram atualizações para diversos pacotes.
* [Governo britânico busca poderes para bloquear secretamente fornecedores de tecnologia de risco](./42b7696f159b3e7c4b300d08d8e85fffbff0b3f6262e92accfaea580505a69fd.md) - Informativo · NOTA · O governo britânico quer poderes para impedir que certos fornecedores de tecnologia atendam empresas de setores críticos, possivelmente sem divulgação pública.
* [Ebyte NE2-D11](./f24363643583e1533189c43dc601784e78d855c5073dae6473d2f5cdc9fa0d5a.md) - Crítico · VULN · O Ebyte NE2-D11 possui múltiplas falhas, incluindo bypass de autenticação, exposição de credenciais e CSRF; a versão afetada é FW-9167-0-11.
* [Uma história de dois SOCs: lições de duas avaliações de red team](./9dcb28fb575bad689e6be9e95812d192dfb47ef46ed5e72ebec577171759395b.md) - Médio · ADVISORY · Avaliações da CISA mostraram que detecção ajustada, resposta coordenada, controles de nuvem e gestão de identidades reduzem o impacto de intrusões.
* [Rently Smart Home](./63c47d2ccba3815979133ecec701b50d0cabe43d42bc9428d49fc74c40b627fe.md) - Alto · PATCH · A versão 20.1.0 e anteriores do Rently Smart Home expõe PINs, incluindo o PIN mestre, permitindo contornar permissões; a falha foi corrigida.
* [CISA adiciona uma vulnerabilidade explorada ao catálogo](./3363b96805d1e568ebe041407b48d0e9e3f42b5d54d98a6a9f83ffd07f2a262a.md) - Crítico · EXPLOIT · A CISA adicionou a CVE-2026-60004, falha de injeção de código no Gitea, ao catálogo de vulnerabilidades exploradas conhecidas.
* [PayRange API](./695bff49db95f15de2a517bb454733d656c225fe1856988e244565d15df8a4c3.md) - Alto · VULN · Falha de autorização na PayRange API expõe dados de dispositivos e pode permitir alterações arbitrárias e negação de serviço.
* [ZoneMinder](./ae5c5535ed1e0a6c2251788dca4fa28b775e793435589c69e15e20cce528ef24.md) - Crítico · EXPLOIT · Uma injeção de comandos OS autenticada no ZoneMinder permite execução remota de código como o usuário do servidor web.
* [Siemens SIMATIC IoT2050 Advanced](./346842b03bec5d9ea76857bcda566b499e6ffe506dfa948ea28462b810287041.md) - Crítico · EXPLOIT · Falha crítica de autenticação no Node-RED permite RCE remoto não autenticado com privilégios máximos em dispositivos SIMATIC IoT2050 Advanced.
* [Nova Zelândia pretende proibir redes sociais para menores de 16 anos](./0381b79a6e73cd3b03fc4aa98f06aa218572597310bac29bc48b627d28772d3a.md) - Informativo · NOTA · Projeto exigiria que plataformas de alto risco verificassem se os usuários têm mais de 16 anos.
* [Indiano que fugiu dos EUA é preso sob acusação de ajudar golpistas a desviar US$ 7,5 milhões de idosos](./f2986702c6cf28e432e3c1e195465dd8b6f2acc11b4f9826630d210326da7393.md) - Informativo · THREAT · Morador de Jersey City é acusado de atuar como mula financeira para cibercriminosos que roubaram milhões de idosos.
* [CVE-2026-78329: Apache Camel Undertow não aplicava filtro específico de cabeçalhos](./19da1840e8c68a546b9e1542a27e6a287603424ede2420f2bcb6091c0634d6d9.md) - Médio · VULN · Falha moderada de validação de entrada no Camel Undertow fazia com que filtros de cabeçalhos não fossem aplicados em rotas configuradas.
* [CVE-2026-71300: Apache Camel Atmosphere WebSocket permite injeção de cabeçalhos](./1d63d578cc629141382093530b52399652fcb5deeb81e6dd0ab411ded1a67a65.md) - Médio · VULN · Falha moderada de validação de entrada no componente Atmosphere WebSocket permite injeção no despacho de cabeçalhos.
* [CVE-2026-66908: Apache Camel aceitava tokens JWT sem validar emissor ou audiência](./87a550d8780112b826b74b11eeb97d0d03443a868ef3b0a64f3420961280ea63.md) - Alto · VULN · Falha importante de autenticação permitia aceitar qualquer token JWT não expirado assinado por uma chave confiável.
* [CVE-2026-66907: Apache Camel Google Storage vulnerável a path traversal relativo](./17b8efdd79f352d499900858b4f094a975ee53877edb50bbc90ce23a373156dc.md) - Médio · VULN · Falha moderada permitia que o nome remoto do objeto fosse anexado ao diretório de download sem restrição adequada.
* [CVE-2026-66906: Apache Camel Azure Storage Blob vulnerável a path traversal relativo](./895239f1a42f4464ba97dc43ae9b0e5c4cac4e9da97d8fbde10304bb4b1aff42.md) - Médio · VULN · Falha moderada permitia construir o destino local de download a partir do nome remoto sem restringi-lo ao diretório configurado.
* [CVE-2026-63621: Apache Camel Knative permitia injeção por campos de extensão CloudEvent](./9ac2c33ae5184faff829ba5391ccef4b1c57112f142c715d2e519a8d217a85db.md) - Médio · VULN · Falha moderada fazia campos CloudEvent serem mapeados para cabeçalhos sem aplicar estratégia de filtragem.
* [CVE-2026-60093: Apache Camel Azure Storage DataLake vulnerável a path traversal relativo](./c6e6e7f2e1340a4b0ae1b8c5fd7c1133262bf8142545c96937c1802010d617c5.md) - Médio · VULN · Falha moderada permitia construir o destino local de download a partir do caminho remoto sem restringi-lo ao diretório configurado.
* [CVE-2026-59230: Apache Camel Mail copiava cabeçalhos MIME sem filtragem](./4538dcf9c581c7070bbccc81ed490560c098ad69d7e7bf4d5528df37c39cf35d.md) - Médio · VULN · Falha moderada fazia cabeçalhos MIME serem copiados para mensagens Camel sem estratégia de filtragem durante o unmarshalling.
* [USN-8671-1: vulnerabilidades no FFmpeg](./e7f0d7975f8788ff34842333f386e8ba086ff77e3ecd6455a63c71664a67b32b.md) - Alto · PATCH · Falhas no FFmpeg poderiam causar negação de serviço, execução arbitrária de código ou exposição de informações sensíveis ao processar arquivos de mídia.
* [CVE-2026-75099: Apache Allura expõe conteúdo por REST sem autenticação](./ee46db5b956eaad6bffd2368d947b17d29f56eb067efa0ef679c3e5cdb3d6047.md) - Alto · PATCH · Falha importante permitia a divulgação não autenticada de determinados itens de conteúdo no Apache Allura até a versão 1.19.1.
* [USN-8670-1: vulnerabilidade no curl](./51c9420562e260327b696d4de57d7216607251e47791287db766ac2ac526b1c4.md) - Médio · PATCH · Falha no curl ao reutilizar conexões poderia fazer com que certificados de cliente incorretos fossem usados.
* [CVE-2026-78331 / CVE-2026-78332: múltiplas vulnerabilidades no NethServer](./b1ab99e76e3823d2541523e69ef4bb175f0d6db8a58ebab06dda242ef1653b0d.md) - Alto · VULN · Duas falhas de XSS armazenado no módulo WebTop afetam versões 1.5.6 e anteriores e permitem executar JavaScript ao visualizar eventos ou contatos.
* [Como se proteger da computação quântica](./4062db5ef4f9a990fb553be0caf43ef0d10fc5c4f032dcd97a125b9a97b12d7c.md) - Informativo · RESEARCH · Pesquisas recentes reforçam a necessidade de avaliar configurações e atualizações de protocolos contra futuros ataques quânticos.
* [24 de agosto – Relatório de inteligência de ameaças](./f9cc3dd236961d558fab6166e1307f70c18ca9e922ed13da6f996cbbc66a215d.md) - Crítico · THREAT · Relatório reúne violações, ameaças de IA, vulnerabilidades críticas exploradas e campanhas de malware observadas na semana de 24 de agosto.
* [Emacs 31.1 lançado](./c93b42e7843fd42d28525d994d4aa5c5fa9fd4b981e2d1f94be8bc03556b2aae.md) - Informativo · NOTA · A versão 31.1 do Emacs traz mudanças como a remoção do Emacs dumper e um novo diretório de Lisp do usuário.
* [Atualizações de segurança para segunda-feira](./bb2ca9dcbb6bb25ea846edc93b56155fab7944c2a8b7249e9f6453ceee9f45e8.md) - Médio · PATCH · AlmaLinux, Debian, Fedora, Gentoo, Oracle, Red Hat, SUSE e Ubuntu emitiram atualizações para diversos pacotes.
* [Hackers infectam sistemas automotivos Android para criar botnet de proxy](./7c4f09a7f1a38cae4df7bc6a2dc47f53b9690e819022236b361c83d249008723.md) - Alto · THREAT · Uma nova linhagem de malware infecta sistemas automotivos baseados em Android e transforma os dispositivos em parte de uma botnet.
* [CISA adiciona uma vulnerabilidade explorada ao catálogo](./e1e12364e93e6f93d55c917877885a0abc5a454f06962d8a1ae41ce88bd882a3.md) - Crítico · EXPLOIT · A CISA adicionou a CVE-2026-21962 ao catálogo KEV com base em evidências de exploração ativa.
* [Re: kernel Linux: DoS de convidado para host via TAP](./013cce26a99c566d18003535627e963174ba64b2e292a8ac2a6c00603cda9a8a.md) - Alto · VULN · Foi atribuído o identificador CVE-2026-74684 a uma vulnerabilidade de negação de serviço de convidado para host via TAP.
* [Telepresença holográfica surpreende com recriação real da cena](./1a1d97e44d5915f85d18ded3c8392cbe0fd8c88991cde95f41f3c5ada5a3701b.md) - Informativo · NOTA · Tecnologia de telepresença imersiva captura uma cena física e reproduz frentes de onda 3D em tempo real.
* [Transistor tribotrônico gera a própria energia para interação humano-máquina](./bbcc306a61fc7909afaff8ed8b245986eaafd56a918f670cf7b9aad99b7f1e3c.md) - Informativo · RESEARCH · Sensores de toque e proximidade para peles eletrônicas, robôs e próteses dispensam baterias.
* [Revestimento transparente mantém morangos mais frescos do que a geladeira](./9fc55f3582163dff8e13fee522f5e381300097cacbac147f6b6626711324f2b8.md) - Informativo · RESEARCH · Após quatro dias em temperatura ambiente, morangos revestidos perderam menos da metade da água das frutas sem revestimento.
* [Re: execução local de comandos no Emacs via TRAMP sem interação](./62e432b3d0b85c502f16a249cd78d4aa176619f05b0d12a47c971160d439f5e6.md) - Médio · VULN · Discussão relata execução local de comandos no Emacs via TRAMP e questiona se haverá correção no Emacs 31.
* [CVE-2026-77781: Tie::Hash::Regex anterior à versão 2.0.0 lança exceção com chaves de consulta não analisáveis](./1237801a652c5cb93eed612e459f233070a1232a23410c0795816ff79b852976.md) - Médio · VULN · Versões anteriores à 2.0.0 do Tie::Hash::Regex para Perl lançam uma exceção diante de chaves de consulta não analisáveis.
* [Re: OVSwrap (CVE-2026-64531): vulnerabilidade de root local no kernel Linux/OVS](./96058fb0134e58b4a4823681e50ebd2d45fab80500f2303b1408b4fde858c6ef.md) - Alto · PATCH · Mensagem informa que os patches da vulnerabilidade de root local no Linux/OVS estão em processo de incorporação.
* [USN-8658-2: vulnerabilidades no kernel Linux (IBM)](./5cf7073cfd1456d035096af5e0700be01dda4f163b17eca95dce4e8ac8dc5d32.md) - Alto · PATCH · Atualização do Ubuntu corrige falhas no kernel Linux relacionadas ao Open vSwitch e ao protocolo SCTP.
* [USN-8661-2: vulnerabilidades no kernel Linux (baixa latência)](./dfc2fb215913c4ae23323d9d9f5d80d4fd32b7d707935c91a82c47813b0d3c69.md) - Alto · PATCH · Atualização corrige falhas no kernel Linux, incluindo injeção de pacotes por proximidade física em redes mesh Wi-Fi.
* [USN-8669-1: vulnerabilidades no kernel Linux (NVIDIA)](./e12c1cbdb651d00e02d76d1647dc38399feb9beba3163c06d0e019cbcf04e373.md) - Alto · PATCH · Atualização do Ubuntu corrige numerosas vulnerabilidades do kernel Linux em drivers, redes, sistemas de arquivos e outros subsistemas.
* [Parlamentares pedem investigação sobre o impacto dos cortes de pessoal na CISA](./6c5cdebd2b26b7d35d552c1a9daa2000c97ca9d536ec1a9f5b87403d91e6abca.md) - Informativo · NOTA · Parlamentares afirmam que pouco se sabe sobre o impacto dos cortes recentes na CISA e sobre a reposição do conhecimento perdido.
* [USN-8643-3: vulnerabilidades no kernel Linux (NVIDIA)](./0232f51d86d2cd6e5ffc9ee2ce66eb659d1022ed7bfb2ebf3fe9e1e48ffdbf0a.md) - Alto · PATCH · Atualização corrige vulnerabilidades do kernel Linux nos drivers de rede, Open vSwitch e protocolo SCTP.
* [USN-8659-2: vulnerabilidade no kernel Linux (HWE)](./c18eae5497f4d879236f278e18458fb6e3dead918a39e7798188a9fafcf5eba6.md) - Alto · PATCH · Atualização do Ubuntu corrige uma vulnerabilidade de segurança no subsistema Open vSwitch do kernel Linux.
* [USN-8668-1: vulnerabilidades no kernel Linux (GCP)](./fe503ded9e230667393e565dbd3a45b770891713dc7b81e31e7e470661ffbb03.md) - Alto · PATCH · Atualização corrige falhas no kernel Linux, incluindo leitura fora dos limites no NTFS e problemas de execução especulativa em processadores AMD.
* [USN-8667-1: vulnerabilidades no kernel Linux (KVM)](./409ff2f26eb5cd449dcf686755bf09c0a9c1074636276b6446e1cfb537fe2f9e.md) - Alto · PATCH · Atualização corrige falhas no kernel Linux e uma vulnerabilidade Wi-Fi que permite injeção de pacotes por atacante fisicamente próximo.
* [USN-8662-2: vulnerabilidades no kernel Linux (FIPS)](./6e161493a7aad2db44cec4e695a96a782b35a2382eaeaa036fa9353daaf06213.md) - Alto · PATCH · Atualização corrige vulnerabilidades do kernel Linux em arquitetura, criptografia, rede, sistemas de arquivos e outros subsistemas.
* [Execução local de comandos no Emacs via TRAMP sem interação](./0645b9a54874f9d184da94fd65c47ecf501b0aaac2a077ccd69944cca4a66a0f.md) - Crítico · VULN · Pesquisador relata vulnerabilidade de execução local de comandos no GNU Emacs 30.2 ou posterior, possivelmente também em versões anteriores.
* [U.S. Bank afirma que alegações de violação estão relacionadas a incidente com quarto fornecedor](./9e32908e429b5d1876b2f726bc21d0cb580c886101d48bf12294a89a33873b02.md) - Informativo · THREAT · O banco afirma não haver evidências de comprometimento de seus próprios sistemas, redes ou repositórios de dados.
* [Hospital canadense infantil atacado novamente por cibercriminosos após roubo de dados de funcionários](./7a88db0b2ef99b06272e09e6ff89c6ee7e0f35a8ca68bb9c48a1eca88eb72d92.md) - Médio · THREAT · Hospital canadense relata roubo de dados de funcionários ligado a um aplicativo de software de terceiros.
* [Empresa russa de monitoramento de redes confirma ciberataque reivindicado por hackers pró-Ucrânia](./b18b55d9d3ca17e62e2d5c8857fe11636e211da3eebfbe2342226a62f56d8aad.md) - Médio · THREAT · A empresa confirmou um ciberataque após um grupo afirmar que permaneceu mais de um mês na rede e acessou sistemas internos.
* [Considerando a licença OpenMDW](./49bbc66b4e6743ea9bcadba76111c7f911605e685fa4f99980ecd5d70f2b56f5.md) - Informativo · RESEARCH · A licença OpenMDW busca esclarecer a distribuição de LLMs, dados e pesos, mas enfrenta dificuldades para obter consenso.
* [Atualizações de segurança de sexta-feira](./c23cae15cd5d3ca2ebb75342e0dd6128f82abfb3bc31d11f3b2e9b62717dede5.md) - Médio · PATCH · AlmaLinux, Debian, Fedora, Red Hat, SUSE e Ubuntu publicaram atualizações para diversos pacotes e componentes.
* [O bom, o mau e o feio em cibersegurança — Semana 34](./fd35a6d849a087da226f257d1a9108745e1e6e83c3e034e08ca32155c684cf3d.md) - Crítico · THREAT · Edição reúne acusações contra ciberatacantes iranianos, expansão do ransomware Medusa e exploração ativa de falha RCE no Windows.
* [CISA adiciona uma vulnerabilidade conhecida como explorada ao catálogo](./220d616ce91ac052fb81f915dedd0f04d8d2ae9b75074602ed137532e4904ec8.md) - Crítico · EXPLOIT · A CISA adicionou a CVE-2026-73570, uma injeção de comandos do sistema operacional no Zimbra Collaboration Suite, ao catálogo KEV.
* [Liga de alumínio fundido atinge nível para aplicações automotivas e aeronáuticas](./8f4a89f4c43b443ef761940cba84f6ae83c41aefa12a52a2540dc61659b9b876.md) - Informativo · NOTA · Ligas de alumínio fundido são leves e baratas, mas frequentemente falham prematuramente; o texto afirma que o problema foi resolvido.
* [Para uma nanotecnologia melhor, troque a fita adesiva por mica](./c5a6bfc89281888fd4ed8eb596e7f3d08af7d4453240f011dbdcd8ba9f91b015.md) - Informativo · RESEARCH · A fabricação de materiais monoatômicos como o grafeno começa a abandonar a técnica da fita adesiva em favor da mica.
* [Quem ficou de fora da implantação de MFA? Mais PowerShell + Graph + scripts do Entra!](./d8ee59e2c99945e3ae687e0b0d7b63785298715738cb3111c76d4be70b767820.md) - Informativo · ADVISORY · Artigo apresenta automação para identificar contas que ficaram fora de uma implantação de MFA usando PowerShell, Graph e Entra.
* [ISC Stormcast de sexta-feira, 21 de agosto de 2026](./2adcc254e5630b42fb62007d5a42a03b4d8a950dc90bda529cb620a32c9b9a2a.md) - Informativo · NOTA · Episódio do ISC Stormcast de 21 de agosto de 2026 é referenciado no feed.
* [CVE-2026-15743: versões até 0.38 do Catalyst::Plugin::Static::Simple para Perl marcam respostas como armazenáveis publicamente em cache](./82025878da0fe0e971fed9c0408fa2f5e01c526c94231574623f144ff1fec8e9.md) - Médio · VULN · Versões até 0.38 podem marcar respostas como armazenáveis em cache público, expondo potencialmente conteúdo destinado a usuários específicos.
* [Uma análise do toolkit de componentes de desktop Quickshell](./75f20886378a89b8bc2aefec26d0fce5d0c6b914cdaf3bbef3c608ed618e527c.md) - Informativo · RESEARCH · Quickshell é um toolkit baseado em QML para criar componentes gráficos de desktop, como barras de ferramentas e menus.
* [Operação de espionagem ‘SilkParasite’, da China, mira a Ásia Central com malware assistido por IA](./fc9a7b27534c2041bb5d2a9ee923869f1fb3e0eae9648444c2dd0fbd6084fbc5.md) - Alto · THREAT · Hackers suspeitos de vínculo militar com a China usaram IA para desenvolver malware em uma campanha contra governos da Ásia Central.
* [O setor cibernético está deixando passar o ponto?](./ac576cabe48baf2bbb0245e367f9b6c8f9d3c7a036cae78cbb25285732595912.md) - Crítico · THREAT · A newsletter discute operações cibernéticas ofensivas autorizadas para empresas privadas e o grupo UAT-10147, que usa IA e malware para comprometer servidores.
* [Senadores pressionam o TikTok por reter recursos de segurança de alguns usuários](./381836a8aeb60687ecb5b33fa30d3e3aa872a4f94bf37e21a7e683075e7cd0f3.md) - Informativo · ADVISORY · Senadores dos EUA criticaram o TikTok por supostamente reter uma medida crítica de segurança de milhões de usuários americanos.
* [CVE-2026-63044: SSRF autenticada no Apache InLong via POST /api/node/testConnection](./befb6c7adc52afc5939c3c28db0556ae581ec11642b34ee969e33ad9ed2fc401.md) - Alto · VULN · Usuários autenticados do Apache InLong até 2.3.x podem induzir conexões HTTP ou TCP para hosts e portas internos arbitrários.
* [CVE-2026-63043: path traversal no Agent do Apache InLong por caminho de arquivo não validado](./35d18790ac419309fd5e98288fc52eb1115edac00c39d2beaec56cff81e579eb.md) - Alto · VULN · O Apache InLong até 2.3.x permite leitura arbitrária de arquivos no sistema do host Agent por meio de path traversal relativo.
* [CVE-2026-63042: autorização ausente nos endpoints de gerenciamento DataNode do Apache InLong](./c2e7e13a581dc1a0a78a3fa68f70039d8b78e0fa2682d5ac753c62023265a794.md) - Médio · VULN · Qualquer usuário autenticado no Manager pode criar, modificar e excluir definições de Data Node no Apache InLong até 2.3.x.
* [CVE-2026-63040: autorização ausente em forceDelete do StreamSource no Apache InLong](./9611afd8201e1170dcaab125ca0329d24114a48c8c91e43af3ba994a76db2c51.md) - Médio · VULN · Qualquer usuário autenticado pode excluir logicamente todas as fontes de fluxo no Apache InLong até a versão 2.3.x.
* [CVE-2026-63039: injeção SQL no Apache InLong via interpolação de cifrão do MyBatis não validada](./6cd542c8b9d2122a3488f64bd9b61206fbeb334ebb0c4b9056261875a9581ce7.md) - Médio · VULN · O Apache InLong até 2.3.x permite injetar valores em uma instrução SQL por meio do AuditAlertRuleService.
* [CVE-2026-63038: vulnerabilidade de injeção SQL no Apache InLong via concatenação de strings](./57a1e025f2d5fe169f502e09708e5cffaacddc7f7d3ff7647905c21f37da1ca6.md) - Alto · VULN · Parâmetros não validados do Apache InLong permitem injetar SQL arbitrário por meio de dbName, tableName, schemaName e username.
* [CVE-2026-63037: injeção SQL não autenticada no endpoint de listagem de regras de alerta do Apache InLong](./43013e0dd8178098351597b55a29a3a1c57cde5ea073c8250023d9a526fb9888.md) - Alto · VULN · O endpoint de listagem de regras de alerta do Apache InLong pode permitir SQL injection não autenticada na cláusula ORDER BY.
* [CVE-2026-63016: usuários comuns podem criar novos pacotes no Apache InLong](./32574c340e3a3d153380c4fc54baac8a26b739abb87cb8438395da2c8b796fa1.md) - Médio · VULN · Usuários do Apache InLong até 2.3.x podem afetar a configuração operacional ou permitir o upload de pacotes não oficiais.
* [CVE-2026-63015: responsáveis não associados a modelos podem visualizar informações de modelos no Apache InLong](./e6d66e0a313b256025563120cd383bfdd4a01d4279bebf2b71a055e40aa5c44e.md) - Médio · VULN · A falha permite que responsáveis que não são de modelos visualizem informações de modelos no Apache InLong até a versão 2.3.x.
* [rsyslog: reforço de contenção do dynaFile do omfile (GHSA-xmp9-244p-5ggv)](./dbba148286a3c39f65fee0d8d71cc814dbb1afc6945984b42a16ee141381279c.md) - Médio · ADVISORY · O rsyslog publicou uma orientação de reforço para o tratamento de nomes de arquivos dinâmicos no módulo de saída omfile.
* [USN-8654-1: vulnerabilidades no Netty](./aada4c7cd02f6a28e687b7e45503309d68159bde74a1be753c663c4d77eb1271.md) - Alto · PATCH · O Netty apresenta falhas que podem causar negação de serviço por exaustão de recursos, CRLF injection e request smuggling.
* [Re: vulnerabilidade do GNU Emacs ao abrir arquivo arbitrário](./122bd15dc9fc5eafc978f0c93cdabba8ed3256d4d2191c7b7db7f028b6c9628a.md) - Médio · ADVISORY · Uma mensagem recomenda desabilitar variáveis locais de arquivo como mitigação para a vulnerabilidade do GNU Emacs.
* [KDE Gear 26.08 lançado](./2d20cd1e0e540996f8e50b1b4c3f0ecedc7bd43ef14ec6d224be0ff7d4bfd1c6.md) - Informativo · PATCH · A versão 26.08 do KDE Gear traz melhorias no Okular, Dolphin e Kdenlive, além de correções de bugs.
* [Ataque à cadeia de suprimentos do arrayref (blog do Rust)](./b3dfb3b6b7e1618e8305272d71f1a6942dcba0dde90484bb62d3e3ebbc0f1c42.md) - Alto · THREAT · Um crate malicioso chamado proc-macro1 afetou o arrayref e outros crates após provável comprometimento do computador ou das credenciais do autor.
* [RPM 6.1.0 lançado](./fc47038de99c744a7361070b84e528fe732feb6369d3a66c396fc37dfd37af46.md) - Informativo · PATCH · O RPM 6.1.0 adiciona modificadores para macros, melhorias no tratamento de erros, suporte a tokens PKCS11 e novas páginas de manual.
* [Início da janela de merge do 7.3](./2cd26842ffe4da8719f27c2289fdd460038de922670678ceec3f5d4c6edf3fdb.md) - Informativo · RESEARCH · A janela de merge do kernel 7.3 começou com 2.346 changesets não relacionados a merges, incluindo mudanças no escalonamento de grupos.
* [Usando Microsoft Graph e PowerShell — comandos de detecção de risco](./5c1beeb65a3ce140a77250e6e1643fde15edac42d35d6acabe44d247cf89418b.md) - Informativo · RESEARCH · O texto continua a série sobre Microsoft Graph e PowerShell e examina logins considerados arriscados.
* [Atualizações de segurança de quinta-feira](./e46e0a9103b26d509b39b10c5a320eb08467765b036069383e8dea2475924cca.md) - Médio · PATCH · AlmaLinux, Debian, Gentoo, Oracle, Slackware, SUSE e Ubuntu publicaram atualizações para diversos pacotes.
* [BTR Reforged: transformando o driver de remediação do Defender em primitiva de operação de kernel](./19299057bb45915ef4d0a908743d29f3e4ddd73face9742244340616a991f5f9.md) - Alto · RESEARCH · Pesquisa mostra como o driver assinado BTR.sys do Windows Defender pode executar operações arbitrárias de arquivos e registro no kernel e contornar EDR.
* [Re: libmspack: estouro de buffer no heap em make_decode_table() — CVE solicitada](./16c199c2d361c8d05ca01e32ce8ab8ab80bc91413d6666ae3058d6c2d79d1fe3.md) - Alto · VULN · Discussão sobre um possível estouro de buffer no heap em libmspack e o processo de divulgação da falha.
* [Postfix: lançamentos estáveis 3.11.6 e legados 3.10.13, 3.9.14, 3.8.20, 3.7.22, 3.6.20 e 3.5.27](./5b328f865b8fbd76792d85c4d3a16df04227b2621feea13d4927f415dc04d4db.md) - Médio · PATCH · Novas versões do Postfix corrigem problemas cuja gravidade foi descrita como, no máximo, negação de serviço.
* [Múltiplas vulnerabilidades corrigidas no libgit2-1.9.5 e 1.9.7](./fcef4757c19be2dda34467ef3810d0aa04b05b56476a64ac8cc68749c2a900b3.md) - Alto · PATCH · As versões libgit2-1.9.5 e 1.9.7 corrigem falhas no tratamento de erros e um estouro de buffer no PCRE integrado.
* [Vulnerabilidade do GNU Emacs ao abrir arquivo arbitrário](./8f5bc23df606ad6ca8c105cd608b7b6bc8df60b12cd96cc5c091b11ed37e1599.md) - Crítico · VULN · Uma falha de execução arbitrária de código no GNU Emacs pode ser explorada quando um arquivo é aberto e afeta versões a partir da 28.1.
* [uutils coreutils: ‘stdbuf’ usa LD_PRELOAD em arquivo temporário gravável por todos](./f40274a4c83036fe200b8fb711264bcd3c6d93de91ac50c051b2473cfd3f1f22.md) - Alto · VULN · O programa ‘stdbuf’ configura LD_PRELOAD apontando para uma biblioteca compartilhada em um arquivo temporário gravável por todos.
* [ISC Stormcast de quinta-feira, 20 de agosto de 2026](./362ac051fb62ca96e18410dcf2b57917ef3e4b6c27a914060d623a95887f3cf9.md) - Informativo · NOTA · Episódio do ISC Stormcast de 20 de agosto de 2026.
* [CVE-2026-75628: Punk::OAuth2 permite redirecionamento externo após login](./a0a0714b8dfd666b70786ba6d6748ba32f873509933a3b462034adcf35387b29.md) - Alto · VULN · Versões do Punk::OAuth2 anteriores à 0.03 permitem redirecionamento externo escolhido pelo atacante devido ao tratamento de barra invertida ou tabulação.
* [Edição semanal do LWN.net de 20 de agosto de 2026](./87e81e8e70792aa2142769a50d316ce32f469e4dae72a7595ff526c5955ffac6.md) - Informativo · NOTA · A edição semanal reúne notas sobre Debian, Python, Fedora, BPF, Arm, estatísticas e atualizações de segurança.
* [Aviso de segurança do WebKitGTK e WPE WebKit WSA-2026-0005](./c3c14967c973d831e8a1e40c24d0bb64081259eaf0b38bbb6ed4e1fe4632d388.md) - Alto · ADVISORY · O aviso WSA-2026-0005 trata de problemas de segurança no WebKitGTK e no WPE WebKit.
* [[OSSA-2026-008] ERRATA 2: injeção de comandos no Ironic em implementações de console IPMI](./c060cdc64a48c4ee1c6ce1bb321edde6cd1a09767a9ca70dfa68d70a1bb1ecd7.md) - Crítico · VULN · A vulnerabilidade CVE-2026-42510 permite injeção de comandos em implementações de console IPMI do Ironic.
* [USN-8563-4: regressão no nginx](./e758b187b9a9f943b47d0729318088d084957a5fa618629d6753be7c3b9a575b.md) - Crítico · PATCH · Ubuntu reverte a correção da CVE-2026-42533 por causar regressão, enquanto investiga falhas que podem permitir negação de serviço ou execução de código.
* [OSSA-2026-036: enumeração de alarmes entre projetos no Aodh e bypass de autorização de webhook no Watcher](./d8bb9fe52fdd90ae0208d2f1def8014f2f04126cd2b26d1608fbd86e7efa0688.md) - Alto · ADVISORY · O aviso descreve problemas de enumeração de alarmes no Aodh e bypass de autorização de webhooks no Watcher; o CVE ainda está pendente.
* [Ceph 20.2.4 e Ceph 19.2.6 são lançados com quatro correções de segurança](./9bcbbcb0047325147176d38f124b85cc8cb8d9d28f458858e6729ba8aeed96de.md) - Médio · PATCH · O projeto Ceph lançou as versões Tentacle 20.2.4 e Squid 19.2.6, que incluem quatro correções de segurança.
* [CVE-2026-75589: Net::OAuth anterior a 0.33 compara assinaturas com tempo não constante](./6ff100ffccaa4b759978fe2b5f2622881d310980774d7a9f852adc7b7f7e77c3.md) - Médio · VULN · Versões do Net::OAuth anteriores a 0.33 verificam assinaturas HMAC e PLAINTEXT com comparação não constante em verify.
* [Go 1.27 lançado](./d34cf8266681d98b873e6ad36024169b70c65e7ccffbe3487bb6ad0c94a8f345.md) - Informativo · NOTA · O Go 1.27 adiciona ferramentas, suporte ao algoritmo pós-quântico ML-DSA, novos pacotes para processamento JSON e atualizações da linguagem.
* [CVE-2026-72889: Net::OAuth anterior a 0.33 permite ao remetente escolher o algoritmo de assinatura](./81d47745d5b711c54be866bf60cb3b14418a9ea76b72a18f2b4e17df3b95891d.md) - Alto · VULN · Versões do Net::OAuth anteriores a 0.33 permitem que o remetente escolha o algoritmo de assinatura usado pela função verify.
* [Empresa de prontuários eletrônicos CareCloud informa que 3,7 milhões de pessoas foram afetadas por violação](./a5acf5098e6ae688efa16a2af8a47612eea18eafb2bde629aaf4400b1a1ce540.md) - Alto · THREAT · A CareCloud informou que dados de 3.756.469 pessoas foram vazados após um invasor permanecer oito horas em um ambiente de prontuários eletrônicos.
* [Sete kernels estáveis lançados na quarta-feira](./d3236239b2dbeaa7d68bff10b0bb749a907cc70cdaa24b330918d317bdc30410.md) - Médio · PATCH · Foram lançados os kernels estáveis 7.1.9, 6.18.45, 6.12.104, 6.6.152, 6.1.183, 5.15.216 e 5.10.265, com correções importantes.
* [NSA e FBI alertam sobre hackers que usam ferramentas geradas por IA contra tecnologia de infraestrutura crítica](./218d9785c83d0a0d96438174ab54bba9a2badb63ea292e3567e720618291e659.md) - Crítico · THREAT · Agências dos EUA afirmam que a campanha atinge PLCs Siemens S7 e usa desenvolvimento assistido por IA junto à exploração de vulnerabilidades conhecidas.
* [Debian avalia oito opções em votação sobre uso de LLMs](./2a10041e860b7d4be18aa6bc5551276683706ab2b321614a040654e44295692e.md) - Informativo · NOTA · Desenvolvedores do Debian votam entre oito propostas sobre contribuições criadas com assistência de modelos de linguagem, incluindo proibição e aprovação explícitas.
* [USN-8651-1: vulnerabilidade no curl](./2f7917a958e2ad3d500feb407eee69e9e7a761d275caecb6e5b822a0912625e5.md) - Alto · VULN · Uma falha no reaproveitamento de conexões do curl pode permitir que um atacante remoto obtenha informações confidenciais quando a origem muda entre transferências.
* [USN-8650-1: vulnerabilidades no Cap'n Proto](./d0b0bf8fcfeae554af0bfa91e039d513a305b4c9dcfc46065937d03dcd2c9b2f.md) - Alto · VULN · Falhas no processamento de mensagens HTTP do Cap'n Proto podem causar interpretação inconsistente e permitir contrabando de requisições ou respostas.
* [Tuba 0.11 lançado](./03536b2b42a262cd93fe8766db0a0d8b4712d4a7d5625d0c201ae62fe9091b5b.md) - Informativo · NOTA · O cliente do fediverso Tuba 0.11 adiciona suporte a coleções e citações do Mastodon, miniaturas personalizadas, novo seletor de emojis e versão para Android.
* [Representando caminhos Python com pathlib](./c34a7661dbb1c34bf40d5a09256d3a9d52a4450315b8b307b19a31b1edddaf6b.md) - Informativo · RESEARCH · Artigo de palestra da PyCon US 2026 defende o uso de pathlib em vez de strings para representar caminhos do sistema de arquivos em Python.
* [Varreduras simples do serviço de metadados de nuvem](./831b8601197eac706f8984878e802831490df9db2a16b545c6f089b77b045f1c.md) - Médio · ADVISORY · Serviços de metadados em 169.254.169.254 podem expor informações da máquina e, em alguns casos, credenciais de funções IAM e tokens de contas de serviço.
* [Autoridades letãs renunciam após ataque cibernético expor dados de 1,2 milhão de pessoas](./e073b4e45e06ac5697c2fd676657301476ec61b50b4b278ebba0551f0804859f.md) - Alto · THREAT · A agência de trânsito rodoviário da Letônia confirmou o roubo de dados de cerca de dois terços da população do país em um grande ataque cibernético.
* [Atualizações de segurança de quarta-feira](./33aaeee9a9279ade55c0be9a9e692ff99839a4d6b1a3cda188629cdf3b5890e9.md) - Médio · PATCH · AlmaLinux, Debian, Fedora, Oracle, Red Hat, SUSE e Ubuntu emitiram atualizações para diversos componentes, incluindo kernels, curl, PHP, OpenSSL e serviços de rede.
* [USN-8649-1: vulnerabilidades no libheif](./bae6ccb635e4e64e441f20f98fe2c041d0b5183f34264705a823be8f3fd67072.md) - Médio · VULN · Duas falhas no libheif podem causar travamento por subfluxo de inteiro e leitura fora dos limites ao processar transformações e blocos descompactados.
* [EUA acusam iranianos por ampla campanha de invasões contra órgãos governamentais e universidades](./9a854b46ed3d4dc968fc9dc023a79b3957f5845a1400d69ae15f76af510e05fc.md) - Alto · THREAT · O Departamento de Justiça dos EUA acusou 17 supostos hackers ligados ao governo iraniano de invadir contas de e-mail e roubar propriedade intelectual.
* [USN-8563-3: vulnerabilidade no nginx](./cf16a27501791ba613c37a04e6c73d8f2313e6def2beda57d305048380f01479.md) - Crítico · PATCH · O Ubuntu inclui uma correção aprimorada para a CVE-2026-42533 após a versão anterior ter sido revertida por causar regressão.
* [CISA adiciona uma vulnerabilidade explorada à lista KEV](./4c61d11ff56c671f75504a9888615746cc765f78b481cd6c6aae5323dea39b96.md) - Crítico · EXPLOIT · A CISA adicionou a CVE-2026-64849, uma falsificação de requisições do lado do servidor no MLflow, ao catálogo de vulnerabilidades conhecidamente exploradas.
* [Defesa contra uma ameaça ativa aos PLCs Siemens S7 Series](./11e82453ad1dbba6a19ecb373d5f3a1e57e77a195ff2cd83518f07747bcebd0b.md) - Crítico · THREAT · Agências dos EUA alertam para reconhecimento ativo contra PLCs Siemens S7, com scripts gerados por IA, varredura da Internet e risco de impacto em processos industriais.
* [USN-8648-1: vulnerabilidades no BIND](./b8f6e1813d20710c1e8a6fe49a77644c4438b60e9fefc27b760cbad7122fa623.md) - Alto · VULN · Oito falhas no BIND podem permitir bypass de validação DNSSEC, falsificação de NSEC3, envenenamento de cache, negação de serviço e bypass de políticas RPZ.
* [Descrevendo ataques com análise de scripts criminosos](./524230a5940912722781be2c5fb4f932ab6046d7396fdf764090b2a6499143a5.md) - Informativo · RESEARCH · A análise de scripts criminosos oferece narrativas compreensíveis de ataques e ajuda a identificar pontos de intervenção, inclusive no uso de IA para escalar fraudes BEC.
* [Flexoeletricidade: enrugar o grafeno produz eletricidade](./db7a57c173aa852ebd11c0a2a9fba12c274c866d09b9fcbe10621f1ed74fb3bc.md) - Informativo · NOTA · Alterar a forma de materiais monoatômicos pode controlar sua eletricidade sem adicionar produtos químicos.
* [Catalisador barato converte CO2 em etanol](./b122fa5ac2a11d0293f4ede5f61523e0224e899c9365037c3a42b38832b35e6e.md) - Informativo · NOTA · Químicos coreanos desenvolveram um catalisador que converte dióxido de carbono diretamente em biocombustível com alta seletividade.
* [USN-8093-2: vulnerabilidade no libssh](./0c1b042b7dfbfc818a978850d6f9ad96a02f94e1002b9fe32909700c510f8e17.md) - Médio · PATCH · A atualização do libssh corrige verificação inadequada de limites ao processar extensões SFTP, que pode causar falha ou comportamento inesperado.
* [USN-8113-2: vulnerabilidades no LibTIFF](./207d3d69483fb71603d4f224d1ca68cca674f701411c4fd25269f50b888407da.md) - Médio · PATCH · A atualização corrige duas vulnerabilidades no LibTIFF que podem causar falhas e negação de serviço ao processar imagens ou diretórios TIFF malformados.
* [ISC Stormcast de quarta-feira, 19 de agosto de 2026 https://isc.sans.edu/podcastdetail/10058, (quarta-feira, 19 de agosto)](./69719a7c7c5bfa8efa0f3cd8f04449dc6a956edacb6d818e363129af0b4dfd92.md) - Informativo · NOTA · Episódio do ISC Stormcast de 19 de agosto de 2026.
* [Re: estouro de buffer no talkd do GNU Inetutils com nomes DNS longos](./fe4a0c0ddf34706a51a892165a86ad193262a7ecb06115412de34f31f364b9bd.md) - Alto · VULN · A mensagem confirma a atribuição da CVE-2026-19720 para um estouro de buffer no talkd com nomes DNS longos.
* [Por que compilar Rust para WebAssembly é lento](./f980b5e2324f2a7717b3393415a098e4182651d3fa4c41c82d741ae355ccd426.md) - Informativo · RESEARCH · Informações de depuração provocam processamento quadrático no LLVM ao compilar Rust para WebAssembly, elevando drasticamente o tempo de geração de código.
* [Firefox 154.0 lançado](./4c727d590cd70469b1e6f50a7861d9256c1f32b79774b22ab284b3327f768afb.md) - Médio · PATCH · A versão 154.0 do Firefox amplia proteções de acesso à rede local e oferece configurações por site para limpeza de cookies e dados.
* [USN-8630-3: vulnerabilidades no kernel Linux (Oracle)](./2ee532501dfa0736fce0d1a6c13e1d39164397633c642796b49d06106461ae3a.md) - Alto · PATCH · Atualização corrige falhas em vários subsistemas do kernel Linux que poderiam permitir o comprometimento do sistema.
* [USN-8636-2: vulnerabilidades no kernel Linux (Oracle)](./82f33cc846c9ae7a6fb0a4b2b87b5770f7cbe75e6213e62a44099bcee99e7c95.md) - Alto · PATCH · Atualização corrige vulnerabilidades em diversos subsistemas do kernel Linux, com possibilidade de comprometimento do sistema.
* [USN-8629-3: vulnerabilidades no kernel Linux (HWE)](./8a9f4027cffdfc6d93fb7219f2fcb62ac8b9ab904872bdd82771d22659f23b87.md) - Alto · PATCH · Atualização corrige falhas do kernel Linux HWE em arquitetura, redes, Netfilter e sockets, entre outros componentes.
* [USN-8646-1: vulnerabilidades no kernel Linux](./b36ead35c6cdf0b50af7ac900b319a2c881b844ad6ace781886059b796e9747e.md) - Alto · PATCH · A atualização corrige falhas no kernel Linux que poderiam permitir o comprometimento do sistema, incluindo problemas em OCFS2, Netfilter e SCTP.
* [USN-8645-1: vulnerabilidades no kernel Linux (Oracle)](./fac2fd5317b5a8e5981a71bdab5421a934f65bf3f0b2c32afa1cda6915df935b.md) - Alto · PATCH · A atualização corrige numerosas falhas do kernel Linux, incluindo injeção de pacotes em redes mesh Wi-Fi e problemas em subsistemas de rede, arquivos e drivers.
* [USN-8644-1: vulnerabilidades no kernel Linux](./c7c7bc266b180842a6f5ba14de40f44c1a5d117a6f817a844b63f33fd412f84d.md) - Alto · PATCH · A atualização corrige falhas do kernel Linux em sistemas de arquivos, protocolos de rede e outros subsistemas.
* [USN-8643-1: vulnerabilidades no kernel Linux](./492288975c8c00cb31927389b46db5dd341e1a5b8e1b89c77e3b979cf14262eb.md) - Alto · PATCH · A atualização corrige falhas no kernel Linux relacionadas a drivers de rede, Open vSwitch e SCTP.
* [CISA afirma que ransomware Medusa atingiu mais de 500 vítimas](./93430e506213cbaefd6bcbec101bea3863df3b60176ec5247cb3d6bfece8ec46.md) - Crítico · THREAT · CISA e FBI atualizaram um aviso sobre o Medusa, informando mais de 500 vítimas até abril de 2026, muitas em setores de infraestrutura crítica.
* [Berlim isola dois ministérios estaduais da rede governamental após incidente de segurança](./8375846fbd2281892069f94da5567fee73857b319d3d20e02d8eaec61e638cf0.md) - Alto · THREAT · Dois ministérios estaduais de Berlim foram isolados das redes governamentais desde sexta-feira, como medida preventiva após uma violação de segurança.
* [Universidade do Texas desliga sistemas em San Antonio após ataque cibernético](./8f557db2f29b740234a927d0e9512f43219c969a082e92f7dfaad1457608a1eb.md) - Alto · THREAT · A Universidade do Texas em San Antonio colocou alguns sistemas, incluindo telefones, offline após identificar atividade de ameaça no campus acadêmico.
* [CPython [CVE-2026-15806]: credenciais do HTTPPasswordMgr enviadas entre esquemas de URL](./df2f44929358e693aedf954d032bf559b78a17d4fdecbcac903fb2750381b94f.md) - Médio · VULN · O aviso descreve uma vulnerabilidade do CPython em que credenciais destinadas a um esquema de URL podem ser enviadas por outro esquema.
* [CPython [CVE-2026-17084]: algoritmo StringPrep considera atributos Unicode fora do Unicode 3.2.0](./a63dc0a20ecdc0382a7f628af3cc4d2fe4d58b779811bf883db3dd7df804cbc6.md) - Médio · VULN · Uma vulnerabilidade de severidade média no CPython faz o módulo stringprep considerar atributos de pontos de código Unicode posteriores ao Unicode 3.2.0.
* [USN-8641-1: vulnerabilidades no .NET](./335b2b588d08c596a6029ba551919269e2290b136b84552d847664c6656794e3.md) - Alto · VULN · Falhas no .NET permitem request smuggling, divulgação de informações, negação de serviço e elevação de privilégios.
* [Hackers têm como alvo agência ucraniana que administra ativos apreendidos de russos sancionados](./67e78c920157f52d18a3afe037e43702d09945c29e60cf3228a1e6cba9700361.md) - Médio · THREAT · Uma agência ucraniana sofreu um ataque durante os preparativos para escolher um gestor de ativos corporativos apreendidos.
* [Fedora se prepara para o fim do AF_ALG](./c1948cb3dafa15d542b0bb16af444640dd1de29dd1105018f02791c1ff0948cc.md) - Informativo · NOTA · O Fedora planeja restringir o uso da interface AF_ALG antes de sua remoção futura do kernel Linux.
* [Atualizações de segurança de terça-feira](./1d5f31e9d737e307b3b3e07606c05dc055e5e60a4596864c8359c5497c4ab1ca.md) - Médio · PATCH · AlmaLinux, Debian, Fedora, Red Hat, SUSE e Ubuntu lançaram atualizações para diversos pacotes.
* [Milhares de sites WordPress invadidos em uma operação: desvendando o StopAndProtect](./d3140381cf29ffd26d60b9239a67fbcabc397773c490c5eae574da04676569b1.md) - Crítico · THREAT · Pesquisa identifica operação que combina ransomware e roubo de dados usando milhares de sites WordPress comprometidos.
* [USN-8642-1: vulnerabilidades no c3p0](./d2ff91114c32b6bf1faa7e5a9863c97c7f26bd2812b1a3fa2e17103e1708a3c3.md) - Crítico · VULN · Uma falha no c3p0 permite execução remota de código por objetos serializados e referências JNDI maliciosos.
* [Siemens Simcenter Nastran](./6d0f5b92fff4baefba6c4936f7123082e0bc9c2d37b4ed05ebc24306128fcf57.md) - Alto · VULN · Falha de estouro de pilha no Simcenter Nastran pode permitir execução remota de código após a execução de binário com string maliciosa.
* [CISA Malcolm](./803ec5a88703e39b91b55984750dab927803a32afb7fd8f4b569d060c5f7a2bb.md) - Crítico · VULN · Vulnerabilidades no Malcolm permitem negação de serviço, traversal, upload de arquivos perigosos e bypass de autorização.
* [CISA adiciona quatro vulnerabilidades exploradas ao catálogo](./1aec1015fd4aa1639d9eefd2fa8637a0284877c699bd3bff82a307d4cab9b7ac.md) - Crítico · EXPLOIT · A CISA adicionou quatro CVEs ao catálogo KEV com base em evidências de exploração ativa.
* [“AI slop”: aviso sobre cadeia combinada — bypass de fallback.efi/SBAT/memdisk](./b1f707a864e12d2574aa901712a66ac14357dc9af0be84e54897f1c8b5e2bbfc.md) - Informativo · ADVISORY · Discussão pública sobre a relevância de uma cadeia de bypass envolvendo fallback.efi, SBAT e memdisk.
* [Microscópio computacional captura 25 bilhões de pixels por segundo](./c61fbae452228d8743265ae3690a100f6c61dd492d0f6c99608d53c32b37ee90.md) - Informativo · RESEARCH · Microscópio computacional alcança captura de 25 bilhões de pixels por segundo.
* [Sensor mecanocrômico funde visão e tato em um único sentido](./6614f95ed1c292a07cca6ac0271c54b8d4700238eeb1026a8112711866329085.md) - Informativo · RESEARCH · Novo sensor mecanocrômico combina percepção visual e tátil em um único dispositivo.
* [Cristal do tempo fotônico molda a luz em ultravelocidade](./4779776d587c864f759563aa4be0205f9a8f18dc41c0f362e684ca21c7bc981f.md) - Informativo · RESEARCH · Experimento com cristal do tempo fotônico aponta para computação óptica, telecomunicações ultrarrápidas e novos lasers.
* [ISC Stormcast de terça-feira, 18 de agosto de 2026](./127b2013e588a9d0aad84176606c1bc9244cae06a61edfb3b910ae4436dffa33.md) - Informativo · NOTA · Episódio do podcast ISC Stormcast publicado em 18 de agosto de 2026.
* [Desenvolvedor de software ucraniano enfrenta julgamento de ransomware na Suíça com pena de 12 anos](./b4a7eb8ab6f1911d520ca8cb951a93856fb978c5c334fd27933331d81677d40d.md) - Médio · THREAT · Ucraniano de 52 anos é acusado de atacar a fabricante ferroviária Stadler Rail em uma operação internacional de ransomware.
* [Apple corrige falhas no iOS e macOS (17 de agosto)](./acba471f4f34157ab9519872f71b4f52d0fd51a6e8df1f803e0af2797e67d467.md) - Médio · PATCH · A Apple lançou atualizações para iOS/iPadOS 26 e 18 e macOS 26, corrigindo 108 vulnerabilidades.
* [Quase 750 mil pessoas tiveram informações financeiras e SSNs expostos em violação de empresa de empréstimos da Carolina do Sul](./e3cefd2af4e2d2826d4ae94129eb2ce3a17b4fa1953b68b3f157905aeebd927e.md) - Alto · THREAT · Uma violação em uma empresa de empréstimos da Carolina do Sul expôs informações de quase 750 mil pessoas.
* [Errata 1: OpenStack Octavia — bloqueio não autorizado da exclusão de política de QoS (CVE-2026-74248)](./ec7b294b1002ce19dcf146815291275c3351a1a23a39778365eb90005b5117be.md) - Alto · VULN · O OpenStack Octavia possui uma vulnerabilidade relacionada à exclusão não autorizada de políticas de QoS, identificada como CVE-2026-74248.
* [USN-8640-1: Vulnerabilidade no Engrampa](./e2012497cd6b416006f94881c820ad8a9a62fa027f84549d9dde3e2c027c5dc2.md) - Alto · VULN · Uma falha no Engrampa permite que arquivos compactados maliciosos gravem arquivos arbitrários e executem código.
* [Fabricante de carteira cripto de hardware SafePal confirma violação que afetou quase 40 mil pessoas](./76528f9c6b5868c66d396c72d430f1728fdcc63f204daa69772b681f26c9146c.md) - Alto · THREAT · A SafePal confirmou uma violação de dados que afetou quase 40 mil clientes.
* [USN-8639-1: vulnerabilidades no libpng](./4eb3c84cbb0be0acc3948d174eea5a3deda9e59a81406f4535982245026d0cb2.md) - Alto · PATCH · Vulnerabilidades no libpng podem causar negação de serviço, execução arbitrária de código ou exposição de informações em versões específicas do Ubuntu.
* [USN-8631-4: Vulnerabilidades no kernel Linux (Azure CVM)](./c3278f35e12ec3018a75dac612e02156a0ed9beb5d75d58d2d07e808692d743e.md) - Alto · PATCH · Atualizações corrigem falhas do kernel Linux em vários subsistemas, incluindo uma vulnerabilidade de injeção de pacotes em redes mesh Wi-Fi.
* [USN-8629-2: Vulnerabilidades no kernel Linux (AWS)](./40e66b5adc213b5c88a48b457f241c8f3d23a3ee948f5f0068e187d27f8c3186.md) - Alto · PATCH · Atualizações corrigem vulnerabilidades do kernel Linux em ambientes AWS e em vários subsistemas de rede e arquitetura.
* [Estatísticas de desenvolvimento do kernel 7.2](./233aaaacaec078729cd79622d77969620a6e533799a504a614b9e7861bf1cd33.md) - Informativo · RESEARCH · O kernel 7.2 foi lançado após um dos ciclos de desenvolvimento mais movimentados da história do projeto, com quase 600 mil linhas adicionadas.
* [Irregular é criticada por suposta “maquiagem” em análise posterior de invasão com IA](./ce4e29663802506261632bf5831a575d8a781e19de66d988f34dd6976821c53a.md) - Informativo · RESEARCH · A Irregular enfrenta críticas após publicar um relatório sobre incidentes em que modelos de IA comprometeram sistemas reais durante avaliações de segurança.
* [Builds inicializáveis: como e por quê](./a8dd893c172fca515659db4a1e7c5cd474a383860348bafc7928fce7c86fc188.md) - Informativo · RESEARCH · O artigo apresenta builds inicializáveis, que partem de um pequeno programa para construir gradualmente todo um espaço de usuário Linux.
* [Polônia investiga violação no software de saúde MyDr que pode afetar 19 milhões de pessoas](./6381ac0178e15ef8d70e59dbc5645d3563ca27e45dcc23469740e9692e490152.md) - Alto · THREAT · A empresa polonesa MyDr identificou e removeu a causa de um incidente que pode ter afetado quase 19 milhões de pessoas.
* [Aviso de segurança do LyX](./964c87bcb519387dc0120cc827b11eb063d5d91f95e03639950fecb8d318d72d.md) - Alto · ADVISORY · Múltiplas vulnerabilidades foram identificadas no processador de documentos LyX e em ferramentas do ecossistema TeXLive.
* [Segurança do compartilhamento de tela da Apple (17 de agosto)](./5331d4bf9953d02791e3ce10038623bf7277109e210d5db7b16b2f7290c81d13.md) - Informativo · RESEARCH · O compartilhamento de tela do macOS utiliza o protocolo VNC, historicamente simples e sem criptografia, na porta TCP 5900.
* [GNU poke 5.0 lançado](./3e27d3d1ab65439e315b7610ad9187cb5f69187c30d42aea548e3fa2dbb65d93.md) - Informativo · NOTA · O GNU Poke 5.0, editor de dados binários, traz melhorias no compilador, na linguagem, no runtime e na biblioteca padrão.
* [Mark J. Wielaard recebe prêmio Distinguished Service Award in Software Freedom](./24def343849b0b47afd4115ce2f302b65a83436d812eca67dacbdd1bbf0b1aed.md) - Informativo · NOTA · Mark J. Wielaard recebeu o segundo Distinguished Service Award in Software Freedom por sua contribuição ao software livre.
* [17 de agosto — Relatório de inteligência contra ameaças](./71811b8d90fe7adec0baa702da1a4bf6ec8d5fceffc28d62eb6db89bdda0ac42.md) - Crítico · THREAT · O relatório reúne ataques, campanhas de IA, vulnerabilidades exploradas e atualizações de segurança observados na semana de 17 de agosto.
* [Atualizações de segurança para segunda-feira](./985a858c1be81a78ea87dafb8166b99b86bc56a2d674b972b4128f770f946d9a.md) - Médio · PATCH · AlmaLinux, Debian, Fedora, Gentoo, Oracle, Slackware e SUSE publicaram atualizações para diversos pacotes.
* [Ucrânia afirma que ataque cibernético atingiu gigante russo do comércio eletrônico Wildberries em meio a ataques de drones](./4b9a9e6077b731e8d84a05a60d8a98048f853f1b8d1f19bb1687dae343b0217f.md) - Alto · THREAT · A inteligência militar ucraniana afirmou ter interrompido operações da Wildberries em um ataque cibernético coordenado com ataques de drones.
* [CISA adiciona uma vulnerabilidade explorada conhecida ao catálogo](./7d20873bddf61646cdc90bece83bb69f162e6be277c175e25b71d62920d59bcd.md) - Crítico · EXPLOIT · A CISA adicionou a CVE-2025-62593, uma vulnerabilidade de injeção de código do Ray Project Ray, ao catálogo KEV por evidências de exploração ativa.
* [Têmpera por luz muda metais alterando seus elétrons](./726472318e00aee5204aae05080d6e2fd0389100bfff66c477153b0a976f2ac4.md) - Informativo · RESEARCH · Descoberta pode ser útil em eletrônica ultrarrápida, física de altas energias e fabricação avançada.
* [Metassuperfícies ganham pixels e inauguram fotônica interativa](./d3e4a3868d8d52bdeb0abf64094e635b8380fb550ad2617d9101b15ee7d55bad.md) - Informativo · RESEARCH · Metamateriais e metassuperfícies passaram a ter pixels endereçáveis independentemente e programação.
* [Detectado buraco negro “errante” na borda de uma galáxia](./0ed9e86e646e80407fdae0323cb01268c1dbd75f92b451276be4fd3d3851f69c.md) - Informativo · RESEARCH · Astrônomos encontraram um buraco negro aparentemente sem uma galáxia do tamanho da Via Láctea ao seu redor.
* [ISC Stormcast de segunda-feira, 17 de agosto de 2026](./46266ecdafc45799524b610ae86a9a17af117ad8407b99916b2aed3014450fc6.md) - Informativo · NOTA · Episódio do podcast ISC Stormcast publicado em 17 de agosto de 2026.
* [OpenZFS Linux: manipulação aberta de zpool e escapes via userns não privilegiado](./3adf2877735d42fc877d382efd1960c7b1577f41cb50b5ec61bd4f2affa37d32.md) - Informativo · RESEARCH · Mensagem questiona a organização e a revisão de um relatório de vulnerabilidade relacionado ao OpenZFS Linux.
* [O kernel 7.2 foi lançado](./7ab5acc39d1807bcc8d67e10fc2ddf998686ca8fba722cc71c9a97bb1d8cbae6.md) - Informativo · NOTA · O kernel 7.2 inclui melhorias em BPF, escalonamento de CPU, Btrfs, swap, Landlock e criptografia em dispositivos de bloco.
* [Wireshark 4.6.8 lançado: 28 vulnerabilidades corrigidas](./879ca8ae78f341cc709f0178246cfaf5f3456bd116899f5dc36f454fc31e7cc4.md) - Médio · PATCH · O Wireshark 4.6.8 corrige 28 vulnerabilidades e 25 bugs.
* [OpenZFS Linux: manipulação aberta de zpool e escapes via userns não privilegiado](./4beade7f2af453c61ee9e73948f08e5796a0951ef1605fc74eb8f5ad19212a09.md) - Médio · ADVISORY · Mensagem informa que correções e orientações de remediação para problemas no OpenZFS Linux ainda são esperadas.
* [CVE-2026-72888: Net::OAuth antes de 0.32 permite exaustão de memória](./66c2a1278b3389b5170dbbe6fe44fbb5566fcfcb870736df20544d3742bda044.md) - Alto · VULN · Versões do Net::OAuth anteriores à 0.32 permitem exaustão de memória por cache ilimitado de falhas em smart_require.
* [CVE-2026-72887: Net::OAuth::Client antes de 0.32 permite downgrade silencioso do OAuth](./2a6b48735e67a41d776fc43dd05a414a9b9f7f53b6362808aa01373858827851.md) - Alto · VULN · O Net::OAuth::Client anterior à 0.32 permite downgrade silencioso de OAuth 1.0a para OAuth 1.0 em get_request_token.
* [CVE-2026-19349: Lemonldap::NG::Portal permite contornar autenticação](./f31bd2126473df0779dcb96e6783e086771f6b98d9e833773094d296bc1a9db0.md) - Alto · VULN · Versões afetadas do Lemonldap::NG::Portal permitem bypass de autenticação por uso do parâmetro state do OAuth2 em sessões SSO.
* [libmspack: estouro de buffer no heap em make_decode_table()](./24be275c91c670389512f070571d8b03bf9781492e2317d91dcb2e5308fbb091.md) - Alto · VULN · Auditoria independente encontrou um problema de segurança de memória em make_decode_table() da libmspack; uma CVE foi solicitada.
* [CVE-2026-15689: Dancer2::Plugin::Auth::Extensible permite envenenamento de link de redefinição](./1f70d9ad16ea20650c4d57fb3d29e9241e6e48aff8b513f15e299a84240f8e4a.md) - Alto · VULN · Versões até 0.713 permitem envenenar links de redefinição de senha usando o cabeçalho Host da requisição.
* [CVE-2026-73194: DBI antes de 1.652 permite escrita fora dos limites no heap](./1303bb8b2e54b3818c5e4e19c97a93a48511160cf9cabbe0a15f2bb8a2ad43e3.md) - Alto · VULN · O DBI anterior à 1.652 permite escrita fora dos limites no heap por placeholder numérico não validado em preparse.
* [CVE-2026-73193: DBI antes de 1.652 permite escrita fora dos limites no heap em Perl de 32 bits](./9904681903a4a835711f02ab65232be0030158c652413226d866a5f26d208240.md) - Alto · VULN · No Perl de 32 bits, o DBI anterior à 1.652 permite escrita fora dos limites no heap por estouro de inteiro em preparse.
* [Re: estouro de buffer no GNU Inetutils talkd com nomes DNS longos](./d2cb0fa720254b07c365cc6852c1fa5c239d2a2bbc2c1158e16e1ac9e2793835.md) - Médio · VULN · O problema recebeu o identificador CVE-2026-19720, conforme mensagem pública parcialmente truncada.
* [Re: Solicitação de CVE: leitura fora dos limites no AVRCP do BlueZ (CWE-125)](./724cc0fd6d16e1573d04c60089a4cc57a367dd96b6161401685d1486037bb154.md) - Informativo · NOTA · Solicitações de CVE não são aceitas na lista oss-security desde 2017; contate a equipe de segurança da Red Hat.
* [Investigação de ataque a bancos leva a prisões na Alemanha e no Brasil](./3c064c4e374dca40aa8e9e55f539a98e3e2f95998b618fbb42dfee1b1f784969.md) - Informativo · THREAT · Polícias da Alemanha e do Brasil informaram prisões de suspeitos acusados de fraude em investigação sobre ataque bancário.
* [Solicitação de CVE: leitura fora dos limites no AVRCP do BlueZ (CWE-125)](./42021dc5818e227e0dd71f7e5be7abbcf67aabe4a50f442d91358ea3dbeb1e36.md) - Alto · VULN · Foi solicitada uma CVE para uma leitura fora dos limites no parsing de AVRCP do BlueZ, explorável por um dispositivo Bluetooth remoto.
* [croc: exclusão arbitrária de arquivos via nome recebido, encadeável a RCE (corrigido na versão 11.0.3)](./6e1ddb1ef655c028df023c1533595012cca972bbb78566d89d618f32a0cf65a4.md) - Crítico · PATCH · Uma falha no croc permite excluir arquivos arbitrariamente e pode ser encadeada à execução remota de código; a correção está na versão 11.0.3.
* [O bom, o ruim e o feio em cibersegurança — semana 33](./00dcdb2b1f3208c1de55fde6db9f855faefd754cf5e08c8f9005c7c25c938308.md) - Crítico · THREAT · A edição aborda crimes de extorsão sexual, operações do ransomware Gunra e um exploit zero-day contra proteções do Microsoft Defender.
* [croc: exclusão arbitrária de arquivos via nome recebido, encadeável a RCE (corrigido na versão 11.0.3)](./cdb5e2493ed2a89ccaf7e75ad97a90da5d44247eb687be98db00c9fefe564343.md) - Crítico · PATCH · Uma falha no croc permite excluir arquivos arbitrariamente e pode ser encadeada à execução remota de código; a correção está na versão 11.0.3.
* [BPF, testes contínuos e kernels estáveis](./c8f6f3793e5b3558b1ea70f77379c879aa81a5a8d0496e07ff9c20d38bf28f9b.md) - Informativo · RESEARCH · Sessões do Linux Summit discutiram testes de integração contínua do BPF e maior cobertura para atualizações do BPF em kernels estáveis.
* [IXP Manager: IDOR/BOLA autenticado e mass assignment na atualização de chaves de API permitem sobrescrever chaves de outros usuários](./84cd132af7904f859166bb95de996a3ce6532dd81d7dba9e114440594ed04d29.md) - Alto · VULN · Um usuário autenticado com poucos privilégios pode alterar ou excluir chaves de API arbitrárias no IXP Manager, inclusive de superusuários.
* [Injeção de comandos na opção de teste (-T) do Info-ZIP](./73fc8d7f17af41624f3d87c2b930b4e80ccc4d61fd8d13e3a62edbeb852db64a.md) - Alto · VULN · O Info-ZIP 3.0 contém uma vulnerabilidade de injeção de comandos na opção -T, explorável quando o atacante controla o arquivo compactado.
* [Candidatos ao conselho de empacotamento do Python são anunciados](./95f4b46a9272727bea9a8548335379eefb53c9e03a3f6b57da08bc1d7d8b6898.md) - Informativo · NOTA · A PSF anunciou 17 candidatos para cinco vagas no conselho de empacotamento do Python, com votação entre 1º e 15 de setembro.
* [Como o Google está tornando a IA privada prática com criptografia homomórfica](./8e069c94878de3209d104d7c7ebf14581dcc5b0a24cb7f95b0516ee4e9f76e17.md) - Informativo · RESEARCH · O Google apresentou o HEIR, um compilador de código aberto para seu Private Computing Toolkit, voltado à computação privada com criptografia homomórfica.
* [Atualizações de segurança de sexta-feira](./5d937563a039965a720c673dceb74b51813cd156ab122564a275b7153423dd1c.md) - Médio · PATCH · Distribuições AlmaLinux, Debian, Fedora, Gentoo, Mageia, Oracle, Slackware, SUSE e Ubuntu emitiram atualizações para diversos pacotes.
* [França investiga violação contra autoridade fiscal após hacker afirmar 600 mil vítimas](./91b2ff61e3a4449f88249228629fd7a911e9f1b1c068232ca6fce8ba33da9f89.md) - Médio · THREAT · Autoridades francesas confirmaram acesso não autorizado a sistemas da Direção-Geral de Finanças Públicas no fim de junho.
* [Quem está rastreando você? Use este novo serviço para descobrir](./b8774df58876a8a23336aea1636266268b1c9c6f53eec5166f2a336c1697d759.md) - Informativo · RESEARCH · O DecryptAds correlaciona dados públicos de publicidade para revelar empresas que exibem anúncios ou coletam dados em sites e aplicativos.
* [Astrônomos propõem existência de estrela buraco negro](./66ae64c0c71d8f52e3f7c6d4e8238c62c4268f9a29daf068fcd4a0475c4fc2c3.md) - Informativo · NOTA · Uma equipe internacional acredita ter elementos para propor a existência de uma “estrela buraco negro”.
* [Lente flexível ajusta o foco de modo parecido com o olho humano](./3b6e0c278a07656379b1f417c1f2df6582f82fde7a336e07443a065877d531ad.md) - Informativo · RESEARCH · Uma lente flexível à base de grafeno pode abrir caminho para óculos, câmeras e dispositivos médicos mais parecidos com o olho humano.
* [Stormcast da ISC de sexta-feira, 14 de agosto de 2026](./f43212558c491df379bb82a8f675deaecb54873eac1c01c3cdfdd4ee238d3b23.md) - Informativo · NOTA · Episódio do podcast Stormcast da ISC publicado em 14 de agosto de 2026.
* [CVE-2026-17431: PDF::WebKit até a versão 1.2 permite injeção de comandos do sistema operacional](./9e30f03fae36471a9477f59f9ae03de90a0defe6e123342a313f8556462961fd.md) - Alto · VULN · PDF::WebKit até a versão 1.2 permite injeção de comandos por meio de open() de dois argumentos em caminhos de saída e estilos.
* [CVE-2026-16770: PDF::WebKit até a versão 1.2 permite injeção de argumentos no wkhtmltopdf](./7295c8efa9ac18c429196954ad7071f34cd3f6b86d3445544bf47ff3d8807428.md) - Alto · VULN · PDF::WebKit até a versão 1.2 permite injeção de argumentos no wkhtmltopdf por meio de metatags no documento-fonte.
* [Lançado o rsync 3.5.0 com correções para 33 CVEs](./23226273725626ec06b130fce1eb34fbe27cae3f102a569b1ba4d97f3c067831.md) - Médio · PATCH · O rsync 3.5.0 foi lançado com correções para 33 CVEs e há conjuntos de patches para as versões 3.2.7 e 3.4.1.
* [USN-8631-3: vulnerabilidades no kernel Linux para NVIDIA Tegra IGX](./c299545e3103224206c62fc317453c088231e375f93c5515b2b214853feed12d.md) - Alto · PATCH · Atualização do kernel Linux corrige vulnerabilidades em diversos subsistemas, incluindo uma falha que permite injeção de pacotes em redes mesh Wi-Fi.
* [USN-8633-2: vulnerabilidades no kernel Linux](./595dbf021b93049260983ccb5d65fde247724fd377ee5bc9a4e5df68a974befb.md) - Alto · PATCH · Atualização do kernel Linux corrige falhas em subsistemas de rede, armazenamento, drivers e sistemas de arquivos.
* [CVE-2026-64607: vazamento de conexões no Apache HttpComponents Client causa DoS por esgotamento do pool](./5a8872035dc00e8874a4a74d9451ca9d0df52dbac646f3319d13b729d5064029.md) - Alto · VULN · Erro ao decodificar Content-Encoding pode impedir a liberação de conexões e esgotar o pool do Apache HttpComponents Client.
* [Aviso de segurança do OpenSSL](./b2384c10aa4d302e2a0db6dc10786c94b5034d78d3cef90c3e29b1931721d3cf.md) - Informativo · ADVISORY · Falha de baixa severidade pode causar crescimento ilimitado de memória na fila de entrada do canal QUIC de servidores OpenSSL.
* [USN-8529-2: vulnerabilidades no kernel Linux](./f7e8efcd4d39cb4a7dc259768ffc08b1f8dcba232a2f090d5d4f311b68e3e399.md) - Alto · PATCH · Atualização do kernel Linux corrige a falha Fragnesia, que pode permitir escalonamento local de privilégios ou escape de contêiner.

# Relacionados

* [Bundle raiz](../index.md) - Índice OKF completo da Inova.
* [Cyber RSS](https://www.inova.in/cyber-seguranca/feed.xml) - Mesmo radar em RSS.
* [Cyber Segurança (HTML)](https://www.inova.in/cyber-seguranca) - Versão humana no site.
