Site clássico

BOLETIM DIÁRIO

ShinyHunters invade site de vazamento de Clop e ameaça extorquir quadrilha de ransomware.

O relatório de hoje aborda uma vulnerabilidade de execução remota de código (RCE) no Orkes Conductor que está sendo explorada ativamente, uma falha de segurança embutida no código ARM da SolarWinds e uma pesquisa com auxílio de IA que revelou falhas de apropriação de contas em cadeia na OpenAI.

Em paralelo, pesquisas na área de segurança destacam o papel crescente dos modelos de IA na descoberta de vulnerabilidades de segurança. Pesquisadores que utilizaram o Claude Opus 5 encadearam bugs em um fórum de código aberto e em sistemas de autenticação internos para acessar repositórios de código internos da OpenAI.

Organizações que utilizam Orkes Conductor ou SolarWinds ARM devem priorizar a atualização imediata de sistemas vulneráveis, enquanto as equipes de desenvolvimento devem garantir a higienização adequada dos dados de entrada e as verificações de autenticação em todos os serviços voltados para o usuário.

Explorada vulnerabilidade crítica de execução remota de código pré-autenticação na plataforma de fluxo de trabalho Conductor da Orkes.

Uma falha crítica de execução remota de código pré-autenticação (CVE-2026-58138) no Orkes Conductor 3.21.21, anterior à versão 3.30.2, está sendo explorada ativamente. Os atacantes submetem definições de fluxo de trabalho maliciosas embutidas contendo expressões JavaScript ou Python para burlar os avaliadores GraalVM não isolados.

Por que isso importa
Atacantes remotos não autenticados podem executar comandos arbitrários do sistema operacional por meio de reflexão Java ou chamadas de subprocessos em servidores Orkes Conductor expostos.
O que fazer
Atualize imediatamente as instâncias do Orkes Conductor para a versão 3.30.2 ou superior.
  • orkes
  • conductor
  • rce
Ler a fonte original

Claude Opus 5 ajudou pesquisadores a assumirem o controle de contas de funcionários da OpenAI por meio de falhas em cadeia.

Pesquisadores de segurança da Hacktron usaram o Claude Opus 5 da Anthropic para explorar uma falha no fórum público de ajuda Discourse da OpenAI, juntamente com uma vulnerabilidade no sistema de login da empresa. A pesquisa demonstrou a invasão de contas de funcionários da OpenAI no ChatGPT e no Codex, chegando a um repositório de código interno da OpenAI em 72 horas.

  • openai
  • anthropic
  • discourse
Ler a fonte original

A SolarWinds corrige uma falha de chave embutida no código ARM que permitia execução remota de código não autenticada.

A SolarWinds corrigiu uma vulnerabilidade de execução remota de código não autenticada (CVE-2026-28326) no Access Rights Manager (ARM) versões 2026.2 e anteriores. A falha possui uma pontuação CVSS de 8,8 e é causada por uma chave estática codificada.

Por que isso importa
Ataques remotos não autenticados podem explorar a chave embutida no código para executar código arbitrário em servidores que executam instâncias vulneráveis do SolarWinds ARM.
  • solarwinds
  • arm
  • rce
  • vulnerability
Ler a fonte original

ShinyHunters invade site de vazamento de Clop e ameaça extorquir quadrilha de ransomware.

Não foi possível disponibilizar o texto detalhado da notícia devido a uma página de verificação de bots da Cloudflare que bloqueou o conteúdo original.

  • cloudflare
  • bot
Ler a fonte original

Vai ligar para a atriz de IA que viralizou, Tilly Norwood? Concorde em fazer uma leitura facial primeiro.

Não foi possível disponibilizar o texto detalhado da notícia devido a uma página de verificação de bots da Cloudflare que bloqueou o conteúdo original.

  • cloudflare
  • bot
Ler a fonte original

Principais pontos

  • As versões do Orkes Conductor anteriores à 3.30.2 estão sujeitas a exploração ativa por meio da falha de execução remota de código não autenticada CVE-2026-58138.
  • A SolarWinds corrigiu a vulnerabilidade CVE-2026-28326, uma falha de segurança codificada de nível 8.8 do CVSS, presente no Access Rights Manager 2026.2 e versões anteriores.
  • Pesquisadores da Hacktron usaram o Claude Opus 5 para explorar falhas no Discourse e no sistema de login, assumindo o controle de contas de funcionários da OpenAI.
  • Orkes
  • RCE
  • Fortinet

Escolha de publicidade

O Google Analytics permanece ativo. Permitir que o Google Ads, o LinkedIn Ads e o Reddit Ads mensurem compras e personalizem anúncios? Sua escolha não afetará as pesquisas nem as compras. Você pode alterar isso nas Configurações.

Política de privacidade