Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 25 dias

GHSA-2PGV-C2R7-F43R: O backend de arquivo em pkg/objet/file.go, usado para arquivos:// e como…

Este conteúdo foi publicado originalmente em 21 de agosto de 2026. O backend de arquivo em pkg/objet/file.go, usado para arquivos:// e como destino comum de sincronização de sucufs, deduz o alvo de cada operação do caminho( chave), que retorna o caminho de arquivo.Join(d.root, chave) ou o caminho de arquivo.Clean(d.root + chave) sem verificar que o resultado permaneceu abaixo da raiz. Coloque, Obter, Cabeça, Exclua.

Tecnologiahá 25 dias

GHSA-486P-G8X4-77MG: Em ONNX antes 1.21.0, a função 'save_external_data' constrói o caminho de…

Este conteúdo foi publicado originalmente em 21 de agosto de 2026. Em ONNX antes 1.21.0, a função 'save_external_data' constrói o caminho de arquivo de dados externos a partir do campo de localização de dados externos do modelo e o abre para escrita sem 'O_NOFOLLOW/O_EXCL', após uma verificação não atomizada 'os.path.isfile()'. Um atacante local com acesso à gravação no diretório onde uma vítima serializa dados.

Tecnologiahá 25 dias

GHSA-WCQH-23XQ-VM77: versões UAC (Unix-like Artifacts Collector) anteriores às 3.3.0 conter uma…

Este conteúdo foi publicado originalmente em 21 de agosto de 2026. versões UAC (Unix-like Artifacts Collector) anteriores às 3.3.0 conter uma vulnerabilidade de injeção de comandos na função _run_command que permite aos atacantes executar comandos arbitrários injetando metacaracterizadores de shell em dados não confiados, tais como nomes de usuário, nomes de processo ou nomes de arquivos. Os atacantes podem explorar.

Tecnologiahá 25 dias

GHSA-8HGV-XC77-JMCR: Grav 2.0 torna o Twig de editor- authored em conteúdo de página por padrão…

Este conteúdo foi publicado originalmente em 21 de agosto de 2026. Grav 2.0 torna o Twig de editor- authored em conteúdo de página por padrão e conta com o conteúdo de sandbox do Twig para contê- lo. A política de sandbox enviada permite a lista `addcss` e `addjs` no `Grav\Common\Assets` (`system/src/Grav/Common/Twig/Sandbox/SandboxDefaults.php: 307 `). Como a caixa de areia arbitra o *call* e não o seu efeito a.

Tecnologiahá 25 dias

GHSA-J3Q5-H4VG-3PFP: Extensão Joomla - j 2 commerce.com - Replicação de ordem cruzada de…

Este conteúdo foi publicado originalmente em 21 de agosto de 2026. Extensão Joomla - j 2 commerce.com - Replicação de ordem cruzada de clientes em J 2 Loja 1.0.0 - 3.3.20, 4.0.0 - 4.0.20, 4.1.0 - 4.1.5 - Um usuário autenticado pode fornecer o order_id de outro cliente para copiar o conteúdo do seu carrinho e endereçar dados na sessão do atacante. O token CSRF foi validado, mas a propriedade não foi verificada.

Tecnologiahá 25 dias

GHSA-2FR4-JFVM-CHMP: PDFio antes 1.6.5 contém uma vulnerabilidade de ponteiro pendurado na…

Este conteúdo foi publicado originalmente em 21 de agosto de 2026. PDFio antes 1.6.5 contém uma vulnerabilidade de ponteiro pendurado na função de formato de string do dicionário que armazena um ponteiro para um buffer local da pilha no dicionário de documentos sem copiar o valor de string. Em ambientes de solicitação multi- thread ou pool- pool, atacantes ou usuários concorrentes podem ativar a reutilização de.

Tecnologiahá 25 dias

GHSA-4VWP-Q9WH-XXQ2: O plugin WordPress Gateway de Pagamentos do Conekta antes 6.2.2 não…

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. O plugin WordPress Gateway de Pagamentos do Conekta antes 6.2.2 não verifica a autenticidade das notificações do portal de pagamentos recebidos, nem vincula o pagamento confirmado à ordem alvo ou verifica a sua quantidade, permitindo que os atacantes não autenticados marquem ordens arbitrárias como pagas sem pagamento.

Tecnologiahá 25 dias

GHSA-4VHQ-HX4H-M998: O plugin Post Duplicator para WordPress é vulnerável a modificações não…

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. O plugin Post Duplicator para WordPress é vulnerável a modificações não autorizadas dos dados devido a uma verificação de capacidade faltando na função `duplicate_post()` em todas as versões até, inclusive, 3.0.11. Isto se deve à função não verificar que o usuário tem capacidade `edit_others_posts` antes de aceitar um parâmetro `SelecionadoAutorId`.

Tecnologiahá 25 dias

GHSA-H7J9-P76M-FHVX: SenhaPusher versões v 1.45.11 através de v 2.9.5 conter uma…

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. SenhaPusher versões v 1.45.11 através de v 2.9.5 conter uma vulnerabilidade de autorização inadequada na lógica de exclusão de empurrão. A verificação da propriedade compara @push.user com o current_user; para um push criado anonimamente ambos os valores são nulos, e o Ruby avalia nulos == nulos como verdadeiros, assim a verificação passa e a.

Tecnologiahá 25 dias

GHSA-VJWV-39Q4-JXGJ: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: netfilter: bridge: libera o modelo ct no caminho não IP Uma regra de zona de nftables ct pode anexar um modelo de conntrack a um skb antes que nf_ct_bridge_pre() o veja. Para não- IPv 4 e não- IPv 6 EtherTypes, nf_ct_bridge_pre() atualmente sobrescreve o skb->_nfct com IP_CT_UNTRACKED sem.

Tecnologiahá 25 dias

GHSA-8JRF-FHPG-2GGP: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: net/ dibs: Libertação correta do dmb_clientid_arr Um manipulador de interrupções de dispositivos dibs pode estar ativo após dibs_dev_del() e ainda pode acessar o dmb_clientid_arr. (UAF) Em caso de falha na chamada dibs_dev_add() por dibs_lo_dev_probe() dmb_clientid_arr é libertada duas vezes.

Tecnologiahá 25 dias

GHSA-HPJX-F9R3-XJ76: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: série: 8250 _de: clare bloqueado vazio-FIFO RX-timeout no LPC 32 xx O LPC NXP 32 xx UART (PORT_LPC 3220 ) pode bloquear uma interrupção de tempo de saída de caracteres RX enquanto o RX FIFO está vazio: O IIR reporta UART_IIR_RX_TIMEOUT ( 0 x 0 c) mas LSR.DR está limpo. Um tempo de apagão de.

Tecnologiahá 25 dias

GHSA-2JVW-5CH9-J793: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: rede: openvswitch: realocar as respostas de atualização para IDs incompatíveis ovs_flow_cmd_new() prealoca o skb opcional antes de tomar ovs_mutex e antes de saber qual fluxo existente será atualizado. Isso normalmente está bem porque o skb é dimensionado a partir do identificador de fluxo de.

Tecnologiahá 25 dias

GHSA-FMVG-RGC2-QX29: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: bnxt_ pt: Desativar o EOP para TPA em todas as fichas para prevenir a corrupção de dados EOP (Fim do acolchoamento de molduras) no anel AGG pode causar sobreposição de acolchoamento zero no final de um segmento com os dados do próximo segmento. Se a ordem relaxada (RO) estiver ativada, o.

Tecnologiahá 25 dias

GHSA-RRPQ-4XMF-C84J: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: xfs: manipular o b_addr NULL em xfs_buf_free Quando xfs_buf_alloc_backing_mem() falha, xfs_buf_free() é chamado com bp->b_addr ainda NULL. O código cai para o caminho folio_put que chama virt_to_folio( NULL), desreferindo um endereço inválido e causando um crash no kernel.

Tecnologiahá 25 dias

GHSA-33V4-FJQ4-GJWG: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 22 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: Ligação: alb: re- verifique o primary_is_promisc sob RTNL em ligamento_alb_monitor bond_alb_monitor() lê o primary_is_promisc sob RCU, em seguida, desce RCU e toma RTNL via rtnl_ trylock() antes de desfazer a promiscuidade que ele definiu no escravo ativo. Naquela janela, o escravo ativo pode.

Tecnologiahá 25 dias

GHSA-VMQG-PQJ8-5W8H: O plugin WordPress RestrictMate antes 1.3.0 não restringe o papel do…

Este conteúdo foi publicado originalmente em 23 de agosto de 2026. O plugin WordPress RestrictMate antes 1.3.0 não restringe o papel do usuário fornecido durante o registro da conta, permitindo que os atacantes não autênticos criem uma nova conta de administrador e obtenham uma sessão de administrador log- in, levando à tomada completa do site.

Tecnologiahá 25 dias

GHSA-3R4X-V5V7-FM2R: versões justhtml 0.9.0 através 1.21.0 conter uma vulnerabilidade de…

Este conteúdo foi publicado originalmente em 23 de agosto de 2026. versões justhtml 0.9.0 através 1.21.0 conter uma vulnerabilidade de scripting cruzada no to_markdown() onde os espaços de código inline não conseguem contabilizar as linhas em branco como limites de blocos. Os atacantes podem injetar linhas em branco no código ou pré- elemento de texto para quebrar a gama de entrada, causando que HTML desinfectado.

Tecnologiahá 25 dias

GHSA-RH42-FRC6-75F3: Uma vulnerabilidade foi encontrada no ERP do Dolibarr até 18.0.10 / 22.0.5…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. Uma vulnerabilidade foi encontrada no ERP do Dolibarr até 18.0.10 / 22.0.5 / 23.0.3. Esta questão afeta alguns processamentos desconhecidos do arquivo /user/note.php do componente User Notes Handler. A manipulação do ID do argumento leva a um bypass de autorização. O ataque pode ser iniciado remotamente. Atualizar para a versão 23.0.4 e 24.0.0 é.

Tecnologiahá 25 dias

GHSA-VQ46-XR65-W8Q7: Os drones DJI expõem uma interface de comandos DUML não autenticada sobre…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. Os drones DJI expõem uma interface de comandos DUML não autenticada sobre Bluetooth que permite que um atacante dentro do intervalo Bluetooth modifique os parâmetros de configuração Wi-Fi, incluindo o SSID, PSK, endereço MAC, código de país regulatório e canal sem fio. Um atacante pode sobrescrever o PSK Wi- Fi com um valor conhecido e conectar- se à.

Tecnologiahá 25 dias

GHSA-2GP4-JCXX-7HPR: O renderizador de bloqueio de código- ramificado padrão do Hugo escreve…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. O renderizador de bloqueio de código- ramificado padrão do Hugo escreve valores de atributos tirados da cadeia de informações de defesa de código para o HTML renderizado sem escape deles. Novidade no markup/ interno/ atributos/ atributos. go converte cada valor de atributo de uma fatia de byte para uma string, deixando deliberadamente cair a fuga que.