Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 25 dias

GHSA-782W-M9CH-XMP8: HCL Hive é afetado por uma vulnerabilidade de exposição à informação onde…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. HCL Hive é afetado por uma vulnerabilidade de exposição à informação onde a documentação do Swagger foi encontrada exposta publicamente. Embora nenhuma informação sensível (por exemplo, credenciais, PII) tenha sido descoberta, expor a documentação da API a usuários não autenticados pode aumentar a superfície global de ataque.

Tecnologiahá 25 dias

GHSA-4HH4-JWXC-XPMF: Contorne a autorização através da chave controlada pelo usuário na API do…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. Contorne a autorização através da chave controlada pelo usuário na API do fornecedor no CRM do Prospero do Roskus 4.0.0 através 5.3.1 permite que qualquer usuário autenticado leia e modifique o registro de fornecedor de outra empresa, e o reasigne para a sua própria empresa, através de um pedido PUT para /api/ fornecedor/ {id} configurando o.

Tecnologiahá 25 dias

GHSA-648M-VMC5-H63X: Múltiplos modelos DrayTek VigorSwitch contêm uma vulnerabilidade de…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. Múltiplos modelos DrayTek VigorSwitch contêm uma vulnerabilidade de dereferência de ponteiro nulo na função de formlogout. A vulnerabilidade é causada por falta de verificações para um cabeçalho de Cookie vazio ou ausente antes do manuseio de string. Um atacante remoto pode desencadear esta vulnerabilidade através de um pedido criado para bloquear o.

Tecnologiahá 25 dias

GHSA-XQR4-4XJV-5J7Q: O CLI Continuar aplica uma lista de negação incompleta como sua única…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. O CLI Continuar aplica uma lista de negação incompleta como sua única barreira para comandos de shell destrutivos quando executado sem atendimento. No modo sem cabeça e no modo automático, a política padrão em extensões/cli/src/permissões/defaultPolicies.ts concede a ferramenta Bash a permissão e permissãoChecker.ts bloqueia um comando apenas quando.

Tecnologiahá 25 dias

GHSA-4PH6-MJV7-3FQ6: Resumo Os dados HTTPS RR devolvidos do servidor DoH não foram manipulados…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. ### Resumo Os dados HTTPS RR devolvidos do servidor DoH não foram manipulados corretamente. Os dados APLN não verificados (que poderiam conter sequências de bytes arbitrárias) foram escritos diretamente no log. Também pode causar um uso desnecessário de memória. O código de resposta de um único byte também foi escrito diretamente no log.

Tecnologiahá 25 dias

GHSA-25QW-X66X-J232: Um arquivo SVG maliciosamente criado, quando analisado através do Autodesk…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. Um arquivo SVG maliciosamente criado, quando analisado através do Autodesk 3 ds Max, pode forçar uma vulnerabilidade de leitura fora de limites. Um ator malicioso pode aproveitar esta vulnerabilidade para causar um crash, ler dados sensíveis ou executar código arbitrário no contexto do processo atual.

Tecnologiahá 25 dias

GHSA-GX46-WCH5-WP5P: Administrador antes 5.4.3 insere strings de versão de banco de dados não…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. Administrador antes 5.4.3 insere strings de versão de banco de dados não saneados em etiquetas de script com não- cSP válidos sem validação adequada. Os atacantes que controlam um servidor MySQL desonesto podem devolver strings de versão criada que saem do contexto JavaScript e executar código arbitrário, evitando as proteçãos da Política de.

Tecnologiahá 25 dias

GHSA-JFH6-W7R2-RJ74: Rocket.Chat expõe o método SendForgotPasswordEmail Meteor sem um limite de…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. Rocket.Chat expõe o método SendForgotPasswordEmail Meteor sem um limite de taxa DDP, para que um chamador não autenticado possa invocá- lo tantas vezes quanto quiser. O método é alcançável através do DDP e da rota HTTP POST /api/v 1 /method. callAnon/ envia ForgotPasswordEmail, e ele ativa uma mensagem de reset de senha para qualquer endereço que.

Tecnologiahá 25 dias

GHSA-WJMX-C7QH-WC8H: O plugin FundEngine – Doação e Crowdfunding Platform para WordPress é…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. O plugin FundEngine – Doação e Crowdfunding Platform para WordPress é vulnerável ao script de sites cruzados armazenados através do parâmetro 'wfp_featured_video_url' em todas as versões até, incluindo, 1.8.1 devido à falta de sanidade de entrada e fuga de saída. Isto torna possível que os atacantes autenticados, com acesso ao nível de subscritor e.

Tecnologiahá 25 dias

GHSA-7XW9-H45H-HH7W: SKYSEA Client View e SKYMEC IT Manager contêm um problema com permissões…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. SKYSEA Client View e SKYMEC IT Manager contêm um problema com permissões padrão incorretas. Se esta vulnerabilidade for explorada, um atacante que possa fazer login num sistema Windows no qual o produto afetado está instalado poderá executar código arbitrário com privilégio do SYSTEM.

Tecnologiahá 25 dias

GHSA-W95P-WFVW-XGJM: A extensão não consegue impor restrições de campo ativado em um parâmetro…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. A extensão não consegue impor restrições de campo ativado em um parâmetro de consulta do repositório. Um usuário remoto não autêntico pode passar um parâmetro de sobreposição para ver eventos ocultos ou restritos ao tempo, a menos que a configuração de plugin desabilitar o sobreposição do programa esteja ativa. A exploração deste problema requer.

Tecnologiahá 25 dias

GHSA-FC27-9M9G-625P: O plug- in de gestão de frontends atribuiu um evento recém criado ao…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. O plug- in de gestão de frontends atribuiu um evento recém criado ao registro organizador do usuário que enviou apenas quando o pedido não forneceu nenhum organizador próprio. A verificação de permissão que acompanha confirma apenas que o usuário que enviou teve qualquer papel organizador. Um usuário com acesso à gestão de eventos em frente pode.

Tecnologiahá 25 dias

GHSA-M647-7QF2-2RMG: Manejo inadequado da sensibilidade do caso (CWE- 178 ) na verificação da…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. Manejo inadequado da sensibilidade do caso (CWE- 178 ) na verificação da autorização da zona de identidade no ponto final da zona de identidade na Cloud Foundry UAA permite que um atacante autêntico remoto mantenha apenas as zonas. escreva autoridade para evitar a restrição pretendida que esta autoridade não concede acesso à zona de identidade.

Tecnologiahá 25 dias

GHSA-9G26-825H-8V6P: Ech 0 antes 4.7.3 contém uma vulnerabilidade de falsificação de pedidos do…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. Ech 0 antes 4.7.3 contém uma vulnerabilidade de falsificação de pedidos do lado do servidor na função fetchPeerConnectInfo que usa pedidos HTTP não validados em vez de métodos de solicitação seguros com validação de URL. Os atacantes autenticados podem fornecer URL arbitrários para acessar serviços internos e metadados na nuvem, desencadeando.

Tecnologiahá 25 dias

GHSA-48R3-MR49-JP8X: O GNU wget é vulnerável à negação de serviço em sua funcionalidade de…

O GNU wget é vulnerável à negação de serviço em sua funcionalidade de autenticação FTP OPIE/S-KEY. O número de sequência fornecido pelo servidor da linha de desafio FTP é usado como contagem de iterações para um MD 5 Loop de derivação de chaves sem validação de limites superiores. Um servidor FTP malicioso ou um atacante de rede posicionado para interceptar o tráfego FTP pode enviar um desafio OPIE criado com um.

Tecnologiahá 25 dias

GHSA-MCJ4-MPHF-J9FF: Quando Trivy baixa um artefato OCI, ele usa a anotação…

Quando Trivy baixa um artefato OCI, ele usa a anotação `org.opencontainers.image.title` do manifesto do artefato como nome do arquivo de destino sem validação. Um atacante que pode fazer Trivy obter um artefato controlado pelo atacante pode fornecer uma anotação criada que resolve para um caminho fora do destino pretendido, fazendo com que Trivy escreva o conteúdo da camada para um local arbitrário no sistema de.

Tecnologiahá 25 dias

GHSA-593J-84WV-VPV9: Nokogiri antes 1.11.4 (apenas a implementação CRuby…

Nokogiri antes 1.11.4 (apenas a implementação CRuby, quando o libxml embalado/vendorizado 2 é usado) bundles libxml 2 2.9.10, que é afetado por múltiplas vulnerabilidades abordadas no libxml 2 2.9.12, incluindo um vazamento de memória no xmlSchemaValidateStream (CVE- 2019 - 20388 ), um buffer global sobre- lido em xmlEncodeEntitiesInterna (CVE- 2020 - 24977 ), um reboque de buffer baseado em pilhas (CVE- 2021 - 3517.

Tecnologiahá 25 dias

GHSA-HQC5-CQQV-7GWF: rclone antes de v 1.75.0 contém uma vulnerabilidade de negação de serviço…

rclone antes de v 1.75.0 contém uma vulnerabilidade de negação de serviço no gerenciador de criação do WebDAV TUS que desrefere uma resposta nula antes de verificar se há erros de transporte. Um endpoint configurado malicioso ou comprometido pode reiniciar as conexões durante os uploads do TUS para desencadear um pânico que termina as gorotinas não recuperadas e interrompe o trabalho não relacionado em processos de.