GitLab expõe token de e-mail:
Falha permite que qualquer pessoa com o endereço gere commits, abra merge requests e acione jobs de CI/CD em seu nome, inclusive na branch main, sem verificar remetente ou 2FA.
Leia mais...Falha permite que qualquer pessoa com o endereço gere commits, abra merge requests e acione jobs de CI/CD em seu nome, inclusive na branch main, sem verificar remetente ou 2FA.
Leia mais...duas vulnerabilidades em cadeia permitem controle total sem senha, com exploração já vista antes dos patches. CERT Polska pede atualização imediata e checagem de sinais de invasão.
Leia mais...Um agente de ameaça usou ferramentas de IA de código aberto para invadir centenas de lojas on-line, obter mais de 600 mil registros de cartões e comprometer ao menos 119 sites, com custo estimado de US$ 12 mil a US$ 18 mil.
Leia mais...Pesquisador encontrou nove vulnerabilidades no CryptoPro Secure Disk, que podiam burlar verificações e liberar acesso a dispositivos criptografados; correções já foram distribuídas pela cadeia de software.
Leia mais...Ação da DCU derrubou a plataforma que invadiu mais de 12 mil contas em 10 mil organizações, usando phishing com código de dispositivo, IA e iscas para BEC; dois suspeitos foram presos no Reino Unido.
Leia mais...VPS KVM 6GB no Brasil com SSD a partir de R$ 49/mês: Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s.
Leia mais...malware para Windows usa modelos de IA para decidir roubo, injeção e persistência sem operador humano, e envia dados roubados via Discord, acelerando a cadeia ofensiva.
Leia mais...uma brecha sem autenticação permite executar comandos no servidor com uma única requisição HTTP; a correção está em transports/v2.1.0 e a recomendação é ativar autenticação e trocar chaves.
Leia mais...grupo diz ter usado falha inédita no Oracle PeopleSoft para invadir sistemas, mover-se para a nuvem GovCloud e roubar até 3 TB de dados de funcionários e candidatos, além de vazar indícios no site da agência.
Leia mais...Pesquisadores descobriram o tw-pkgprobe-7731, que se passa por ferramenta de segurança para roubar variáveis de ambiente e credenciais, além de vasculhar dados de sistemas de desenvolvedores e enviar tudo via webhook.
Leia mais...Pesquisadores criaram o TrustSink, que explora um provedor externo malicioso no Microsoft Entra para capturar credenciais em logins legítimos, após invasão prévia e com privilégios altos.
Leia mais...Um novo caminho a ser seguido: Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil.
Leia mais...A reguladora sueca puniu a empresa após um incidente que expôs dados sensíveis de 2,2 milhões de pessoas e revelou falta de checagem de software e monitoramento em tempo real.
Leia mais...A empresa liberou atualizações para uma zero-day explorada em ataques de execução remota de código; a CISA incluiu o caso no catálogo KEV e alertou órgãos dos EUA.
Leia mais...Karen Serobovich Vardanyan recebeu 24 meses de prisão por invadir empresas nos EUA e criptografar sistemas em ataques com ransomware, após obter acesso inicial e lucrar milhões em resgates.
Leia mais...vulnerabilidade no ImageResponse pode permitir execução de código em servidor, afetando versões 16.2.0 a 16.3.5; a correção saiu na 16.3.6 e a recomendação é atualizar já.
Leia mais...UTA0565 explorou zero-days em sites falsos, burlou o sandbox e instalou o malware CLEANGULP, que abre shell, envia e baixa arquivos e usa C2 mascarado.
Leia mais...Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity: Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui.
Leia mais...Uma use-after-free no AF_UNIX do Linux permite sair do contêiner e obter root no host; a DepthFirst publicou exploit para Ubuntu, e o patch ainda não chegou às versões afetadas.
Leia mais...Roteador DIR-822A tem CVE-2026-86296 sem patch e PoC pública, permitindo execução remota sem autenticação; a empresa também investiga outra brecha grave e recomenda restringir acesso e exposição online.
Leia mais...A DPC da Irlanda aplicou €403 milhões à empresa por falhas na GDPR, cobrando mais transparência e exigindo, em seis meses, ajustes no tratamento e retenção de dados de localização.
Leia mais...Campanha usa PowerShell e VBScript para roubar documentos, senhas de Wi‑Fi e capturas de tela, manter persistência e falar com C2 redundante, tudo com técnicas para evitar detecção.
Leia mais...Três brechas no kernel já são exploradas, uma delas crítica e antiga, e agências federais devem aplicar patches hoje, além de fazer triagem forense para checar possível invasão.
Leia mais...Proteja sua empresa contra hackers através de um Pentest: Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas.
Leia mais...