Radar diário
Exposição, exploração e sinais do dia.
Leitura diária de exposição, vulnerabilidades sob exploração e sinais operacionais relevantes para o Brasil e a América Latina.
Histórico
Mantemos as últimas 30 edições publicadas. Edições mais antigas saem desta lista conforme a janela avança.
- O exploit chegou duas horas depois do pacote de correçõesO ShieldCrash contorna a correção da CVE-2026-69414 e lê arquivos como SYSTEM em Windows totalmente atualizado. A correção tinha cinco dias de campo, e a Microsoft ainda não confirmou o contorno.
- O gateway precisa ler o certificado antes de saber quem é vocêCVE-2026-85102 e CVE-2026-85103 têm CVSS 9.8 e ficam no processamento do certificado, antes da autenticação. O NCSC holandês diz esperar tentativas de exploração em breve, e ainda não há prova de conceito pública.
- A falha 10.0 está no console que instala software em todos os clientesCVE-2026-86218 no N-able N-central é injeção de código estático com nota máxima, explorável sem autenticação e já explorada antes do aviso público. O RMM mantém agente privilegiado em cada máquina gerenciada.
- Sandworm e Qilin entraram pela mesma porta do Cisco FMCCVE-2026-20079 tem CVSS 10.0, dispensa autenticação e executa script como root no console que administra os firewalls. Três clusters distintos exploram a falha.
- O ataque chegou pelo WhatsApp, e o SOC não tem como saberA União Europeia contabilizou oito incidentes significativos de spear phishing por Signal e WhatsApp contra autoridades em 2026. Sem malware, sem CVE e fora do alcance do gateway de e-mail.
- O agente continua obedecendo. Só que a instrução não é mais suaCVE-2026-65105 no NVIDIA NemoClaw: o Ollama sobe em 0.0.0.0, a validação de Host é ignorada e uma visita a um site basta para reescrever o template do modelo.
- Sete meses depois do patch, a falha 10.0 da Oracle virou prazo de 72 horasCVE-2026-21962 no Oracle HTTP Server e no plug-in de proxy do WebLogic: CVSS 10.0, sem autenticação, explorada desde 22 de janeiro e agora no catálogo da CISA.
- ToxicPanda 2.0 pede permissão de VPN para calar o Google PlayO trojan bancário usa a API de VPN do Android para bloquear Play e Play Services, liga o ADB sem fio sozinho e obtém shell. 349 aplicativos alvo em 16 países.