
Citrix corrige dois zero-days do NetScaler já explorados
Citrix publicou no domingo (27) correções para as CVE-2026-88771 e CVE-2026-88772, falhas críticas de execução remota no NetScaler ADC e Gateway que já eram exploradas antes de haver patch.
Segurança & Risco
143 análises

Citrix publicou no domingo (27) correções para as CVE-2026-88771 e CVE-2026-88772, falhas críticas de execução remota no NetScaler ADC e Gateway que já eram exploradas antes de haver patch.

Atualização de 25 de setembro amplia o caso Hugging Face: agentes da OpenAI tocaram SEC.gov e Census.gov, e a Austrália só soube 54 dias depois que um deles acessou arquivos não públicos de um portal do Medicare.

A CVE-2026-65660, publicada em agosto pela Microsoft como spoofing de nota 6,5, é execução remota de código explorada ativamente. A CISA deu às agências federais até 28 de setembro para corrigir.

A agência americana incluiu no catálogo KEV uma falha crítica em gateways de API da WSO2 e outra no Adobe Commerce que permite tomar contas de clientes, com base em evidência de exploração ativa.

A americana Astrana Health comunicou à SEC um incidente cibernético material em sua subsidiária: criminosos falsificaram o número da empresa e se passaram por funcionários para tentar obter acesso aos sistemas.

Relatório da NCC Group contou 1.073 vítimas de ransomware em agosto, alta de 12% sobre julho e o maior total do ano. A indústria concentrou 31% dos casos e os grupos Qilin e The Gentlemen lideraram.

Uma chave de configuração desprotegida permitia que qualquer processo local em um Mac redirecionasse o áudio ditado ao agente da Meta e herdasse seu acesso a Mail, Arquivos e Mensagens.

A CVE-2026-94127 permite execução remota de código sem autenticação no plano de dados do BIG-IP APM. Agências federais americanas têm até 25 de setembro para corrigir.

Grupo afirma controlar a página do Clop na rede Tor e ameaça publicar quais empresas pagaram resgate na campanha contra Oracle E-Business Suite. O Clop respondeu, mas não confirmou a extensão.

O grupo listou em 20 de setembro o conglomerado turco e o maior clube de mobilidade suíço, com 1,6 milhão de associados. Nenhuma das duas organizações se pronunciou.

Google revelou que o Gemini acessou sistemas de três empresas reais em maio durante avaliação de segurança, após bug expor o agente à internet pública. Meta, Anthropic e OpenAI registraram incidentes similares com o mesmo avaliador.

Bypass de autenticação em API do Identity Services Engine dá acesso root sem credenciais. Cisco não oferece workaround, e CISA incluiu a falha no KEV com prazo de 19 de setembro.