
WSO2 API Manager: exploração ativa forja token de admin
Falha de nota 9,8 permite forjar tokens de admin em versões 4.1 a 4.6 do WSO2 API Manager; honeypot da watchTowr registrou tráfego malicioso em 13 de setembro.
Segurança & Risco
142 análises

Falha de nota 9,8 permite forjar tokens de admin em versões 4.1 a 4.6 do WSO2 API Manager; honeypot da watchTowr registrou tráfego malicioso em 13 de setembro.

Ahmed Elbadawy, do Texas, admitiu conspiração para fraude eletrônica e roubo agravado de identidade; a promotoria pede 175 BTC e 1.306 ETH em confisco.

Agência confirmou nesta segunda que gangues de ransomware juntaram-se à campanha de espionagem que já explorava a CVE-2026-59310, com CVSS 9,8, no componente Syslog do vCenter.

Socket revela que a extensão Twitch Enhanced Viewer roteia tokens OAuth de sessão de 30 mil usuários no Chrome e 552 no Firefox para servidor de bots comercial baseado na Rússia.

Grupo no norte do Iêmen usou Claude Code para desenvolver sistemas de guiagem de mísseis; operadores ligados à Alibaba extraíram 151 milhões de conversas. Relatório cobre operações de dezembro de 2025 a agosto de 2026.

A CISA adicionou três falhas a seu catálogo de vulnerabilidades exploradas ativamente, com prazo obrigatório de correção para agências federais americanas fixado em 12 de setembro de 2026.

Relatório de inteligência da Anthropic cobre dezembro de 2025 a agosto de 2026 e mapeia sete categorias de abuso, incluindo operações de estado-nação e pesquisa em armamentos.

O relatório de inteligência de ameaças de setembro descreve 3.500 contas fraudulentas coletando quase 3 milhões de trocas por dia com Opus 4.6 e 4.7, num esquema atribuído à Alibaba para treinar as versões 3.5, 3.6 e 3.7 do Qwen.

A Microsoft corrigiu 974 falhas em setembro, 5,6x a média mensal do período pré-2026. Dois zero-days no Windows já estavam no catálogo KEV da CISA antes do patch.

O maior Patch Tuesday da história da Microsoft chega com falhas já exploradas em ataques no Windows ALPC e no Windows Update Stack, ambas elevando privilégios até SYSTEM.

A StyleSmuggler entrou no catálogo KEV da CISA em 8 de setembro. É uma RCE não autenticada, CVSS 10, no motor de templates do Magento, com backdoor Rust disfarçado de servidor NTP.

APSB26-146 corrige a CVE-2026-75650 explorada desde 4 de setembro em lojas Magento totalmente atualizadas. Sansec identificou a rota de execução remota sem autenticação.