
CISA adiciona falha de 2008 em Cisco IOS ao catálogo de exploração ativa
A CVE-2008-4128 volta ao radar 18 anos depois: interface HTTP administrativa em roteadores Cisco 871 legados segue produzindo cadeia de CSRF explorável em larga escala.
Segurança & Risco
142 análises

A CVE-2008-4128 volta ao radar 18 anos depois: interface HTTP administrativa em roteadores Cisco 871 legados segue produzindo cadeia de CSRF explorável em larga escala.

Análise da Group-IB publicada em 12 de julho detalha nova variante do trojan bancário. Malware ativa Debugging via Acessibilidade e obtém shell sem cabo. Vietnã e Indonésia são o alvo atual.

Sysdig detectou os primeiros scans em produção da CVE-2026-20896 nas imagens Docker do Gitea. São cerca de 6.200 instâncias expostas à internet, muitas com segredos de CI/CD dentro dos repos.

CVE-2026-59873 permite exaurir CPU e disco com um pequeno tarball. A biblioteca faz 106 milhões de downloads semanais no npm e sustenta boa parte da cadeia de build JavaScript.

Atacante comprometeu a conta npm do jscrambler em 11 de julho e publicou cinco versões maliciosas da ferramenta usada por 43 mil empresas incluindo Fortune 500, com infostealer em Rust que captura credenciais de navegadores e cofres Bitwarden.

Progress Software cortou em 11 de julho o acesso à nuvem dos Storage Zone Controllers do ShareFile, atingindo 86 mil clientes após divulgação de CVE-2026-2699 (CVSS 9.8) encadeado ao CVE-2026-2701 (CVSS 9.1) que viabiliza RCE sem credenciais.

A falha de path traversal no Adobe ColdFusion foi corrigida em 30 de junho, mas atacantes começaram a explorar em duas horas. O CISA fixou 10 de julho como prazo federal.

Falha de controle de acesso permite execução de comando sem autenticação em rede adjacente e integra o pacote SAB-066, que corrige 25 vulnerabilidades na linha UniFi.

A Sysdig detectou primeira tentativa de exploração 13 dias depois do patch, contra 6.200 instâncias expostas. O bug vem de linha do app.ini que confia em qualquer IP.

Falha de path traversal recebeu nota máxima e virou alvo de exploração ativa duas horas depois do boletim técnico. CISA deu prazo até 10 de julho para o Executivo Civil Federal.

Relatório preliminar copresidido por Yoshua Bengio e Maria Ressa desmonta a narrativa de safety-by-design das grandes desenvolvedoras e joga a bola para reguladores e compradores corporativos.

CVE-2026-46242, 'Bad Epoll', permite que qualquer conta local sem privilégios obtenha root em servidores Linux e Android com kernel 6.4+. A correção existe desde abril; a maioria das distribuições ainda não publicou o backport.