Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 16 dias

GHSA-FWG2-GR34-Q3W8: SurrealDB: ES 512 desclasseado silenciosamente para ES 384 devido à…

Este conteúdo foi publicado originalmente em 1 de julho de 2026. Quando um usuário configura `ALGORITHM ES 512 ` para qualquer método de acesso JWT (` DEFINE ACCESS... TIPO JWT ALGORITHM ES 512 `), SurrealDB substitui silenciosamente o ES 384 em todos os quatro pontos de conversão internos do algoritmo. Isto ocorre porque a caixa subjacente `jsonwebtoken` (v 10.x) não inclui um ES 512 variante do algoritmo, por isso.

Tecnologiahá 16 dias

GHSA-2CM6-R77W-6G96: MLflow: os endpoints da API de rastreamento não possuem validadores de…

Este conteúdo foi publicado originalmente em 2 de julho de 2026. Em versões MLflow anteriores 3.13.0, quando executado com autenticação ativada, os endpoints da API de rastreamento não possuem validadores de autorização adequados. Isto permite que qualquer usuário autenticado contorne os controles de autorização de nível experimental em todas as operações de rastreamento, incluindo leitura, exclusão e modificação de.

Tecnologiahá 16 dias

GHSA-HW9R-H9MR-4JFF: OpenClaw: A herança da rota do chat.send pode passar por por por alto os…

Este conteúdo foi publicado originalmente em 2 de julho de 2026. Alguns manipuladores de comandos internos requerem "operator.aprovations" ou "operator.admin` escopos. Em versões afetadas, um pedido de Gateway "chat.send" com escopo de gateway enviado através de uma rota externa herdada poderia ser avaliado como um comando de canal externo, enquanto ainda carregava os escopos de cliente Gateway inferiores.

Tecnologiahá 16 dias

GHSA-VV65-F55V-XM6G: Grackle tem injeção de comando/argumento no executor git worktree que…

Este conteúdo foi publicado originalmente em 2 de julho de 2026. O executor padrão do git usado para todas as operações de worktree gera `git` através de um shell, e o nome da tarefa não confiada **branch** flui para o comando não saneado. Um chamador capaz de alcançar o RCP `SpawnSession` da PowerLine (um agente malicioso ou comprometido atuando através da camada de orquestração, ou qualquer cliente capaz de criar.

Tecnologiahá 16 dias

GHSA-5GWJ-M78Q-7PQ3: Keras: Deserialização do Lambda pode contornar o modo seguro e executar…

Este conteúdo foi publicado originalmente em 3 de julho de 2026. Uma vulnerabilidade na versão de equipe/keras de keras 3.14.0 permite a execução arbitrária de código devido ao manuseio inadequado da deserialização na camada ` Lambda`. Especificamente, a função `_raise_for_lambda_deserialization()` não consegue impor a guarda de modo seguro quando `safe_mode` está configurada para `Nenhuma', que é o valor padrão.

Tecnologiahá 16 dias

GHSA-P6RV-2QPM-FWVG: kill: 'kill - 1 ' analisado como PID - 1, enviando SIGTERM para todos os…

Este conteúdo foi publicado originalmente em 6 de julho de 2026. ` kill - 1 ` é analisado incorretamente como um 'pid' posicional = - 1 `; combinado com o SIGTERM padrão, este chama ` kill(- 1, SIGTERM)`, sinalizando quase todos os processos que o chamador pode ver. GNU ` kill` reconhece `- 1 `/`- 9 ` como sinais e relatórios "não há argumentos suficientes".

Tecnologiahá 16 dias

GHSA-798H-HPPH-M24J: Os Plug-ins de Monitoramento Linuxfabrik têm escalada de privilégios…

Este conteúdo foi publicado originalmente em 6 de julho de 2026. ### Resumo Quando um plugin de verificação coloca o usuário fornecido dentro de um comando que é passado para `shell_exec`, um atacante pode abusar disto para executar comandos arbitrários. Isto é principalmente perigoso para plug- ins que estão listados no arquivo Sudoers, porque isso permite que um atacante que controla o usuário de nagios obtenha.

Tecnologiahá 16 dias

GHSA-PX5M-H76G-P7P8: YesWiki tem uma eval() insegura em seu cálculo de fórmula…

Este conteúdo foi publicado originalmente em 9 de julho de 2026. Existe uma vulnerabilidade de execução insegura no campo de cálculo do formulário Bazar (CalcField.php) do YesWiki. O aplicativo tenta sanear fórmulas matemáticas definidas pelo usuário usando uma expressão regular recursiva complexa antes de passar para a função eval() do PHP. Esta implementação é inerentemente deficiente: é vulnerável a Negação de.

Tecnologiahá 16 dias

GHSA-H29V-HJ44-Q8CV: Autorizador: Redirection_uri não validado em /autorizar vazamentos OAuth 2…

Este conteúdo foi publicado originalmente em 10 de julho de 2026. O endpoint `/autorize` aceita qualquer `redirect_uri` sem validar contra `PermitidosOrigins`. Quando `response_type=token` ou `response_type=id_token`, o servidor anexa `access_token`, `id_token` e `refresh_token` como parâmetros de consulta e problema a 302 redirecione para a URL fornecida pelo atacante. Um atacante não autenticado pode obter o.

Tecnologiahá 16 dias

GHSA-G7MM-9VX7-JM7H: Os metadados do gRPC_id do Woodpecker podem ser imitações de agentes…

Este conteúdo foi publicado originalmente em 14 de julho de 2026. ### Impacto Uma vulnerabilidade na camada do gRPC do Woodpecker CI permitiu que qualquer agente autenticado se personificasse com qualquer outro agente no mesmo servidor injetando um valor falso de `agent_id` em metadados do gRPC que saía. O servidor verificou corretamente o token JWT, mas depois descartou a identidade verificada do agente em favor do.

Tecnologiahá 16 dias

GHSA-CM26-5974-52H8: nebulosa- mesh: a revogação do certificado nunca é aplicada na malha

Este conteúdo foi publicado originalmente em 14 de julho de 2026. nebulosa- mesh revoga um hospedeiro adicionando a sua impressão digital de certificado a uma lista de blocos por CA e enviando essa lista para todos os outros agentes em cada pesquisa. A Nebulosa do Slack só faz com que o certificado seja revogado através da lista `pki.blocklist` em `config.yml` (sem CRL/OCSP). O próprio código do projeto estabelece.

Tecnologiahá 16 dias

GHSA-33PH-FCCM-39PJ: websocket- driver: Resource limit bypass via compressão de mensagens

Este conteúdo foi publicado originalmente em 15 de julho de 2026. Se esta biblioteca for usada em conjunto com a extensão `permessage- deflate`, um servidor ou cliente WebSocket poderá ser feito para aceitar mensagens maiores que o tamanho máximo de mensagem configurado. Isto porque este limite é marcado contra os cabeçalhos de comprimento dos quadros de mensagem, que fornecem o tamanho dos dados comprimidos, não o.

Tecnologiahá 16 dias

GHSA-JPW9-PFVF-9F58: MCP Python SDK: os transportes HTTP servem as solicitações de sessão sem…

Este conteúdo foi publicado originalmente em 16 de julho de 2026. ### Resumo Nas versões afetadas, o servidor HTTP SSE e Streamable transporta os pedidos entrantes para uma sessão existente com base apenas no identificador da sessão, sem verificar que o pedido foi autenticado como o mesmo principal que criou a sessão. Qualquer pessoa que tenha aprendido ou adivinhou um ID de sessão pode enviar mensagens do JSON- RPC.

Tecnologiahá 16 dias

GHSA-H5Q3-3V5Q-V5J8: SurrealDB antes 2.0.5, 2.1.x antes 2.1.5, e 2.2.x antes 2.2.2 não consegue…

Este conteúdo foi publicado originalmente em 18 de julho de 2026. SurrealDB antes 2.0.5, 2.1.x antes 2.1.5, e 2.2.x antes 2.2.2 não consegue escapar corretamente dos nomes de tabela e campo no comando de exportação de linha de comandos. Um usuário do sistema autenticado com papéis de PROPRIEDÁRIO ou EDITOR pode criar tabelas ou campos com nomes maliciosos contendo SurrealQL. Quando um usuário com maiores privilégios.

Tecnologiahá 16 dias

GHSA-F2C6-8JG6-287F: Uma falha de segurança foi descoberta em zevorn rt- craw até 0.2.0

Este conteúdo foi publicado originalmente em 18 de julho de 2026. Uma falha de segurança foi descoberta em zevorn rt- craw até 0.2.0. Isto impacta o receptor de função do arquivo garra/services/swarm/swarm.c do componente http_request. Realizando uma manipulação resulta em falsificação de solicitação do lado do servidor. É possível iniciar o ataque remotamente. A exploração foi lançada ao público e pode ser usada.

Tecnologiahá 16 dias

GHSA-3C84-2QG9-24P8: Uma vulnerabilidade de segurança foi detectada no PicoClaw Sipeed até…

Este conteúdo foi publicado originalmente em 19 de julho de 2026. Uma vulnerabilidade de segurança foi detectada no PicoClaw Sipeed até 0.2.9. O elemento afetado é o manequim de funçãoMessageRecebendo o arquivo pkg/canais/feishu/feishu_ 64.go do componente Gráfico de Mensagens do Grupo. Tal manipulação leva a falta de autorização. O ataque pode ser lançado remotamente. A exploração foi divulgada publicamente e pode.

Tecnologiahá 16 dias

GHSA-HW85-F2HQ-FXJX: Uma vulnerabilidade de segurança foi detectada no adminset de guohongze…

Este conteúdo foi publicado originalmente em 19 de julho de 2026. Uma vulnerabilidade de segurança foi detectada no adminset de guohongze até 0.61. Afetada por esta vulnerabilidade é uma funcionalidade desconhecida do arquivo delivery/deli.py do componente Delivery Deployment Endpoint. A manipulação do argument project_id leva à contornação da autorização. É possível iniciar o ataque remotamente. A exploração foi.

Tecnologiahá 16 dias

GHSA-45W5-677J-GMRQ: No kernel Linux, a seguinte vulnerabilidade foi resolvida: drm/ amdgpu…

Este conteúdo foi publicado originalmente em 19 de julho de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: drm/ amdgpu: tabela de inicialização zero do GART na alocação O GART TLB é eliminado após descartar a cartografia, mas não após mapeamento. Como amdgpu_bo_create_kernel() não inicia o buffer, quando um único PTE é escrito, o TLB pode carregar especulativamente outras entradas não iniciais da.

Tecnologiahá 16 dias

GHSA-525M-F6H4-6W58: No kernel Linux, a seguinte vulnerabilidade foi resolvida: virtiofs…

Este conteúdo foi publicado originalmente em 19 de julho de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: virtiofs: corrigir UAF no submonte iput() chamado de fuse_release_end() pode Oops se o super bloco já foi destruído. Normalmente, isso é evitado esperando que o num_ waiting desça para zero antes de começar com o desligamento do super bloco.