Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 19 dias

GHSA-95M4-F2X3-273J: Invocação de processo usando informações visíveis sensíveis no Black Duck…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. Invocação de processo usando informações visíveis sensíveis no Black Duck blackduck-c-cpp 1.0.17 através 3.0.6 permite que um ator capaz de executar código dentro da compilação do projeto escaneado obtenha o token API do Pato Preto através do ambiente de processo ambiente, que é herdado por subprocessos lançados durante a captura de compilação e a.

Tecnologiahá 19 dias

GHSA-R5V5-F3WG-HPWW: Múltiplos modelos DrayTek VigorSwitch contêm uma vulnerabilidade…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. Múltiplos modelos DrayTek VigorSwitch contêm uma vulnerabilidade transversal de diretório na função getSyslogFile. A vulnerabilidade é causada por validação insuficiente do campo de opção. Um atacante remoto pode desencadear esta vulnerabilidade através de entrada criada contendo sequências de trajeto transversal para acessar arquivos arbitrários no.

Tecnologiahá 19 dias

GHSA-VVQV-7VRF-88VH: OAuth 2 O Proxy honra um cabeçalho X- Forwarded- Uri fornecido pelo…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. OAuth 2 O Proxy honra um cabeçalho X- Forwarded- Uri fornecido pelo cliente ao decidir se um pedido pode saltar a autenticação, porque o guarda adicionado para CVE- 2026 - 40575 é inerte na configuração padrão do provuxo inverso. GetRequestURI in pkg/requests/util/util.go prefere aquele cabeçalho sobre o URI real de solicitação sempre que.

Tecnologiahá 19 dias

GHSA-W67G-5RQW-F597: gorilla/websocket usou `math/rand` (gerador de números pseudo-aleatórios…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. gorilla/websocket usou `math/rand` (gerador de números pseudo-aleatórios criptográficos fraco) para gerar as chaves de máscara de moldura do WebSocket antes de commit d 67 f 4185. As teclas de mascaragem do WebSocket DEVE ser imprevisível para evitar ataques de injeção de conteúdo de moldura. math/ Rand produz saída determinística quando semeada com.

Tecnologiahá 19 dias

GHSA-5QQ2-5WMP-FH5H: Dolibarr antes 24.0.0 contém uma vulnerabilidade de injeção SQL nas API…

Este conteúdo foi publicado originalmente em 24 de agosto de 2026. Dolibarr antes 24.0.0 contém uma vulnerabilidade de injeção SQL nas API REST do usuário que permite que os atacantes autenticados com direitos lidos pelo usuário extraiam dados sensíveis, espalhando os parâmetros de filtro não saneados para as cláusulas SQL WHERE sem restrições de coluna. Os atacantes podem realizar pesquisa binária nos campos.

Tecnologiahá 19 dias

GHSA-G76P-CFX7-WH4J: SAP S/ 4 HANA (Private Cloud) usa um componente de terceiros que contém…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. SAP S/ 4 HANA (Private Cloud) usa um componente de terceiros que contém uma vulnerabilidade de Negação de Serviço de Expressão Regular (ReDoS). Um atacante não autenticado pode fornecer entrada especialmente criada que desencadeia um processamento excessivo dentro da funcionalidade afetada. A exploração bem sucedida pode escape os recursos do sistema.

Tecnologiahá 19 dias

GHSA-CRRC-VPP2-F5X7: Grav antes 2.0.16 contém uma lista de negação padrão incompleta na…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. Grav antes 2.0.16 contém uma lista de negação padrão incompleta na configuração da caixa de areia do Twig que não bloqueia o acesso aos segredos de configuração do sistema. Os atacantes com permissão de edição de página podem usar config.get() ou config.toArray() nos modelos do rama para recuperar valores sensíveis como system.cache.redis.password.

Tecnologiahá 19 dias

GHSA-V8GV-47G7-XCWV: O plugin WP Project Manager Pro para WordPress é vulnerável à injeção SQL…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. O plugin WP Project Manager Pro para WordPress é vulnerável à injeção SQL em todas as versões até, e incluindo, 4.0.1 devido à falta de fuga no parâmetro fornecido pelo usuário e falta de preparação suficiente na consulta SQL existente. Isto torna possível que os atacantes autenticados, com acesso ao nível de subscritor e acima, adicionem consultas.

Tecnologiahá 19 dias

GHSA-MH72-7GFV-9X86: O Formulário Formator – Formulário de Contato…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. O Formulário Formator – Formulário de Contato, Formulário de Pagamento e plug-in do Construtor de Formulário Personalizado para WordPress é vulnerável ao Script de Sites Armazenados através do Campo de Rádio (Salvar e Continuar Draft) em todas as versões até, e incluindo, 1.57.0.2 devido à falta de sanidade de entrada e fuga de saída. Isto torna.

Tecnologiahá 19 dias

GHSA-J8G2-Q9PF-89W3: A extensão passa uma cadeia de assuntos configurable pelo editor…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. A extensão passa uma cadeia de assuntos configurable pelo editor diretamente para uma fonte de modelo Fluid sem restrição. Um usuário de backend com acesso a editá- lo ao plug- in do evento ou módulo de backend pode fornecer a sintaxe Fluid ViewHelper neste campo para divulgar dados sensíveis ou executar objetos de conteúdo do TypoScript. A.

Tecnologiahá 19 dias

GHSA-7HJ5-JQ4R-7JHH: O plugin My Agile Privacy® – CMP, Cookie Consentimento & Ferramentas de…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. O plugin My Agile Privacy® – CMP, Cookie Consentimento & Ferramentas de Privacidade para WordPress é vulnerável a um bypass de autorização em todas as versões até, e incluindo, 3.3.6. Isto é devido ao plug- in não verificar corretamente que um usuário está autorizado a executar uma ação. Isto torna possível para atacantes não autênticos modificar as.

Tecnologiahá 19 dias

GHSA-3R5Q-VFPJ-WPRR: Ech 0 antes 4.7.3 falha em revogar corretamente os tokens de acesso…

Este conteúdo foi publicado originalmente em 25 de agosto de 2026. Ech 0 antes 4.7.3 falha em revogar corretamente os tokens de acesso criados com a opção nunca- expiar, permitindo que os atacantes mantenham o acesso autenticado perpétuo após o roubo de tokens. Três mecanismos independentes de revogação falham: entram em pânico no zero ExpiraNo campo, RevokeToken salta quando remainTTL é zero, e o administrador.

Tecnologiahá 19 dias

GHSA-CH89-H4R2-C8F8: Resumo As embrulhas de ferramentas `praisonai.code` do PraisonAI…

### Resumo As embrulhas de ferramentas `praisonai.code` do PraisonAI (exportadas como `CODE_TOOLS` para agentes) expõem uma configuração `workspace` que o módulo em si trata como um caminho- percurso **limite de segurança** — `read_file`, `write_file`, `apply_diff` e `search_replace` chamam explicitamente `is_path_inside_directory()` e retornam `"... está fora do espaço de trabalho"` em violações. Esse limite é.

Tecnologiahá 19 dias

GHSA-623V-MJRC-8WR7: Contornar a autorização através da chave controlada pelo usuário (CWE- 639…

Contornar a autorização através da chave controlada pelo usuário (CWE- 639 ) no Kibana pode levar a modificações não autorizadas de dados através do acesso à funcionalidade não adequadamente limitada pelos ACLs (CAPEC- 1 ). Sob certas condições, um usuário autenticado pode fazer referência ao identificador de conversa do AI Assistant de outro usuário para acessar ou modificar uma conversa que não possui. A.

Tecnologiahá 19 dias

GHSA-F5PJ-2738-996M: mcp- shell` no commit ` 17 ac 0 eef 5 c 9 a 5 a 42 b 8 fb 132 d 3 d 034973…

mcp- shell` no commit ` 17 ac 0 eef 5 c 9 a 5 a 42 b 8 fb 132 d 3 d 034973 d 55 a 5433 ` tem dois problemas que, em conjunto, não significam que o caminho padrão de implantação nem o "modo seguro" recomendado entreguem a restrição que são comercializados como fornecedores. Filando- os juntos porque os dois modos de falha colocam em suporte a audiência pretendida completa — o caminho de fonte recebe usuários que não.

Tecnologiahá 19 dias

GHSA-GRP7-V8XH-RJ7H: ` GRPC.Codec.Erlpack. decode/ 2 ` chama `:erlang.binary_ to_ term/ 1 `…

` GRPC.Codec.Erlpack. decode/ 2 ` chama `:erlang.binary_ to_ term/ 1 ` diretamente no corpo da mensagem grego do gRPC sem a opção `:safe`. Qualquer par não autenticado que possa alcançar um objetivo do gRPC com o `Content- Type: application/grpc+erlpack` pode bloquear todo o nó BEAM através da exaustão da tabela átoma ou, se um termo divertido descodificado fluir para um local de chamada que o invoca, conseguir a.

Tecnologiahá 19 dias

GHSA-W5Q8-6JPP-4246: Versão NLTK antes 3.10.3 conter uma vulnerabilidade de percurso nos…

Versão NLTK antes 3.10.3 conter uma vulnerabilidade de percurso nos leitores de corpus que reabra caminhos derivados de raiz usando open() incorporado em vez de nltk.pathsec. open(), permitindo que os links simbólicos escapem das raízes confiáveis. Os atacantes que encenam arquivos de corpus simbólico sob uma raiz de dados confiável podem revelar conteúdo externo através de métodos de leitor de corpus normais como.

Tecnologiahá 19 dias

GHSA-98FH-CH8Q-6529: rclone serve s 3 antes 1.74.4 contém uma vulnerabilidade transversal de…

rclone serve s 3 antes 1.74.4 contém uma vulnerabilidade transversal de caminho que permite aos atacantes ler e sobrescrever arquivos de nível de raiz usando segmentos de pontos em S 3 chaves do objeto. Os atacantes podem enviar pedidos com teclas de objeto como../root-secret.txt para escapar do espaço de nomes do balde e acessar arquivos no diretório de raiz de servidores.