Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 24 dias

CVE-2026-23890: pnpm é um gerenciador de pacotes.

Este conteúdo foi publicado originalmente em 26 de janeiro de 2026. pnpm é um gerenciador de pacotes. Antes da versão 10.28.1, uma vulnerabilidade transversal de caminho na ligação do bin do pnpm permite que pacotes npm maliciosos criem shims executáveis ou links simbólicos fora de ` node_modules/.bin`. Nomes de lixeira que começam com validação de '@ ' e após normalização do escopo, sequências de trajeto.

Tecnologiahá 24 dias

CVE-2026-24686: go- tuf é uma implementação Go do Framework de Atualização (TUF).

Este conteúdo foi publicado originalmente em 27 de janeiro de 2026. go- tuf é uma implementação Go do Framework de Atualização (TUF). 4 O Cliente Multirepo usa a cadeia de nomes do repositório de arquivos do mapa (`repoName`) como um componente do caminho do sistema de arquivos ao selecionar o diretório local de cache de metadados. Começando na versão 2.0.0 e antes da versão 2.4.1, se um aplicativo aceitar um.

Tecnologiahá 24 dias

CVE-2026-24824: Neutralização incorrecta da entrada durante a geração da página web (XSS ou…

Este conteúdo foi publicado originalmente em 27 de janeiro de 2026. Neutralização incorrecta da entrada durante a geração da página web (XSS ou 'Cross- Site Scripting') da vulnerabilidade no yacy yacy_search_server (módulos source/net/yacy/http/ servlets). Esta vulnerabilidade está associada aos arquivos de programa YaCyDefaultServlet.Java. Esta questão afeta o yacy_search_server.

Tecnologiahá 24 dias

CVE-2026-22795: Sumário da questão: Um pontor inválido ou NULL pode acontecer em um aplicativo…

Este conteúdo foi publicado originalmente em 27 de janeiro de 2026. Sumário da questão: Um pontor inválido ou NULL pode acontecer em um aplicativo processando um PKCS malformado# 12 arquivo. Resumo do impacto: Um aplicativo processando um PKCS malformado# 12 o arquivo pode ser causado para desreferir um ponteiro inválido ou NULL na leitura da memória, resultando em uma Negação de Serviço. Existe uma vulnerabilidade.

Tecnologiahá 24 dias

CVE-2026-22263: Suricata é um motor IDS, IPS e NSM de rede.

Este conteúdo foi publicado originalmente em 27 de janeiro de 2026. Suricata é um motor IDS, IPS e NSM de rede. Começando na versão 8.0.0 e antes da versão 8.0.3, ineficiência no http 1 A análise de cabeçalhos pode levar a uma desaceleração em vários pacotes. Versão 8.0.3 - O problema é corrigido. Não há soluções conhecidas disponíveis.

Tecnologiahá 24 dias

CVE-2026-24748: O Kargo gerencia e automatiza a promoção de artefatos de software.

Este conteúdo foi publicado originalmente em 27 de janeiro de 2026. O Kargo gerencia e automatiza a promoção de artefatos de software. Antes das versões 1.8.7, 1.7.7, e 1.6.3, foi encontrado um erro com verificações de autenticação no objetivo da API `GetConfig()`. Isto permitiu que usuários não autênticos acessem a este endpoint especificando um cabeçalho de `Autorização` com qualquer valor sem vazio `Bearer`.

Tecnologiahá 24 dias

CVE-2026-24841: Dokploy é uma plataforma livre e auto- alojada como um serviço (PaaS).

Este conteúdo foi publicado originalmente em 28 de janeiro de 2026. Dokploy é uma plataforma livre e auto- alojada como um serviço (PaaS). Em versões anteriores ao 0.26.6, existe uma vulnerabilidade de injeção de comandos críticos no endpoint WebSocket `/Docker-container-terminal` do Dokploy. Os parâmetros `containerId` e `activeWay` são diretamente interpolados em comandos shell sem desinfectação, permitindo que os.

Tecnologiahá 24 dias

CVE-2026-0702: O VidShop – Vídeos Shoppáveis para o WordPress é vulnerável à injeção SQL…

Este conteúdo foi publicado originalmente em 28 de janeiro de 2026. O VidShop – Vídeos Shoppáveis para o WordPress é vulnerável à injeção SQL baseada no tempo através do parâmetro 'campos' em todas as versões até, e incluindo, 1.1.4 devido à falta de fuga no parâmetro fornecido pelo usuário e falta de preparação suficiente na consulta SQL existente. Isto torna possível que os atacantes não autênticos acrescentem.

Tecnologiahá 24 dias

CVE-2026-1539: Foi encontrada uma falha na biblioteca HTTP do libsoup que pode fazer com que as…

Este conteúdo foi publicado originalmente em 28 de janeiro de 2026. Foi encontrada uma falha na biblioteca HTTP do libsoup que pode fazer com que as credenciais de autenticação de proxy sejam enviadas para destinos não desejados. Ao gerenciar redirecionamentos HTTP, a libsoup remove o cabeçalho Autorização, mas não remove o cabeçalho Autorização- Proxy se o pedido for redirecionado para um hospedeiro diferente. Como.

Tecnologiahá 24 dias

CVE-2026-24768: O NocoDB é um software para construir bases de dados como planilhas.

Este conteúdo foi publicado originalmente em 28 de janeiro de 2026. O NocoDB é um software para construir bases de dados como planilhas. Antes da versão 0.301.0, existe uma vulnerabilidade de redirecionamento não validada (redirecionamento aberto) no fluxo de login do NocoDB, devido à falta de validação do parâmetro `ContinueAfterLogin`. Durante a autenticação, o NocoDB processa um valor de redirecionamento.

Tecnologiahá 24 dias

CVE-2026-23563: Resolução do link incorrecta antes do acesso ao arquivo (invocado por 1…

Este conteúdo foi publicado originalmente em 29 de janeiro de 2026. Resolução do link incorrecta antes do acesso ao arquivo (invocado por 1 E‐Explorador‐TachyonCore‐EliminarInstrução FileByPath) em TeamViewer DEX - 1 E Cliente antes da versão 26.1 no Windows permite que um atacante local de baixa prioridade exclua arquivos de sistema protegidos através de uma junção de controle CRPC criado ou link simbólico que é.

Tecnologiahá 24 dias

CVE-2026-0936: Uma inserção de informações sensíveis na vulnerabilidade do arquivo de registro…

Este conteúdo foi publicado originalmente em 29 de janeiro de 2026. Uma inserção de informações sensíveis na vulnerabilidade do arquivo de registro nas versões do cliente B&R PVI antes do 6.5 pode ser abusado por um atacante local autenticado para coletar informações credenciais que são processadas pelo aplicativo cliente PVI. A função de registro do aplicativo cliente PVI está desativada por padrão e deve ser.

Tecnologiahá 24 dias

CVE-2026-1623: Uma fraqueza foi identificada no Totolink A 7000 R 4.1 Cu.

Este conteúdo foi publicado originalmente em 29 de janeiro de 2026. Uma fraqueza foi identificada no Totolink A 7000 R 4.1 Cu. 4154. Impactado é a função setUpgradeFW do arquivo /cgi-bin/cstecgi.cgi. Esta manipulação do argumento FileName causa a injeção de comandos. O ataque pode ser iniciado remotamente. A exploração foi disponibilizada ao público e pode ser usada para ataques.

Tecnologiahá 24 dias

CVE-2026-1665: Existe uma vulnerabilidade de injeção de comando nas versões nvm (Node Version…

Este conteúdo foi publicado originalmente em 29 de janeiro de 2026. Existe uma vulnerabilidade de injeção de comando nas versões nvm (Node Version Manager) 0.40.3 e abaixo. A função nvm_download() usa eval para executar comandos wget, e a variável de ambiente NVM_AUTH_HEADER não foi desinfectada no caminho do código wget (embora tenha sido desinfectada no caminho do código do curl). Um atacante que pode definir.

Tecnologiahá 24 dias

CVE-2026-1682: Uma falha foi encontrada em Grátis 5 GC SMF até 4.1.0.

Este conteúdo foi publicado originalmente em 30 de janeiro de 2026. Uma falha foi encontrada em Grátis 5 GC SMF até 4.1.0. Afetado é a função HandlePfcpAssociationReleaseSolicitude do arquivo interno/pfcp/handler/handler.go do componente Ponto de End UDP do PFCP. Executar uma manipulação pode levar a uma deferência de ponteiro null. O ataque pode ser lançado remotamente. A exploração foi publicada e pode ser usada.

Tecnologiahá 24 dias

CVE-2026-25129: PsySH é um console de desenvolvedores em tempo de execução…

Este conteúdo foi publicado originalmente em 30 de janeiro de 2026. PsySH é um console de desenvolvedores em tempo de execução, depurador interativo e REPL para o PHP. Antes das versões 0.11.23 e 0.12.19, PsySH carrega e executa automaticamente um arquivo `.psysh.php` do Diretório de Trabalho Atual (CWD) ao iniciar. Se um atacante pode escrever em uma pasta que uma vítima mais tarde usa como seu CWD ao lançar o.

Tecnologiahá 24 dias

CVE-2026-23023: No kernel Linux, a seguinte vulnerabilidade foi resolvida: idpf: corrigir…

Este conteúdo foi publicado originalmente em 31 de janeiro de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: idpf: corrigir vazamento de memória em idpf_vport_rel() Livre vport->rx_ptype_lkup em idpf_vport_rel() para evitar vazamento de memória durante uma reset. Reportado pelo kmemleak: objeto não referenciado 0 xff 450 acac 838 a 000 (tamanho) 4096 ): comm "kworker/u 258: 5 ", pid 7732, jifies.

Tecnologiahá 24 dias

CVE-2026-1733: Uma vulnerabilidade foi identificada no Zhong Bang CRMEB até 5.6.3.

Este conteúdo foi publicado originalmente em 1 de fevereiro de 2026. Uma vulnerabilidade foi identificada no Zhong Bang CRMEB até 5.6.3. Isto afeta o detalhe/ordenação da função do arquivo /api/store_integral/order/details/:uni. A manipulação do argumento order_id leva a autorização inadequada. O ataque pode ser iniciado remotamente. A exploração está disponível para o público e pode ser usada. O fornecedor foi.

Tecnologiahá 24 dias

CVE-2026-1745: Uma vulnerabilidade foi determinada no aplicativo do gerador de certificados…

Este conteúdo foi publicado originalmente em 2 de fevereiro de 2026. Uma vulnerabilidade foi determinada no aplicativo do gerador de certificados médicos SourceCodester 1.0. Isto afeta uma parte desconhecida. Esta manipulação causa falsificação de solicitação cruzada. É possível a exploração remota do ataque. A exploração foi divulgada publicamente e pode ser usada.

Tecnologiahá 24 dias

CVE-2026-20414: Em imgsys, há uma possível escalada de privilégios devido ao uso após o…

Este conteúdo foi publicado originalmente em 2 de fevereiro de 2026. Em imgsys, há uma possível escalada de privilégios devido ao uso após o gratuito. Isto pode levar a escalada local do privilégio se um ator malicioso já tiver obtido o privilégio do Sistema. A interação do usuário não é necessária para a exploração. Identificação do parche: ALPS 10362999; ID da questão: MSV- 5625.

Tecnologiahá 24 dias

CVE-2026-1770: Controle inadequado da vulnerabilidade dos recursos de código gerenciado…

Este conteúdo foi publicado originalmente em 2 de fevereiro de 2026. Controle inadequado da vulnerabilidade dos recursos de código gerenciado dinamicamente no Crafter Studio of Crafter CMS permite que os desenvolvedores autenticados executem comandos OS através do Groovy Sandbox Bypass. Ao inserir elementos do Groovy maliciosos, um atacante pode passar por cima das restrições da caixa de areia e obter RCE (Execução.

Tecnologiahá 24 dias

CVE-2026-24007: Tuleap é uma Suíte de código aberto para gerenciar o desenvolvimento e a…

Este conteúdo foi publicado originalmente em 2 de fevereiro de 2026. Tuleap é uma Suíte de código aberto para gerenciar o desenvolvimento e a colaboração de software. Tuleap está faltando proteção CSRF nos itens inconsistentes Visão Geral. Um atacante pode usar esta vulnerabilidade para enganar as vítimas a reparar itens inconsistentes (criando links de artefato a partir da liberação). Esta vulnerabilidade é fixada.

Tecnologiahá 24 dias

CVE-2026-24934: A função DDNS usa uma conexão HTTP insegura ou não valida o certificado SSL/TLS…

Este conteúdo foi publicado originalmente em 3 de fevereiro de 2026. A função DDNS usa uma conexão HTTP insegura ou não valida o certificado SSL/TLS ao consultar um servidor externo para o endereço IP WAN do dispositivo. Um atacante remoto não autenticado pode executar um ataque Man- in- the- Middle (MitM) para copiar a resposta, levando o dispositivo a atualizar seu registro DDNS com um endereço IP incorreto.