Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 24 dias

CVE-2026-25037: Existe uma vulnerabilidade de injeção de comandos OS na versão XWEB Pro 1.12.1…

Este conteúdo foi publicado originalmente em 27 de fevereiro de 2026. Existe uma vulnerabilidade de injeção de comandos OS na versão XWEB Pro 1.12.1 e anterior, habilitando um atacante autenticado para alcançar a execução remota de código no sistema, configurando um estado LCD maliciosamente criado que é processado mais tarde durante a configuração do sistema, habilitando a execução remota de código.

Tecnologiahá 24 dias

CVE-2026-3287: Uma falha de segurança foi descoberta em youlaitech youlai-mall 2.0.0.

Este conteúdo foi publicado originalmente em 27 de fevereiro de 2026. Uma falha de segurança foi descoberta em youlaitech youlai-mall 2.0.0. Isto afeta a lista de funçõesPagedSpuForApp do arquivo mall- pms/ pms- boot/src/ main/java/com/ yolai/ mall/ pms/ controller/ app/ SpuController.java do componente Página do produto do lado da aplicação Endpoint. Realizando uma manipulação do argumento sortField/ sort resulta.

Tecnologiahá 24 dias

CVE-2026-2362: O plug-in de Acessibilidade WP para WordPress é vulnerável ao script de site…

Este conteúdo foi publicado originalmente em 27 de fevereiro de 2026. O plug-in de Acessibilidade WP para WordPress é vulnerável ao script de site cruzado armazenado DOM-based através do atributo 'alt' das imagens processadas pelo recurso " Long Description UI " em todas as versões até, e incluindo, 2.3.1. Isto se deve ao JavaScript do plugin recuperar o atributo alt usando getAttribute() e concatená- lo.

Tecnologiahá 24 dias

CVE-2026-27335: Controle inadequado do nome do arquivo para incluir/necessário declaração no…

Este conteúdo foi publicado originalmente em 5 de março de 2026. Controle inadequado do nome do arquivo para incluir/necessário declaração no programa PHP ('Inclusão de arquivo remoto PHP') vulnerabilidade no âncoraTemas Ekoterra - Não Profit, Green Energy & Ecology Theme o ekoterra permite a inclusão de arquivo local PHP.Este problema afeta Ekoterra - Não Profit, Green Energy & Ecology Theme: from n/a through <=.

Tecnologiahá 24 dias

CVE-2026-25147: OpenEMR é um aplicativo de gestão de registros de saúde eletrônicos de código…

Este conteúdo foi publicado originalmente em 27 de fevereiro de 2026. OpenEMR é um aplicativo de gestão de registros de saúde eletrônicos de código aberto e gratuito. Antes da versão 8.0.0, no `portal/portal_payment.php`, o ID do paciente usado para a página é tomado do pedido (`$pid = $_REQUEST['pid']?? $pid' e `$pid = ($_REQUEST['hidden_pazient_code']?? null) > 0? $_REQUEST['hidden_pazient_code']: $pid`) em vez de.

Tecnologiahá 24 dias

CVE-2026-27792: Seerr é um gerenciador de solicitação e descoberta de mídia de código aberto…

Este conteúdo foi publicado originalmente em 27 de fevereiro de 2026. Seerr é um gerenciador de solicitação e descoberta de mídia de código aberto para Jellyfin, Plex e Emby. Uma vulnerabilidade de autorização faltante foi identificada no aplicativo que começa na versão 2.7.0 e antes da versão 3.1.0. Permite que usuários autenticados acessem e modifiquem dados pertencentes a outros usuários. Este problema é devido à.

Tecnologiahá 24 dias

CVE-2026-27167: Gradio é um pacote Python de código aberto projetado para prototipagem rápida.

Este conteúdo foi publicado originalmente em 27 de fevereiro de 2026. Gradio é um pacote Python de código aberto projetado para prototipagem rápida. Começando na versão 4.16.0 e antes da versão 6.6.0, aplicativos Gradio que correm fora dos espaços de rostos de Hugging automaticamente habilitam rotas OAuth "mocked" quando componentes OAuth (por exemplo, `gr.LoginButton`) são usados. Quando um usuário visita `/ login/.

Tecnologiahá 24 dias

CVE-2026-28423: Statmatic é um sistema de gestão de conteúdo (CMS) alimentado por Laravel e…

Este conteúdo foi publicado originalmente em 27 de fevereiro de 2026. Statmatic é um sistema de gestão de conteúdo (CMS) alimentado por Laravel e Git. Antes das versões 5.73.11 e 6.4.0, quando a manipulação de imagens do Glide é usada em modo inseguro (que não é o padrão), o proxy de imagens pode ser abusado por um usuário não autenticado para fazer o servidor enviar pedidos HTTP para URLs arbitrários – seja através.

Tecnologiahá 24 dias

CVE-2026-28562: wpForo 2.4.14 contém uma vulnerabilidade de injeção SQL não autenticada em…

Este conteúdo foi publicado originalmente em 28 de fevereiro de 2026. wpForo 2.4.14 contém uma vulnerabilidade de injeção SQL não autenticada em Topics::get_ topics() onde a cláusula ORDER BY depende da desinfectante sanização de esc_ sql() em identificadores não citados. Os atacantes exploram o parâmetro wpfob com CASO QUANDO cargas úteis para realizar extração booleana cega de credenciais do banco de dados.

Tecnologiahá 24 dias

CVE-2026-3395: Uma falha foi encontrada no CMS do MaxSite até 109.1.

Este conteúdo foi publicado originalmente em 1 de março de 2026. Uma falha foi encontrada no CMS do MaxSite até 109.1. Isto impacta a avaliação da função do aplicativo/maxsite/admin/plugins/editor_markitup/preview- ajax.php do componente MarkItUp Preview AJAX Endpoint. Executar uma manipulação pode levar a injeção de código. É possível iniciar o ataque remotamente. A exploração foi publicada e pode ser usada.

Tecnologiahá 24 dias

CVE-2026-20443: Na exibição, há uma possível corrupção de memória devido ao uso após livre.

Este conteúdo foi publicado originalmente em 2 de março de 2026. Na exibição, há uma possível corrupção de memória devido ao uso após livre. Isto pode levar a escalada local do privilégio se um ator malicioso já tiver obtido o privilégio do Sistema. A interação do usuário não é necessária para a exploração. Identificação do parche: ALPS 10436998; ID da questão: MSV- 5722.

Tecnologiahá 24 dias

CVE-2026-27995: Controle inadequado do nome do arquivo para incluir/necessário a declaração no…

Este conteúdo foi publicado originalmente em 5 de março de 2026. Controle inadequado do nome do arquivo para incluir/necessário a declaração no programa PHP ('Inclusão de arquivo remoto PHP') vulnerabilidade no temaREX Justitia justitia permite a inclusão de arquivo local do PHP.Este problema afeta a Justitia: de n/a até <= 1.1.0.

Tecnologiahá 24 dias

CVE-2026-28358: O NocoDB é um software para construir bases de dados como planilhas.

Este conteúdo foi publicado originalmente em 2 de março de 2026. O NocoDB é um software para construir bases de dados como planilhas. Antes da versão 0.301.3, o endpoint esquecido da senha retornou respostas diferentes para e- mails registrados e não registrados, permitindo a enumeração do usuário. Este problema foi corrigido na versão 0.301.3.

Tecnologiahá 24 dias

CVE-2026-0007: No writeToParcel do WindowInfo.cpp, há uma possível maneira de enganar um…

Este conteúdo foi publicado originalmente em 2 de março de 2026. No writeToParcel do WindowInfo.cpp, há uma possível maneira de enganar um usuário para aceitar uma permissão devido a um ataque de tapjacking/overlay. Isto poderia levar a escalada local do privilégio sem nenhum privilégio adicional de execução necessário. A interação do usuário não é necessária para a exploração.

Tecnologiahá 24 dias

CVE-2026-0031: Em múltiplas funções de mem_protect.c, há uma possível gravação fora dos limites…

Este conteúdo foi publicado originalmente em 2 de março de 2026. Em múltiplas funções de mem_protect.c, há uma possível gravação fora dos limites devido a um transbordo inteiro. Isto poderia levar a escalada local do privilégio sem nenhum privilégio adicional de execução necessário. A interação do usuário não é necessária para a exploração.

Tecnologiahá 24 dias

CVE-2026-3336: Validação incorrecta do certificado no PKCS 7 _verify() no AWS-LC permite que um…

Este conteúdo foi publicado originalmente em 2 de março de 2026. Validação incorrecta do certificado no PKCS 7 _verify() no AWS-LC permite que um usuário não autêntico evite a verificação da cadeia de certificados ao processar PKCS 7 objetos com vários assinantes, exceto o assinante final. Os clientes dos serviços AWS não precisam agir. Os aplicativos que usam o AWS-LC devem atualizar para a versão do AWS-LC 1.69.0.

Tecnologiahá 24 dias

CVE-2026-22886: OpenMQ expõe um serviço de gestão baseado em TCP (imqbrokerd) que, por padrão…

Este conteúdo foi publicado originalmente em 3 de março de 2026. OpenMQ expõe um serviço de gestão baseado em TCP (imqbrokerd) que, por padrão, requer autenticação. No entanto, o produto se envia com uma conta administrativa padrão (admin/ admin) e não obriga a alteração de senha no primeiro uso. Após o primeiro login bem sucedido, o servidor continua a aceitar a senha padrão indefinidamente sem aviso ou aplicação.

Tecnologiahá 24 dias

CVE-2026-3136: Uma vulnerabilidade de autorização inadequada no GitHub Trigger Controle de…

Este conteúdo foi publicado originalmente em 3 de março de 2026. Uma vulnerabilidade de autorização inadequada no GitHub Trigger Controle de Comentários no Google Cloud Build antes da 2026 - 1 - 26 permite que um atacante remoto execute código arbitrário no ambiente de compilação. Esta vulnerabilidade foi corrigida 26 Janeiro 2026, e nenhuma ação do cliente é necessária.

Tecnologiahá 24 dias

CVE-2026-25906: Optimizer do Dell, versões anteriores 6.3.1, contenha uma resolução de links…

Este conteúdo foi publicado originalmente em 3 de março de 2026. Optimizer do Dell, versões anteriores 6.3.1, contenha uma resolução de links inadequada antes do acesso ao arquivo ('Link Following') vulnerabilidade. Um atacante de baixo privilégio com acesso local pode potencialmente explorar esta vulnerabilidade, levando a Aumento de Privilegios.

Tecnologiahá 24 dias

CVE-2026-27600: HomeBox é um sistema de inventário e organização doméstico.

Este conteúdo foi publicado originalmente em 3 de março de 2026. HomeBox é um sistema de inventário e organização doméstico. Antes de 0.24.0 -Cr. 1, a funcionalidade do notificador permite que os usuários autenticados especifiquem URL arbitrários para os quais o aplicativo envia pedidos HTTP POST. Não é aplicada validação ou restrição ao hospedeiro, endereço IP ou porta fornecido. Embora o aplicativo não retorne o.

Tecnologiahá 24 dias

CVE-2026-3241: Em concreto CMS abaixo versão 9.4.8, uma vulnerabilidade de scripting cruzado…

Este conteúdo foi publicado originalmente em 4 de março de 2026. Em concreto CMS abaixo versão 9.4.8, uma vulnerabilidade de scripting cruzado (XSS) armazenada existe no bloco "Forma de Leitura". Um usuário autenticado com permissões para criar ou editar formulários (por exemplo, um administrador desonesto) pode injetar uma carga útil persistente do JavaScript nas opções de uma pergunta de múltipla escolha (Lista de.