Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 36 dias

GHSA-C6R4-5QXC-Q87C: Arquivo GFI antes 15.13 contém uma vulnerabilidade de scripts cruzados…

Este conteúdo foi publicado originalmente em 23 de julho de 2026. Arquivo GFI antes 15.13 contém uma vulnerabilidade de scripts cruzados armazenada na configuração da Política de Retenção do Histórico de Arquivos que permite que os atacantes autenticados injetem scripts arbitrários na web ou HTML através do parâmetro nome da política para /Archiver/ FAAREtentionPolicyWizard.aspx. A carga útil injetada é armazenada.

Tecnologiahá 36 dias

GHSA-739H-JX7M-FC7G: Vazou através 1.3.4 contém uma vulnerabilidade transversal de caminho nas…

Este conteúdo foi publicado originalmente em 23 de julho de 2026. Vazou através 1.3.4 contém uma vulnerabilidade transversal de caminho nas ferramentas de leitura de arquivos de agentes de IA que permite que os atacantes adjacentes à rede leiam arquivos host arbitrários fora do espaço de trabalho aberto, injetando instruções no conteúdo dos processos do agente. Os atacantes podem fornecer caminhos absolutos ou URIs.

Tecnologiahá 36 dias

GHSA-98CX-CW6C-5PJ4: FFmpeg através 8.1.2 contém uma vulnerabilidade de gravação fora de…

Este conteúdo foi publicado originalmente em 23 de julho de 2026. FFmpeg através 8.1.2 contém uma vulnerabilidade de gravação fora de limites que permite que os atacantes causem corrupção em pilhas fornecendo um arquivo ffconcat criado processado com o - seguro 0 bandeira. A função demux_audio() do TY demusser diminui o tamanho do pacote sem checar limites, produzindo um valor de tamanho negativo que é passado para.

Tecnologiahá 36 dias

GHSA-8449-9VW6-7MP5: Cal.com (calcom/cal.diy) antes 5.9.9 é vulnerável à execução de código…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. Cal.com (calcom/cal.diy) antes 5.9.9 é vulnerável à execução de código remoto não autenticada porque ele agrupa uma versão de Next.js cujos componentes de servidor React (RSC) solicitam manipulação deserializa entrada controlada pelo atacante. Um atacante remoto pode enviar um pedido RSC criado para o servidor e fazer com que código arbitrário seja.

Tecnologiahá 36 dias

GHSA-PP2Q-MFV3-Q5WP: O plugin WordPress ProfileGrid antes 5.9.9.7 não verifica as notificações…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. O plugin WordPress ProfileGrid antes 5.9.9.7 não verifica notificações do PayPal IPN antes de conceder a adesão ao grupo pago, permitindo que atacantes não autenticados forjem uma notificação de pagamento e marquem qualquer usuário como um membro pago de qualquer grupo sem que nenhum pagamento seja feito.

Tecnologiahá 36 dias

GHSA-9M96-CRVQ-5QCJ: gpsd através da liberação- 3.27.5, corrigido ao commit 4 c 06658…

Este conteúdo foi publicado originalmente em 23 de julho de 2026. gpsd através da liberação- 3.27.5, corrigido ao commit 4 c 06658, contém uma vulnerabilidade de injeção de código no utilitário gpsprof que permite que um atacante que controla dados de entrada GPS execute comandos arbitrários de SO injetando conteúdo malicioso no campo SKY. satellites[]. usado, que é inserido insatisfeito em um bloco de dados do.

Tecnologiahá 36 dias

GHSA-884J-PVGH-233Q: Versão Cal.com (calcom/cal.diy) através 4.7.15 conter uma vulnerabilidade…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. Versão Cal.com (calcom/cal.diy) através 4.7.15 conter uma vulnerabilidade de scripting entre sites armazenada. A única visão de reserva (por exemplo, ) renderiza as etiquetas de campos de perguntas de reserva através do perigosamente SetInnerHTML da React sem desinfectar ou escapar da entrada do usuário. Um atacante que pode criar um tipo de evento.

Tecnologiahá 36 dias

GHSA-QW3X-5XR6-MFGM: O plugin de adesão paga, Ecocommerce, formulário de registro do usuário…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. O plugin de adesão paga, Ecocommerce, formulário de registro do usuário, formulário de acesso, perfil de usuário e restrição de conteúdo WordPress plugin antes 4.16.18 não aplica de forma consistente a restrição de papel configurada no seu campo de seleção de papel de registro frontal. O conjunto de papéis oferecidos ao visitante e o conjunto de.

Tecnologiahá 36 dias

GHSA-52JG-6VW4-42P8: O cliente Apereo CAS aceita qualquer certificado de confiança CA para…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. O cliente Apereo CAS aceita qualquer certificado de confiança CA para qualquer nome de host, desde que o URL que o cliente está chamando coincida com a lista de autorização ou o regex configurado. Um atacante com uma posição MITM (envenenamento por DNS, Wi-Fi desonesto, proxy malicioso, etc.) pode fornecer qualquer certificado assinado pelo CA para um.

Tecnologiahá 36 dias

GHSA-V9G2-R7JF-7J84: Versão do Servidor de Parse >= 9.0.0 antes 9.10.0 - Alfa.

Este conteúdo foi publicado originalmente em 24 de julho de 2026. Versão do Servidor de Parse >= 9.0.0 antes 9.10.0 - Alfa. 5 e >= 8.2.2 antes 8.6.86 retorna mensagens de erro de validação do GraphQL que nomeiam campos de entrada personalizados mesmo quando a introspecção pública está desativada (graphQLPublicIntrospection: false, o padrão). Um cliente que possui apenas o id do aplicativo público — sem sessão do.

Tecnologiahá 36 dias

GHSA-F6G5-9X29-2JP2: Ingresso desmarcado para condição de loop (CWE- 606 ) no agente SNMP em…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. Ingresso desmarcado para condição de loop (CWE- 606 ) no agente SNMP em Loytec LIP-ME 201 C, L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS e L-PAD através 8.4.16 no LINX-A 64 permite que um atacante remoto não autêntico cause uma persistente negação de serviço (exaustão do CPU) através de um pedido SNMP GETnexT criado com um grande componente OID.

Tecnologiahá 36 dias

GHSA-53G2-MVCC-Q9X3: Trix: Armazenado XSS via injeção de atributo HTMLParser na pasta

Este conteúdo foi publicado originalmente em 24 de julho de 2026. O editor Trix, em versões anteriores 2.1.18, é vulnerável ao XSS quando o HTML criado é colado no editor. O `HTMLParser` processou um anexo simulado, um ` ` carregando um `data-trix-atachment="{}' vazio. O objeto de anexo vazio causou que o elemento contornasse o manuseio de anexos, de modo que os seus `attributos de dados- trix' foram aplicados a uma.

Tecnologiahá 36 dias

GHSA-3WP3-XXJ9-5JQQ: Abrir WebUI: exposição de modelos de usuário cruzado através da chave de…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. Os manipuladores `get_all_models` em `routers/openai.py` e `routers/ollama.py` pretendiam esconder as suas listas de modelos **permissão- filtrada** por usuário, mas o decorador `@ cached` foi mal configurado: passou por um lambda `key=` em vez de `key_builder=`. Em aiocache 0.12.3 (a versão pinned), `key=` é uma chave cache **stática** — uma chamada.

Tecnologiahá 36 dias

GHSA-H6QC-GVG6-XMJQ: No kernel Linux, a seguinte vulnerabilidade foi resolvida: spi: ti-qspi…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: spi: ti- qspi: corrigir o uso-após- livre após falha na configuração do DMA O driver cai de volta ao modo PIO se a configuração do DMA falhar durante a sonda. Certifique- se de limpar o ponteiro de canal DMA também se a alocação de buffer não conseguir evitar passar um ponteiro para o canal.

Tecnologiahá 36 dias

GHSA-837V-FG39-RFWW: No kernel Linux, a seguinte vulnerabilidade foi resolvida…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: drivers/base/memória: definir mem->altmap após o registo de dispositivo bem sucedido Se __add_memory_block() falhar no xa_store() (em pressão de memória, por exemplo), o device_ unregister() é chamado, o que eventualmente ativa memory_block_release() com o mem->altmap ainda definido, causando.

Tecnologiahá 36 dias

GHSA-4GM6-Q4P9-46CJ: No kernel Linux, a seguinte vulnerabilidade foi resolvida: MIPS: DEC…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: MIPS: DEC: Evitar que o buffer inicial do console aterrisse no XKPHYS Em 64 - configurações de bits chamando o manipulador inicial de saída do console a partir de um kernel diferente do inicial resultará em uma situação em que a pilha foi colocada no XKPHYS 64 - bit segmento de memória e.

Tecnologiahá 36 dias

GHSA-VQXV-6XRH-49CP: O OpenAM refletiu XSS no OAuth 2 Página de consentimento do /OIDC `wap`

Este conteúdo foi publicado originalmente em 24 de julho de 2026. ### Descrição O Auth 2 A página de consentimento do /OIDC renderizada para `display=wap` autoriza as solicitações refletiu vários valores derivados da solicitação na resposta HTML sem escapar. Um atacante que induz um usuário com uma sessão OpenAM ativa para seguir um link de autorização criado pode executar JavaScript arbitrário na origem OpenAM.

Tecnologiahá 36 dias

GHSA-VR7G-637M-V9MM: Uma falha foi encontrada no componente de serviço- procurado de cluster…

Este conteúdo foi publicado originalmente em 24 de julho de 2026. Uma falha foi encontrada no componente de serviço- procurado de cluster usado no gerenciamento avançado de clusters do Chapéu Vermelho para Kubernetes (RHACM) e multicluster- engine (MCE). O serviço- procura adiciona cabeçalhos do grupo de imitação a solicitações proximadas sem remover primeiro os valores fornecidos pelo chamador, e o ServiceAccount.