Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 37 dias

GHSA-WP74-F5HH-5F3R: resumo: Em Fluxo, o `/api/v 1 A rota do /files` é protegida apenas pelo…

Este conteúdo foi publicado originalmente em 4 de agosto de 2026. # resumo: Em Fluxo, o `/api/v 1 A rota do /files` é protegida apenas pelo portão de recursos `feat:files` e não aplica `checkPermission(...)' em `GET` ou `DELETE'. Como resultado, qualquer chave API autenticada dentro da organização, mesmo com permissões não relacionadas, pode listar e excluir arquivos pertencentes a outros espaços de trabalho na.

Tecnologiahá 37 dias

GHSA-3C33-363C-R2WH: Os relatórios/acquisições_stats.pl do Koha constrói a sua consulta…

Este conteúdo foi publicado originalmente em 4 de agosto de 2026. Os relatórios/acquisições_stats.pl do Koha constrói a sua consulta estatística por célula em subcalcular interpolando os parâmetros controlados pelo usuário para a solicitação de filtro diretamente em WHERE fragmentos que cobrem aqbasket.cloted, aqorders.daterecebido, aqbooksellers.nome, items.homebranch, items.ccode, biblioitems.itemtype, aqbudgets.

Tecnologiahá 37 dias

GHSA-5CG2-9V3X-66CV: Kotaemon através de 0.12.0 contém uma vulnerabilidade de deserialização…

Este conteúdo foi publicado originalmente em 4 de agosto de 2026. Kotaemon através de 0.12.0 contém uma vulnerabilidade de deserialização insegura no ponto de endpoint check_ connexion que permite que atacantes não autênticos instantâneem classes arbitrárias de Python fornecendo entrada YAML/ JSON criada com um campo __ type__. Os atacantes podem explorar isso para sobrepor o campo __type__ com o.

Tecnologiahá 37 dias

GHSA-QGVM-J2HM-6M38: O OAuth 2 Endpoint de atualização token (`POST / api/v 1 /oauth 2…

Este conteúdo foi publicado originalmente em 4 de agosto de 2026. O OAuth 2 Endpoint de atualização token (`POST / api/v 1 /oauth 2 -credential/refresh/:credentialId`) está em `WHITELIST_URLS`, o que significa que requer ** nenhuma autenticação**. Ele desencripta o credencial armazenado (contendo `clientId`, `clientSecret`, `refresh_token`), envia um pedido de atualização para o provedor configurado do OAuth, e.

Tecnologiahá 37 dias

GHSA-FRPQ-FXQ8-73PM: Uma vulnerabilidade temporária de criação de arquivos na versão Linux do…

Este conteúdo foi publicado originalmente em 4 de agosto de 2026. Uma vulnerabilidade temporária de criação de arquivos na versão Linux do Lenovo XClarity Essentials OneCLI 5.5.0 e abaixo poderá permitir que um atacante local de baixas preferências sobrescreva ou trunque arquivos locais arbitrários com dados gerados pelo programa quando o OneCLI for executado com privilégios elevados.

Tecnologiahá 37 dias

GHSA-JGV4-JF86-9WQC: Uma vulnerabilidade de segurança foi detectada no aplicativo ZomboDroid…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. Uma vulnerabilidade de segurança foi detectada no aplicativo ZomboDroid Meme Generator 4.6830 no Android. Esta questão afeta a função t 5.l.c do componente com.zombodroid.MemeGenerator. Tal manipulação leva a um caminho transversal. É necessário acesso local para abordar este ataque. A exploração foi divulgada publicamente e pode ser usada. O.

Tecnologiahá 37 dias

GHSA-8576-M87R-PJC9: Uma vulnerabilidade de segurança foi detectada em H 3 C NX 15 V 100 R 017.

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. Uma vulnerabilidade de segurança foi detectada em H 3 C NX 15 V 100 R 017. Afetado é o serviço de função.add do arquivo /api/esps do componente API Web. Tal manipulação leva a rotinas perigosas expostas. O ataque pode ser lançado remotamente. A exploração foi divulgada publicamente e pode ser usada. O fornecedor foi contatado cedo sobre esta.

Tecnologiahá 37 dias

GHSA-6P2V-36C6-F6M5: Em OpenStack Swift através 2.38.0, o S 3 Middleware da API não desinfecta…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. Em OpenStack Swift através 2.38.0, o S 3 Middleware da API não desinfecta os cabeçalhos de controle nativo-swift (X-Copy- From, X-Copy- From-Account) de S 3 Solicitações da API quando s 3 _acl=verdade. Um atacante pode injetar estes cabeçalhos em uma solicitação PUT assinada visando o seu próprio balde, fazendo com que o Swift execute uma cópia do.

Tecnologiahá 37 dias

GHSA-XQQX-FCGC-WMXP: O plugin para WordPress do DHL Shipping Germany para WooCommerce antes…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. O plugin para WordPress do DHL Shipping Germany para WooCommerce antes 4.0.1 não realiza qualquer verificação de autorização (sem capacidade, nãoce, login ou verificação de propriedade) em um dos seus endpoints de download de rótulo de envio, de modo que um atacante não autenticado pode enumerar ids sequenciais e baixar cada rótulo de envio.

Tecnologiahá 37 dias

GHSA-XX6F-XQ9M-7GMM: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: Bluetooth: qca: corrigir o fluxo de comprimento de etiqueta NVM no analisador TLV No ramo TLV_TYPE_NVM do qca_tlv_check_data() o loop de etiquetas é "em tanto (idx < comprimento - tamanho de (struct tlv_type_nvm))". "longitude" é um int assinado a partir do cabeçalho do TLV do firmware e.

Tecnologiahá 37 dias

GHSA-7Q3M-X568-MPCP: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: xfrm: corrigir sk_dst_cache duplamente livre em xfrm_user_policy() xfrm_user_policy() limpa o cache dst do socket com __sk_dst_reset(), ou seja, o não atomizado __sk_dst_set(sk, NULL): ele lê sk_dst_cache com rcu_ dereference_protected(), armazena NULL e dst_release()s o dst antigo. Isso só é.

Tecnologiahá 37 dias

GHSA-9VX6-GPFR-5QQ7: os recursos REST API do changedetection.io são protegidos por um decorador…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. os recursos REST API do changedetection.io são protegidos por um decorador @auth.check_token validando o cabeçalho x-api-key do chamador, exceto o recurso Especific registrado no /api/v 1 /full-spec (changedetectionio/api/spec.py), cujo método get() não carrega nem @auth.check_token nem @validate_openapi_request. Um cliente não autêntico pode.

Tecnologiahá 37 dias

GHSA-3QWR-42GG-9MX6: O plug-in de Pesquisa Analítica para WordPress é vulnerável ao…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. O plug-in de Pesquisa Analítica para WordPress é vulnerável ao falsificação de solicitação de sites cruzados em todas as versões até, e incluindo, 1.4.16. Isto se deve à validação incorreta ou inexistente da nonce na função `process_bulk_action()` de `MWTSA_Stats_Table`. Isto torna possível que os atacantes não autenticados excluam registros.

Tecnologiahá 37 dias

GHSA-QWF5-72HQ-PG7X: O módulo de massmail do DjangoCRM renderiza os campos de EmlMessage…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. O módulo de massmail do DjangoCRM renderiza os campos de EmlMessage controlados pelo usuário (sujeito, conteúdo) através do construtor do Template() do Django sem desinfectação, em pelo menos três locais: message_previews.py compila uma string f embedding message.sujeito/message.content diretamente em uma chamada do Template(); email_creators.py passa.

Tecnologiahá 37 dias

GHSA-W8CC-XR9F-MRH7: A função de envio do webhook do Memos safeDialContext() (interna/ webhook/…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. A função de envio do webhook do Memos safeDialContext() (interna/ webhook/ webhook.go) resolve o nome do host alvo via net.DefaultResolver.LookupHost() e valida os IPs resultantes contra intervalos reservados, mas depois marca a rede.Junte- seHostPort(host, port) usando o nome do host original em vez do endereço IP já validado. Como o.

Tecnologiahá 37 dias

GHSA-P73Q-WM5V-6VH6: O sistema de gestão de rede assíncrona da NASA-AMMOS (ANMS) de referência…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. O sistema de gestão de rede assíncrona da NASA-AMMOS (ANMS) de referência da implementação padrão docker-composte.yml publica a API REST do serviço de gerenciamento de amplificadores diretamente na interface de rede host (porta 8089, por exemplo "${ION_MGR_PORT:- 8089 }: 8089 / tcp") com cap_ add: NET_ ADMIN, NET_ RAW, SYS_ NICE, contornando o gateway.

Tecnologiahá 37 dias

GHSA-6J7G-HR6V-3HXC: Uma falha foi encontrada nos Serviços de Autorização do Keycloak.

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. Uma falha foi encontrada nos Serviços de Autorização do Keycloak. O componente responsável pela correspondência dos caminhos de solicitação às políticas de segurança (PathMatcher) não normaliza corretamente os URI antes da comparação. Ao adicionar caracteres adicionais como uma barra ou parâmetros de matriz a uma URL, um atacante pode enganar o.

Tecnologiahá 37 dias

GHSA-VC8H-QC29-HJR2: Uma vulnerabilidade de falsificação de pedidos do lado do servidor no…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. Uma vulnerabilidade de falsificação de pedidos do lado do servidor no servidor MarkLogic Progress antes 11.3.6 e 12.0.3 permite que um usuário autenticado com papéis de baixa privilegiação evite proteções para fins de metadados de exemplo na nuvem. A exploração bem sucedida pode revelar credenciais de nuvem e comprometer recursos de nuvem acessíveis à.